Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

request from unauthorized source IP Сетевое оборудование и VPN

MikroTik: SNMP request from unauthorized source IP — Настройка доступа

Обновлено: 24.08.2026 · Официальная документация ↗
  • В журнале RouterOS циклически фиксируется предупреждение: snmp,warning request from unauthorized source IP <IP>.
  • Система мониторинга (Zabbix, Prometheus SNMP Exporter, PRTG) не получает метрики с роутера.
  • Сканеры уязвимостей в сети пытаются подобрать Community String к порту UDP 161.

1. Проверка настроек сообществ (SNMP Communities)

Предупреждение появляется, когда на маршрутизатор поступает SNMP-запрос с IP-адреса, не входящего в список разрешенных подсетей параметра addresses соответствующего community.

/snmp community print detail

2. Корректировка разрешенных адресов мониторинга

Укажите точный IP-адрес сервера мониторинга Zabbix/Prometheus:

/snmp community
set [ find name="public" ] name="secOpsMonitoring2024" \
    addresses=192.168.10.250/32,10.100.0.15/32 \
    read-access=yes write-access=no

3. Переход на безопасный протокол SNMPv3 (Рекомендуется)

/snmp community
add name="snmp3_secure" security=private \
    authentication-protocol=SHA256 authentication-password="AuthSecretPass123!" \
    encryption-protocol=AES encryption-password="PrivSecretPass123!" \
    addresses=192.168.10.250/32

/snmp
set enabled=yes trap-version=3 trap-community=snmp3_secure

4. Фильтрация неавторизованных пакетов на уровне Firewall

Чтобы прекратить засорение логов предупреждениями от сторонних IP, заблокируйте неавторизованный SNMP трафик на входе:

/ip firewall filter
add chain=input action=accept protocol=udp dst-port=161 \
    src-address-list=zabbix_servers comment="Allow SNMP from Monitoring Only"
add chain=input action=drop protocol=udp dst-port=161 \
    comment="Drop all other SNMP traffic"
💡 Практика специалистов: Использование SNMPv1 и SNMPv2c с простым community `public` передает данные в открытом виде. В корпоративной инфраструктуре используйте только SNMPv3 с обязательным шифрованием SHA256 и AES128/256.

Частые вопросы (FAQ)

Почему ошибка появляется, даже если пароль public указан верно?

В MikroTik проверка разрешенных IP-адресов (параметр addresses) выполняется строго. Если IP источника запроса отсутствует в этом списке, запрос отклоняется независимо от валидности community string.

Какой стандартный порт использует служба SNMP в RouterOS?

Стандартный порт опроса — UDP 161. Для отправки ловушек (SNMP Traps) используется порт UDP 162.

Как отключить стандартное сообщество 'public'?

Рекомендуется либо переименовать его и сменить строку сообщества, либо отключить и создать новое кастомное сообщество.

Влияет ли VRF на опрос SNMP в RouterOS v7?

Да. В RouterOS v7 можно привязать сервис SNMP к конкретной таблице маршрутизации VRF через настройки интерфейсов.

Полезные материалы
Рекомендуем