MikroTik Log: drop raw rule matched attack pattern — Защита от DDoS
В системном журнале RouterOS появляются записи: raw,info prerouting: in:ether1 out:(unknown), proto UDP, 203.0.113.50:12345->192.0.2.1:53, drop raw rule matched attack pattern.
- На интерфейсе WAN фиксируется резкий скачок входящего трафика (DDoS-атака).
- Маршрутизатор успешно блокирует вредоносные пакеты на самом раннем этапе до попадания в стек conntrack.
- Процессор устройства (CPU load) остается на стабильном уровне без перегрузки ядрами
firewall. - Защита критических локальных служб (DNS, VPN, HTTP) от исчерпания сокетов.
1. Роль таблицы RAW в архитектуре Packet Flow RouterOS
Таблица RAW введена для обработки пакетов ДО механизма отслеживания соединений (Connection Tracking). Любой пакет, отброшенный действием action=drop в цепочке prerouting таблицы /ip firewall raw, не выделяет память под запись в conntrack и экономит до 90% процессорного времени при отражении флуд-атак (SYN Flood, UDP Amplification, ICMP Flood).
2. Анализ входящего вектора атаки через Torch
Определите характеристики аномального трафика на входящем интерфейсе:
/tool torch interface=ether1 port=any protocol=any3. Настройка базовых правил защиты от DDoS в таблице RAW
Добавьте превентивные правила фильтрации распространенных паттернов атак:
/ip firewall raw
# Защита от битых TCP флагов (Bad TCP Flags)
add chain=prerouting protocol=tcp tcp-flags=!fin,!syn,!rst,!ack action=drop comment="Drop TCP Null scan"
add chain=prerouting protocol=tcp tcp-flags=fin,syn action=drop comment="Drop TCP SYN-FIN scan"
add chain=prerouting protocol=tcp tcp-flags=fin,rst action=drop comment="Drop TCP FIN-RST scan"
# Защита от атак спуфинга (Bogons / Martians IP)
add chain=prerouting in-interface-list=WAN src-address-list=bad_ipv4 action=drop comment="Drop Bogon sources"
# Защита от UDP Amplification (DNS/NTP/SNMP флуд на WAN)
add chain=prerouting in-interface-list=WAN protocol=udp dst-port=53,123,161 action=drop comment="Drop Public Inbound Amplification UDP"4. Отключение логирования на правилах RAW
Чтобы системный лог не забивался при миллионах заблокированных пакетов в секунду, гарантированно выключите логирование:
/ip firewall raw set [find action=drop] log=no Частые вопросы (FAQ)
В чем главное отличие RAW от классического Filter в MikroTik?
Filter срабатывает ПОСЛЕ того, как ядро создало запись в таблице Connection Tracking. При DDoS-атаке таблица conntrack моментально забивается, и роутер падает по Out-Of-Memory. Таблица RAW работает ДО conntrack, отбрасывая пакеты абсолютно без выделения структур памяти.
Можно ли использовать Address Lists внутри таблицы RAW?
Да, списки адресов (address-list) полноценно поддерживаются в RAW и работают чрезвычайно быстро благодаря использованию хэш-таблиц ядра.
Что такое действие 'notrack' в таблице RAW?
action=notrack указывает ядру полностью отключить отслеживание состояний для выбранного трафика (например, тяжелый локальный бэкап или транзитный VPN-трафик), пропуская его сквозь маршрутизатор с максимальной производительностью.
Защитит ли таблица RAW от атаки, переполняющей оптический канал провайдера?
Нет. Если входящий канал перегружен физически (например, атака 10 Гбит/с на канал 1 Гбит/с), пакеты будут отбрасываться на стороне апстрим-провайдера. Таблица RAW защищает процессор и память самого MikroTik от краха при высоких pps (пакетах в секунду).