🔧 LordosConfigSystem LCS

Ipari szintű konfigurátor – tűzfal & WiFi

🌐 Alap interfészek


⚡ alacsony

📦 Fenyegetés intelligencia (multiduplikator)

Letiltva
⚡⚡ közepes
⚡ alacsony

🛡️ Port scan & DDoS

Letiltva
⚡⚡ közepes
⚡⚡ közepes

🍯 Honeypot

Letiltva
⚡ alacsony

👨‍👩‍👧‍👦 Családbarát DNS

Letiltva
⚡ alacsony

🌐 Saját DNS blokkoló lista

Letiltva
⚡ alacsony

📱 Közösségi média

Letiltva
⚡⚡⚡ magas

🎮 Játékok

Letiltva
⚡⚡⚡ magas

📺 Videómegosztók & stream

Letiltva
⚡⚡⚡ magas

📱 Android alkalmazásboltok

Letiltva
⚡⚡⚡ magas

🔌 Távoli elérési eszközök

Letiltva
⚡⚡⚡ magas

🔧 Speciális hálózati szűrők

Letiltva
⚡⚡ közepes
⚡ alacsony
⚡ alacsony
⚡⚡ közepes
⚡ alacsony
⚡ alacsony
⚡ alacsony
⚡⚡ közepes
⚡ alacsony
⚡ alacsony

⚡ alacsony
⚡ alacsony
⚡ alacsony

⚙️ Rendszerbeállítások

Letiltva
⚡ alacsony
⚡ alacsony
⚡ alacsony
⚡ alacsony

🔌 Port forward (DST-NAT)

Letiltva

📡 WiFi sávok (fizikai rádiók)

⚡ alacsony
⚡ alacsony

📶 2.4 GHz – Virtuális AP-k (VAP)

📶 5 GHz – Virtuális AP-k (VAP)

📡 Rádiós beállítások

⚡ alacsony
⚡ alacsony
⚡ alacsony
⚡ alacsony
⚡ alacsony

🔐 WiFi biztonság

⚡ alacsony
⚡ alacsony
⚡ alacsony
⚡ alacsony

🔗 Bridge (Mesh Portal) & DHCP

⚡ alacsony
⚡ alacsony
⚡ alacsony

📶 Minimális jelerősség (Client signal strength)

⚡ alacsony
Ha bekapcsolod, a kiválasztott interfészeken (vagy globálisan) a megadott dBm értéknél gyengébb jelű kliensek automatikusan le lesznek választva.

🕸️ Mesh hálózat (WDS + HWMP+)

Letiltva

🎮 CAPsMAN (központi vezérlés)

