<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: [ASK] Правило JUMP для межсетевого экрана]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме [ASK] Правило JUMP для межсетевого экрана форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 20:40:52 -0400</pubDate>
		<item>
			<title>[ASK] Правило JUMP для межсетевого экрана</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415569">[ASK] Правило JUMP для межсетевого экрана</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Когда дело доходит до DDoS-атак, вам не важны такие незначительные детали. <br />
			<i>17.01.2021 17:23:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415569</link>
			<guid>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415569</guid>
			<pubDate>Sun, 17 Jan 2021 17:23:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>[ASK] Правило JUMP для межсетевого экрана</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415568">[ASK] Правило JUMP для межсетевого экрана</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как избежать блокировки законного проброса портов, если у вас есть блокировка по сырым данным по адресу назначения? <br />
			<i>17.01.2021 17:20:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415568</link>
			<guid>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415568</guid>
			<pubDate>Sun, 17 Jan 2021 17:20:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>[ASK] Правило JUMP для межсетевого экрана</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415567">[ASK] Правило JUMP для межсетевого экрана</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сначала, пожалуйста, не цитируйте полные сообщения, это не электронная почта, поэтому история всегда на одном экране. Здесь цитирование имеет смысл только тогда, когда вы отвечаете на несколько отдельных пунктов в предыдущем сообщении и необходимо предоставить контекст для каждого ответа, или если вы отвечаете в многоуровневых или шумных темах. Что касается темы - да, вы правильно поняли, что src-address используется как режим, но я не уверен, что понимаю часть "в одно и то же время" так же, как вы - для меня "в одно и то же время" означает в тот же самый миг. Поскольку это технически невозможно, вы указываете временной интервал как временной параметр сопоставителя, который по умолчанию равен 1s, что является наименьшим доступным значением. Сопоставитель dst-limit динамически создает специальный счетчик скорости с параметрами счетчик/время и всплеск для каждого "потока", определяемого комбинацией адресов источника и/или назначения и портов (скажем, выбираемым селектором трафика) по режиму. Каждый раз, когда правило обрабатывает пакет, соответствующий уже существующему потоку, счетчик скорости для этого потока обновляется; каждый раз, когда правило обрабатывает пакет, не соответствующий ни одному существующему потоку, новый счетчик скорости для этого нового потока добавляется в список. Sопоставитель dst-limit обрабатывает пакет только в том случае, если другие условия совпадают с условиями правила. Если счетчик скорости, соответствующий обрабатываемому пакету, превышает порог, dst-limit тоже дает совпадение, и тогда всё правило совпадает и выполняет своё действие. Таким образом, сопоставление заголовков пакета с "потоком" может стать столь же сложным, как сопоставление с "соединением" в отслеживании соединений, если режим требует учитывать несколько полей адресов пакета. Поэтому, если вы остаетесь с mode=src-address, этот сопоставитель по нагрузке на ЦП примерно такой же, как и сопоставитель src-address-list, но если вы устанавливаете mode=addresses-and-dst-port, он становится тяжелее. Так что с mode=src-address лучше использовать правило с action=drop напрямую; с mode=addresses-and-dst-port, вероятно, лучше использовать его с action=add-src-to-address-list и поставить правило, блокирующее пакеты, чей источник совпадает с этим адресным списком, перед ним. В случае DDoS адресный список или список потоков будет длинным, если вы строите его из адресов источников. Также скорость от каждого отдельного злонамеренного источника может быть относительно низкой, неотличимой от скорости обычного пользователя. Так что для меня использование src-address как режима (идентификатора потока) выглядит как ненадежный подход. Поэтому еще раз, я бы использовал адрес назначения для блокировки, чтобы защитить маршрутизатор и, таким образом, косвенно другие услуги в определенной степени, поскольку цель DDoS все равно не будет работать. <br />
			<i>17.01.2021 14:31:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415567</link>
			<guid>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415567</guid>
			<pubDate>Sun, 17 Jan 2021 14:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>[ASK] Правило JUMP для межсетевого экрана</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415566">[ASK] Правило JUMP для межсетевого экрана</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо ещё раз за информативный пост. Он очень помог. Не могли бы вы объяснить правило Raw Rule &gt; Dst. Limit Limit по параметрам? Например: Limit By dst. address, Limit By src. address, Limit By dst. address and src. address. Я понимаю, что src. address — это как здесь: Rate 10 означает, что 1 IP отправляет на dst. address только 10 пакетов за раз, верно? Спасибо. <br />
