Траблшутинг таблицы RAW и FastTrack в фаерволе MikroTik RouterOS
- Падение производительности и 100% загрузка CPU шлюза при объемных DDoS-атаках (SYN-flood, UDP-flood).
- Не работают очереди Simple Queues / Queue Tree и шейпинг трафика после включения FastTrack.
- Трафик, помещенный в
action=dropтаблицы RAW, продолжает нагружать процессор или блокирует легитимные сервисы. - Нарушение маршрутизации маркированных пакетов (Routing Marks / Policy Based Routing) и сбои туннелей IPsec.
1. Архитектура таблицы RAW в RouterOS
Таблица RAW обрабатывает пакеты до подсистемы Connection Tracking (conntrack). Правила drop и notrack в RAW экономят до 80% ресурсов процессора, полностью исключая тяжелый анализ соединений.
2. Защита от SYN-Flood через RAW (Drop без создания стейта)
/ip firewall raw
add chain=prerouting action=drop tcp-flags=syn,!ack protocol=tcp src-address-list=Blacklist_Attackers comment="Drop SYN Flood from Blacklist"
add chain=prerouting action=drop protocol=tcp tcp-flags=!fin,!syn,!rst,!ack comment="Drop Invalid TCP Flags"
add chain=prerouting action=notrack protocol=udp dst-port=53 comment="Bypass Conntrack for High-load DNS Server"3. Правильная интеграция FastTrack с фильтрацией
FastTrack перенаправляет пакеты мимо очередей и фаервола после установки соединения. Чтобы исключить сбои, настройте исключения для VPN и очередей:
/ip firewall filter
# 1. Прием установленных соединений
add chain=forward action=accept connection-state=established,related comment="Accept Established/Related"
# 2. FastTrack только для обычного LAN-трафика (исключая IPsec и маркированный трафик)
add chain=forward action=fasttrack-connection connection-state=established,related connection-mark=!no-fasttrack ipsec-policy=in,none comment="FastTrack Non-VPN Traffic"
# 3. Дроп недействительных соединений
add chain=forward action=drop connection-state=invalid comment="Drop Invalid Packets"4. Диагностика счетчиков пакетов и таблицы conntrack
/ip firewall connection print stats
/ip firewall connection tracking print Частые вопросы (FAQ)
Почему после включения FastTrack перестали работать правила ограничения скорости (Simple Queues)?
FastTrack передает пакеты напрямую из сетевого драйвера в интерфейс выдачи, минуя большинство цепочек ядра Linux/RouterOS, включая подсистему шейпинга HTB (Hierarchical Token Bucket) и очередей.
В чем отличие действия action=notrack в таблице RAW?
Действие notrack отключает регистрацию пакета в таблице conntrack. Пакет получает статус connection-state=untracked, снижая нагрузку на CPU, но для него перестает работать NAT.
Почему IPsec туннели рвутся при активном правиле FastTrack?
FastTrack не поддерживает инкапсуляцию ESP/AH. Для предотвращения разрывов в правило FastTrack обязательно добавляется условие ipsec-policy=in,none.
Как быстро очистить переполненную таблицу Connection Tracking?
Используйте команду /ip firewall connection remove [find] или временно уменьшите таймаут tcp-established-timeout в /ip firewall connection tracking.