Letiltva

📖 Tűzfal opciók leírása – alapértelmezett értékek

OpcióAlapértelmezett értékCPU igényMagyarázat
Feketelista (multiduplikator)Kikapcsolva⚡⚡ közepesKülső fenyegetés intelligencia lista letöltése és blokkolása. Heti frissítés.
Feketelista INPUT chainenKikapcsolva⚡ alacsonyA router admin felületeinek (SSH, WinBox) védelme a feketelistás IP-k ellen.
Portszkennerek detektálásaKikapcsolva⚡⚡ közepesFIN, NULL, XMAS portszkennelés észlelése és 1 órás tiltás.
DDoS védelemKikapcsolva⚡⚡ közepesÚj kapcsolatok korlátozása (200/10s) forrás-cél páronként.
Honeypot csapdaportokKikapcsolva⚡ alacsonyMeghatározott portok elérésének naplózása és trap_list listázás.
Trap_list tiltása INPUT-onKikapcsolva⚡ alacsonyA honeypot által észlelt IP-k azonnali tiltása a router elérésében.
Családbarát DNSKikapcsolva⚡ alacsonyKülső szűrő DNS (pl. OpenDNS) használata felnőtt tartalmak blokkolásához.
Kényszerített DNSKikapcsolva⚡ alacsonyMinden DNS kérés a router cache-re irányítása – kliensek nem használhatnak saját DNS-t.
Saját DNS blokkoló listaKikapcsolva⚡ alacsonyEgyedi domainek 0.0.0.0-ra irányítása (blackhole).
Közösségi média blokkolásKikapcsolva⚡⚡⚡ magasLayer7 szűrés a kiválasztott platformokra (Facebook, Instagram, TikTok, Twitter stb.).
Játék szerverek blokkolásaKikapcsolva⚡⚡⚡ magasLayer7 szűrés a játékplatformokra (Steam, Roblox, Epic, Xbox, PlayStation stb.).
Videómegosztók & stream blokkolásaKikapcsolva⚡⚡⚡ magasLayer7 szűrés (YouTube, Netflix, Disney+, Twitch stb.).
Android áruházak blokkolásaKikapcsolva⚡⚡⚡ magasLayer7 szűrés a Google Play, Samsung Store, Huawei AppGallery stb. elérésének blokkolására.
Távoli elérés blokkolásKikapcsolva⚡⚡⚡ magasTeamViewer, AnyDesk, VNC, RustDesk, Parsec stb. forgalmának blokkolása (kimenő/bejövő).
Torrent blokkolásKikapcsolva⚡⚡ közepesBitTorrent DHT, info_hash és felirat alapján.
Windows Update blokkolásKikapcsolva⚡ alacsonyMegakadályozza a Windows Update letöltését (céges környezetben).
Vírus/féreg láncKikapcsolva⚡ alacsonyBlokkolja az ismert kártevők portjait (Blaster, Sasser, MyDoom stb.).
Spam blokkolásKikapcsolva⚡⚡ közepesTúl sok SMTP kapcsolat észlelése és a forrás tiltása.
MemcrashedKikapcsolva⚡ alacsonyUDP 11211 port blokkolása – DDoS reflektor támadások ellen.
Bogon IP-k blokkolásaKikapcsolva⚡ alacsonyNem routeolható és privát IP-k tiltása a WAN interfészen (spoofing ellen).
IPTV (IGMP proxy)Kikapcsolva⚡ alacsonyMulticast IPTV támogatás (IGMP, 224.0.0.0/4).
GeoIP blokkolásKikapcsolva⚡⚡ közepesMeghatározott országok IP tartományainak tiltása (heti frissítés).
DoH (DNS over HTTPS) blokkolásKikapcsolva⚡ alacsonyIsmert DoH szerverek domainjeinek blokkolása (dns.google, cloudflare-dns.com stb.).
STUN/TURN (WebRTC) blokkolásKikapcsolva⚡ alacsonySTUN/TURN szerverek blokkolása (WebRTC alapú kommunikáció megakadályozása).
Ransomware: SMB kifelé (445)Kikapcsolva⚡ alacsonyMegakadályozza a zsarolóvírus terjedését SMB-n keresztül.
Ransomware: RDP kifelé (3389)Kikapcsolva⚡ alacsonyBlokkolja a kifelé irányuló RDP kapcsolatokat (távoli támadások ellen).
Ransomware: C2 domainekKikapcsolva⚡ alacsonyIsmert zsarolóvírus parancs- és vezérlő szervereinek DNS blokkolása.
Fehérlista (whitelist)Kikapcsolva⚡ alacsonyMegadott IP-k/alhálózatok kivétele a tiltások alól (legmagasabb prioritás).
Távoli naplózás (syslog)Kikapcsolva⚡ alacsonyTűzfalesemények küldése külső syslog szerverre.
Riasztás e-mailbenKikapcsolva⚡ alacsonyE-mail értesítés brute force, portscan, DDoS eseményekről.
Port forward (DST-NAT)Kikapcsolva⚡ alacsonyBejövő portok átirányítása belső szerverekre.
Automatikus frissítés (RouterOS & firmware)Kikapcsolva⚡ alacsonyRendszeres ellenőrzés és automatikus frissítés – ajánlott stabil csatornán.
Fasttrack (teljesítmény)BE (mindig aktív)⚡ nagyon alacsonyEstabilished/related kapcsolatok fasttrackelése – kikerüli a connection trackinget.
A fenti alapértelmezések a konfigurátor alapállapotát tükrözik. A felhasználó a beállításokban módosíthatja az opciókat.