			<i>17.01.2021 11:34:00, abakisensoy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415566</link>
			<guid>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415566</guid>
			<pubDate>Sun, 17 Jan 2021 11:34:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>[ASK] Правило JUMP для межсетевого экрана</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415565">[ASK] Правило JUMP для межсетевого экрана</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			К сожалению, магии не существует. Чтобы потратить как можно меньше правил файрвола на большинство "легальных" пакетов, полезно при работе с обычным трафиком; использование правил сброса в сыром виде с учетом адресного списка, заполняемого правилами в фильтре, для предотвращения попадания (D)DoS пакетов на более ресурсоемкие стадии обработки, как вы уже делаете, — это самый эффективный способ борьбы с (D)DoS на месте, т.е. после того, как злонамеренный пакет достиг вашего устройства. Если вы не можете договориться со своим провайдером о том, чтобы он информировался о источниках (D)DoS трафика, чтобы они смогли отключить их на всех своих соединениях (где общий объем трафика DDoS атаки может распределяться между несколькими входными интерфейсами), то сделать что-либо серьезное сложно. Сброс трафика по dst-address-list более эффективен против DDoS, чем по src-address-list, поскольку dst-address-list значительно меньше, поэтому для поиска требуется немного меньше ресурсов процессора, но это защищает ваш маршрутизатор от перегрева и цель DDoS от перегрузки, хотя служба-цель не в восторге, так как вы также блокируете "легальный" трафик. Одной из возможностей может быть свитч (или чип свитча), поддерживающий правила с аппаратным L3 сопоставлением, который вы могли бы динамически настраивать для сброса трафика на затронутый целевой адрес с помощью скрипта. Сброс по исходному адресу на чипе свитча имеет мало смысла, так как обычно доступно только несколько правил. Поэтому это снова лишь защита процессора маршрутизатора, а не доступности службы цели для легальных пользователей. Существуют специализированные устройства, которые могут выборочно фильтровать только трафик, который выглядит как DDoS, и пропускать нормальный трафик. Предполагаю, что они используют современные аппаратные фильтры, но у меня нет практического опыта работы с ними. <br />
			<i>16.01.2021 12:39:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415565</link>
			<guid>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415565</guid>
			<pubDate>Sat, 16 Jan 2021 12:39:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>[ASK] Правило JUMP для межсетевого экрана</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415564">[ASK] Правило JUMP для межсетевого экрана</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мы используем только фильтр для ограничения по единственному IP-соединению и обновления таймаутов src-lists. <br />
			<i>16.01.2021 12:35:00, abakisensoy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415564</link>
			<guid>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415564</guid>
			<pubDate>Sat, 16 Jan 2021 12:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>[ASK] Правило JUMP для межсетевого экрана</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415563">[ASK] Правило JUMP для межсетевого экрана</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			RAW вводится для того, чтобы можно было блокировать трафик до момента, когда он попадает в отслеживание соединений, и таким образом избежать высокой загрузки процессора. UDP/Mangle/Filter требуют отслеживания соединений, и поэтому сильно нагружают процессор. <br />
			<i>16.01.2021 12:27:00, msatter.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415563</link>
			<guid>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415563</guid>
			<pubDate>Sat, 16 Jan 2021 12:27:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>[ASK] Правило JUMP для межсетевого экрана</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415562">[ASK] Правило JUMP для межсетевого экрана</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за подробное объяснение. Я использую Mikrotik для защиты от DDoS-атак. Наши сырьевые и фильтровые правила требуют много ресурсов CPU. Я изучаю jump правила, чтобы сократить использование CPU. Вы очень хорошо это объяснили, но есть ли у вас другие рекомендации по снижению нагрузки на CPU для правил фаервола? <br />
			<i>16.01.2021 12:04:00, abakisensoy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415562</link>
			<guid>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415562</guid>
			<pubDate>Sat, 16 Jan 2021 12:04:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>[ASK] Правило JUMP для межсетевого экрана</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415561">[ASK] Правило JUMP для межсетевого экрана</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, кто-нибудь может объяснить, как работает действие JUMP в фаерволе, и привести пример скрипта? Заранее спасибо. Отправлено с моего Redmi 5 через Tapatalk. <br />
			<i>01.12.2019 17:11:00, tarzq28.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415561</link>
			<guid>http://mikrotik.moscow/forum/forum57/87299-ask_-pravilo-jump-dlya-mezhsetevogo-ekrana/message415561</guid>
			<pubDate>Sun, 01 Dec 2019 17:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
