Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

FW_RAW_FASTTRACK_CONFLICT Сетевое оборудование и VPN

Траблшутинг таблицы RAW и FastTrack в фаерволе MikroTik RouterOS

Обновлено: 25.08.2026 · Официальная документация ↗
  • Падение производительности и 100% загрузка CPU шлюза при объемных DDoS-атаках (SYN-flood, UDP-flood).
  • Не работают очереди Simple Queues / Queue Tree и шейпинг трафика после включения FastTrack.
  • Трафик, помещенный в action=drop таблицы RAW, продолжает нагружать процессор или блокирует легитимные сервисы.
  • Нарушение маршрутизации маркированных пакетов (Routing Marks / Policy Based Routing) и сбои туннелей IPsec.

1. Архитектура таблицы RAW в RouterOS

Таблица RAW обрабатывает пакеты до подсистемы Connection Tracking (conntrack). Правила drop и notrack в RAW экономят до 80% ресурсов процессора, полностью исключая тяжелый анализ соединений.

2. Защита от SYN-Flood через RAW (Drop без создания стейта)

/ip firewall raw
add chain=prerouting action=drop tcp-flags=syn,!ack protocol=tcp src-address-list=Blacklist_Attackers comment="Drop SYN Flood from Blacklist"
add chain=prerouting action=drop protocol=tcp tcp-flags=!fin,!syn,!rst,!ack comment="Drop Invalid TCP Flags"
add chain=prerouting action=notrack protocol=udp dst-port=53 comment="Bypass Conntrack for High-load DNS Server"

3. Правильная интеграция FastTrack с фильтрацией

FastTrack перенаправляет пакеты мимо очередей и фаервола после установки соединения. Чтобы исключить сбои, настройте исключения для VPN и очередей:

/ip firewall filter
# 1. Прием установленных соединений
add chain=forward action=accept connection-state=established,related comment="Accept Established/Related"

# 2. FastTrack только для обычного LAN-трафика (исключая IPsec и маркированный трафик)
add chain=forward action=fasttrack-connection connection-state=established,related connection-mark=!no-fasttrack ipsec-policy=in,none comment="FastTrack Non-VPN Traffic"

# 3. Дроп недействительных соединений
add chain=forward action=drop connection-state=invalid comment="Drop Invalid Packets"

4. Диагностика счетчиков пакетов и таблицы conntrack

/ip firewall connection print stats
/ip firewall connection tracking print
💡 Практика специалистов: Для эффективной защиты от DDoS-атак всегда формируйте списки блокировки (Address Lists) на основе правил Filter, но сам сброс пакетов (action=drop) выносите в таблицу RAW. Это предотвратит истощение пула памяти Connection Tracking.

Частые вопросы (FAQ)

Почему после включения FastTrack перестали работать правила ограничения скорости (Simple Queues)?

FastTrack передает пакеты напрямую из сетевого драйвера в интерфейс выдачи, минуя большинство цепочек ядра Linux/RouterOS, включая подсистему шейпинга HTB (Hierarchical Token Bucket) и очередей.

В чем отличие действия action=notrack в таблице RAW?

Действие notrack отключает регистрацию пакета в таблице conntrack. Пакет получает статус connection-state=untracked, снижая нагрузку на CPU, но для него перестает работать NAT.

Почему IPsec туннели рвутся при активном правиле FastTrack?

FastTrack не поддерживает инкапсуляцию ESP/AH. Для предотвращения разрывов в правило FastTrack обязательно добавляется условие ipsec-policy=in,none.

Как быстро очистить переполненную таблицу Connection Tracking?

Используйте команду /ip firewall connection remove [find] или временно уменьшите таймаут tcp-established-timeout в /ip firewall connection tracking.

Полезные материалы
Рекомендуем