📖 WiFi opciók leírása – alapértelmezett értékek

OpcióAlapértelmezett értékCPU igényMagyarázat
2.4 GHz engedélyezéseKikapcsolva⚡ alacsony2.4 GHz sáv használata – jobb faláteresztés, több zavar.
5 GHz engedélyezéseKikapcsolva⚡ alacsony5 GHz sáv használata – nagyobb sebesség, kevesebb zavar, rosszabb faláteresztés.
Csatorna szélesség (2.4 GHz)20/40 MHz⚡ alacsonySzélesebb csatorna = nagyobb sebesség, de több interferencia.
Csatorna szélesség (5 GHz)80 MHz⚡ alacsony80 MHz ajánlott a legjobb sebességhez.
Band steeringKikapcsolva⚡ alacsonyAz eszközöket automatikusan az 5 GHz sávra irányítja (ha be van kapcsolva).
Fast Transition (802.11r)Kikapcsolva⚡ alacsonyGyors roaming mesh hálózatokban.
WPS kikapcsolásaKikapcsolva⚡ alacsonyBiztonsági okokból minden VAP-on letiltásra kerül (wps-mode=disabled).
Hitelesítési módWPA2-PSK⚡ alacsonyLegjobb kompatibilitás. WPA3 csak új eszközöknek.
TitkosításAES-CCM⚡ alacsonyBiztonságos és gyors. GCMP WPA3-hoz, TKIP elavult.
Group key update (óra)1 óra⚡ alacsonyGyakoribb kulcscsere = biztonságosabb, de kis terhelés.
Management Frame Protection (PMF)Kikapcsolva⚡ alacsonyVédelem deauth támadások ellen, WPA3 esetén kötelező.
VLAN szűrésKikapcsolva⚡ alacsonyVLAN-ok elkülönítése a bridge-en (szükséges vendég hálózatokhoz).
IGMP snoopingKikapcsolva⚡ alacsonyMulticast forgalom optimalizációja (IPTV, streaming).
DHCP a bridge-enKikapcsolva⚡ alacsonyAutomatikus IP-cím kiosztás a LAN-on.
Minimális jelerősség (signal strength)Kikapcsolva⚡ alacsonyGyenge jelű kliensek leválasztása (megadott dBm alatt).
Mesh hálózat (WDS + HWMP+)Kikapcsolva⚡ alacsonyRádiós linkek a HWMP+ protokollal. Mesh Portal = bridge interfész.
CAPsMAN (központi vezérlés)Kikapcsolva⚡ alacsonyTöbb AP központi kezelése (manager vagy CAP mód).
A fenti alapértelmezések a konfigurátor alapállapotát tükrözik. WiFi opciók csak akkor aktívak, ha a sávok engedélyezve vannak és VAP-ok létrehozva.

📘 MikroTik tűzfal és WiFi funkciók – teljes körű leírás

📦 Fenyegetés intelligencia (multiduplikator feketelista)

Mit csinál? Külső, folyamatosan frissülő IP cím listákat tölt le (pl. ismert támadók, botnetek, spammer IP-k), és blokkolja a forgalmukat. Három méret közül választhatsz: Lite (~5k IP), Standard (~20k IP) vagy Full (~70k IP).

Hogyan véd? Megakadályozza, hogy a rosszindulatú IP-k elérjék a belső hálózatodat vagy magát a routert. A lista hetente automatikusan frissül.

CPU terhelés: 🔥🔥 Közepes – minél nagyobb a lista, annál több memória és CPU szükséges a kereséshez.

Mikor ajánlott? Alapértelmezett védelemnek kiváló. Otthoni és kis irodai környezetben a Standard méret ajánlott. Csak akkor kapcsold ki, ha a router nagyon gyenge (pl. RB750), vagy ha sok saját szabályod van.

💡 Tipp: Az INPUT chain védelem külön opció – ha bekapcsolod, a router admin felületeit (WinBox, SSH, web) is védi a feketelistás IP-k ellen.

🛡️ Port scan & DDoS védelem

Mit csinál? Észleli a portszkennelési technikákat (FIN, NULL, XMAS scan) és automatikusan letiltja a támadó IP-t 1 órára. Emellett korlátozza az új kapcsolatok számát forrás-cél páronként (alapértelmezetten 200 kapcsolat / 10 másodperc).

