MikroTik Log: firewall,info input: blocked — Анализ и защита от сканирования
Журнал RouterOS переполнен строками: firewall,info input: in:ether1 out:(unknown), proto TCP (SYN), 198.51.100.25:54321->192.0.2.1:8291, len 60, blocked by firewall.
- Огромный объем записей в оперативной памяти устройства, вытесняющий важные системные логи.
- Постоянные попытки подключения к портам управления
8291 (WinBox),22 (SSH),80/443 (WebFig),8728 (API)снаружи. - Повышенная нагрузка на CPU из-за постоянной генерации текстовых строк логирования (Syslog).
- Атаки подбора паролей (Brute-force) на сервисы маршрутизатора.
1. Анализ сообщения журнала
Данная запись означает, что настроенное правило файрвола с действием action=drop (или reject) и включенным параметром log=yes успешно заблокировало попытку несанкционированного подключения к самому маршрутизатору (цепочка input) из внешней сети (WAN-интерфейс ether1).
2. Отключение избыточного логирования блокировок
Логировать каждый заблокированный сканер портов в интернете не имеет практического смысла и расходует ресурсы CPU/RAM. Отключите логирование на общем запрещающем правиле:
/ip firewall filter set [find chain=input action=drop] log=no3. Закрытие неиспользуемых сервисов управления
Отключите все службы, которые не используются для администрирования, и ограничьте разрешенные IP-подсети:
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set api disabled=yes
set api-ssl disabled=yes
set ssh port=2222 address=192.168.88.0/24,10.10.0.0/16
set winbox address=192.168.88.0/24,10.10.0.0/164. Настройка Blacklist через Address Lists (Защита от сканеров)
Добавьте правило автоматического помещения атакующих хостов в черный список (Tarpit / RAW Drop) на 24 часа:
/ip firewall filter
add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d comment="Detect Port Scanners"
add chain=input src-address-list=port_scanners action=drop comment="Drop Port Scanners" place-before=15. Перенос блокировки в RAW (Нулевая нагрузка на CPU)
Таблица RAW обрабатывает пакеты до инициализации механизма Conntrack, экономя оперативную память:
/ip firewall raw add chain=prerouting in-interface-list=WAN src-address-list=port_scanners action=drop comment="Drop at RAW level" Частые вопросы (FAQ)
Опасна ли запись 'input: blocked' в системном журнале?
Нет, данная запись говорит о том, что ваш файрвол работает правильно и успешно отразил внешнюю попытку подключения. Опасность представляет только переполнение памяти самим лог-файлом.
В чем разница между цепочками input и forward в RouterOS?
Цепочка 'input' обрабатывает трафик, направленный непосредственно самому роутеру (на его локальные IP-адреса и порты служб). Цепочка 'forward' обрабатывает транзитный трафик, проходящий сквозь роутер к компьютерам в локальной сети.
Как безопасно подключаться к WinBox через интернет?
Никогда не открывайте порт 8291 в сторону WAN без ограничений. Используйте подключение через защищенный VPN-сервер (WireGuard, IPsec IKEv2, SSTP) и управляйте маршрутизатором через внутренний IP-адрес туннеля.
Как изолировать логи файрвола в отдельный файл или буфер?
Создайте отдельный лог-экшн: /system logging action add name=firewall-disk target=disk disk-file-name=fwlog, затем привяжите тему: /system logging add topics=firewall action=firewall-disk.