Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

RAW_RULE_DROPPED Сетевое оборудование и VPN

MikroTik Log: drop raw rule matched attack pattern — Защита от DDoS

Обновлено: 24.08.2026 · Официальная документация ↗

В системном журнале RouterOS появляются записи: raw,info prerouting: in:ether1 out:(unknown), proto UDP, 203.0.113.50:12345->192.0.2.1:53, drop raw rule matched attack pattern.

  • На интерфейсе WAN фиксируется резкий скачок входящего трафика (DDoS-атака).
  • Маршрутизатор успешно блокирует вредоносные пакеты на самом раннем этапе до попадания в стек conntrack.
  • Процессор устройства (CPU load) остается на стабильном уровне без перегрузки ядрами firewall.
  • Защита критических локальных служб (DNS, VPN, HTTP) от исчерпания сокетов.

1. Роль таблицы RAW в архитектуре Packet Flow RouterOS

Таблица RAW введена для обработки пакетов ДО механизма отслеживания соединений (Connection Tracking). Любой пакет, отброшенный действием action=drop в цепочке prerouting таблицы /ip firewall raw, не выделяет память под запись в conntrack и экономит до 90% процессорного времени при отражении флуд-атак (SYN Flood, UDP Amplification, ICMP Flood).

2. Анализ входящего вектора атаки через Torch

Определите характеристики аномального трафика на входящем интерфейсе:

/tool torch interface=ether1 port=any protocol=any

3. Настройка базовых правил защиты от DDoS в таблице RAW

Добавьте превентивные правила фильтрации распространенных паттернов атак:

/ip firewall raw
# Защита от битых TCP флагов (Bad TCP Flags)
add chain=prerouting protocol=tcp tcp-flags=!fin,!syn,!rst,!ack action=drop comment="Drop TCP Null scan"
add chain=prerouting protocol=tcp tcp-flags=fin,syn action=drop comment="Drop TCP SYN-FIN scan"
add chain=prerouting protocol=tcp tcp-flags=fin,rst action=drop comment="Drop TCP FIN-RST scan"

# Защита от атак спуфинга (Bogons / Martians IP)
add chain=prerouting in-interface-list=WAN src-address-list=bad_ipv4 action=drop comment="Drop Bogon sources"

# Защита от UDP Amplification (DNS/NTP/SNMP флуд на WAN)
add chain=prerouting in-interface-list=WAN protocol=udp dst-port=53,123,161 action=drop comment="Drop Public Inbound Amplification UDP"

4. Отключение логирования на правилах RAW

Чтобы системный лог не забивался при миллионах заблокированных пакетов в секунду, гарантированно выключите логирование:

/ip firewall raw set [find action=drop] log=no
💡 Практика специалистов: Для высоконагруженных маршрутизаторов всегда выносите всю первичную блокировку сканеров портов, спам-ботов и черных списков GeoIP/Bogon в таблицу /ip firewall raw. Это позволит устройству выдерживать миллионные атаки без просадки основного трафика.

Частые вопросы (FAQ)

В чем главное отличие RAW от классического Filter в MikroTik?

Filter срабатывает ПОСЛЕ того, как ядро создало запись в таблице Connection Tracking. При DDoS-атаке таблица conntrack моментально забивается, и роутер падает по Out-Of-Memory. Таблица RAW работает ДО conntrack, отбрасывая пакеты абсолютно без выделения структур памяти.

Можно ли использовать Address Lists внутри таблицы RAW?

Да, списки адресов (address-list) полноценно поддерживаются в RAW и работают чрезвычайно быстро благодаря использованию хэш-таблиц ядра.

Что такое действие 'notrack' в таблице RAW?

action=notrack указывает ядру полностью отключить отслеживание состояний для выбранного трафика (например, тяжелый локальный бэкап или транзитный VPN-трафик), пропуская его сквозь маршрутизатор с максимальной производительностью.

Защитит ли таблица RAW от атаки, переполняющей оптический канал провайдера?

Нет. Если входящий канал перегружен физически (например, атака 10 Гбит/с на канал 1 Гбит/с), пакеты будут отбрасываться на стороне апстрим-провайдера. Таблица RAW защищает процессор и память самого MikroTik от краха при высоких pps (пакетах в секунду).

Полезные материалы
Рекомендуем