Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

FIREWALL_INPUT_BLOCKED Сетевое оборудование и VPN

MikroTik Log: firewall,info input: blocked — Анализ и защита от сканирования

Обновлено: 24.08.2026 · Официальная документация ↗

Журнал RouterOS переполнен строками: firewall,info input: in:ether1 out:(unknown), proto TCP (SYN), 198.51.100.25:54321->192.0.2.1:8291, len 60, blocked by firewall.

  • Огромный объем записей в оперативной памяти устройства, вытесняющий важные системные логи.
  • Постоянные попытки подключения к портам управления 8291 (WinBox), 22 (SSH), 80/443 (WebFig), 8728 (API) снаружи.
  • Повышенная нагрузка на CPU из-за постоянной генерации текстовых строк логирования (Syslog).
  • Атаки подбора паролей (Brute-force) на сервисы маршрутизатора.

1. Анализ сообщения журнала

Данная запись означает, что настроенное правило файрвола с действием action=drop (или reject) и включенным параметром log=yes успешно заблокировало попытку несанкционированного подключения к самому маршрутизатору (цепочка input) из внешней сети (WAN-интерфейс ether1).

2. Отключение избыточного логирования блокировок

Логировать каждый заблокированный сканер портов в интернете не имеет практического смысла и расходует ресурсы CPU/RAM. Отключите логирование на общем запрещающем правиле:

/ip firewall filter set [find chain=input action=drop] log=no

3. Закрытие неиспользуемых сервисов управления

Отключите все службы, которые не используются для администрирования, и ограничьте разрешенные IP-подсети:

/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set api disabled=yes
set api-ssl disabled=yes
set ssh port=2222 address=192.168.88.0/24,10.10.0.0/16
set winbox address=192.168.88.0/24,10.10.0.0/16

4. Настройка Blacklist через Address Lists (Защита от сканеров)

Добавьте правило автоматического помещения атакующих хостов в черный список (Tarpit / RAW Drop) на 24 часа:

/ip firewall filter
add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d comment="Detect Port Scanners"
add chain=input src-address-list=port_scanners action=drop comment="Drop Port Scanners" place-before=1

5. Перенос блокировки в RAW (Нулевая нагрузка на CPU)

Таблица RAW обрабатывает пакеты до инициализации механизма Conntrack, экономя оперативную память:

/ip firewall raw add chain=prerouting in-interface-list=WAN src-address-list=port_scanners action=drop comment="Drop at RAW level"
💡 Практика специалистов: Никогда не оставляйте включенным log=yes на финальном правиле 'drop all' в цепочках input и forward в публичных сетях. Во время любого сканирования Shodan/Censys это вызовет лавинообразный расход CPU на форматирование строк журнала.

Частые вопросы (FAQ)

Опасна ли запись 'input: blocked' в системном журнале?

Нет, данная запись говорит о том, что ваш файрвол работает правильно и успешно отразил внешнюю попытку подключения. Опасность представляет только переполнение памяти самим лог-файлом.

В чем разница между цепочками input и forward в RouterOS?

Цепочка 'input' обрабатывает трафик, направленный непосредственно самому роутеру (на его локальные IP-адреса и порты служб). Цепочка 'forward' обрабатывает транзитный трафик, проходящий сквозь роутер к компьютерам в локальной сети.

Как безопасно подключаться к WinBox через интернет?

Никогда не открывайте порт 8291 в сторону WAN без ограничений. Используйте подключение через защищенный VPN-сервер (WireGuard, IPsec IKEv2, SSTP) и управляйте маршрутизатором через внутренний IP-адрес туннеля.

Как изолировать логи файрвола в отдельный файл или буфер?

Создайте отдельный лог-экшн: /system logging action add name=firewall-disk target=disk disk-file-name=fwlog, затем привяжите тему: /system logging add topics=firewall action=firewall-disk.

Полезные материалы
Рекомендуем