Hogyan véd? A portszkennerek felderítése megnehezíti a támadók számára a nyitott portok feltérképezését. A DDoS védelem megakadályozza, hogy egyetlen gépről túl sok kapcsolatot nyissanak (pl. SYN flood).

CPU terhelés: 🔥🔥 Közepes – a kapcsolatkövetés és a mintázatfelismerés erőforrásigényes.

Mikor ajánlott? Mindenképp bekapcsolandó, ha a router közvetlenül éri a WAN-t. Ha nagyon nagy forgalmú szerver vagy, a DDoS küszöböt érdemes növelni (pl. 500).

🍯 Honeypot csapdaportok

Mit csinál? Meghatározott TCP vagy UDP portokat figyel a WAN interfészen. Ha valaki megpróbál csatlakozni ezekhez a portokhoz, a forrás IP azonnal felkerül egy trap_list listára, és opcionálisan letiltásra kerül az INPUT chainen.

Hogyan véd? Kiválóan alkalmas a véletlen vagy szándékos portvizsgálatok azonosítására. A csapdába esett IP-ket automatikusan eltávolítja a router eléréséből.

CPU terhelés: 🔥 Alacsony – csak a megadott portokon naplóz.

Mikor ajánlott? Ha szereted tudni, hogy ki portolja a routered. Hasznos lehet az adminisztrátorok számára, de önmagában nem teljes értékű védelem.

👨‍👩‍👧‍👦 Családbarát DNS

Mit csinál? A router DNS-ét külső szűrő DNS szolgáltatókra állítja (Cloudflare Family, OpenDNS Family Shield, Quad9, CleanBrowsing, stb.). Ezek a szolgáltatók blokkolják a felnőtt tartalmakat, erőszakot, drogot, és néhányuk a kártevőket is.

Hogyan véd? Mivel a DNS-kérések ezekhez a szerverekhez mennek, a nem kívánt domainek név szerint nem oldódnak fel. A "Kényszerített DNS" opció minden belső kliens DNS kérését átirányítja a router cache-ébe, így nem lehet kikerülni a szűrést.

CPU terhelés: 🔥 Alacsony – csak a DNS proxy és cache használata.

Mikor ajánlott? Családi hálózatokban, iskolákban, vendég Wi-Fi-nél. Ne feledd: csak a DNS-t szűri, aki saját DoH-t vagy VPN-t használ, az kikerülheti.

🌐 Saját DNS blokkoló lista

Mit csinál? Saját magad adhatsz meg domaineket (pl. facebook.com), amelyeket a router 0.0.0.0-ra (vagy ::-ra) old fel – gyakorlatilag elérhetetlenné teszi őket.

Hogyan véd? Nem véd, hanem korlátoz. Kiválóan alkalmas reklámok, felesleges oldalak vagy veszélyes domainek tiltására.

CPU terhelés: 🔥 Alacsony – csak statikus DNS bejegyzések.

Mikor ajánlott? Ha pontosan tudod, hogy mely oldalakat akarod blokkolni. Kombinálható a családbarát DNS-sel.

📱 Közösségi média blokkolás

Mit csinál? Layer7 szűréssel felismeri és blokkolja a kiválasztott közösségi platformok (Facebook, Instagram, TikTok, Twitter, Discord, stb.) forgalmát. Támogatja az időzítést (pl. csak munkaidőben tiltson).

Hogyan működik? A router a csomagok tartalmában (HTTP Host fejléc, TLS SNI) keresi a platformokra jellemző mintázatokat. Ha talál, a csomag eldobásra kerül.

CPU terhelés: 🔥🔥🔥 Magas – a Layer7 regex illesztés nagy erőforrásigényű. Erős CPU-t igényel (pl. CCR, vagy legalább 1000-es sorozat).

Mikor ajánlott? Ha fontos a koncentráció (pl. iskolák, könyvtárak). Használd csak erős routeren, és lehetőleg időzítéssel, hogy éjszaka kikapcsoljon.

🎮 Játék szerverek blokkolása

Mit csinál? A fentihez hasonlóan Layer7 szűréssel blokkolja a játékplatformokat (Steam, Roblox, Epic, Xbox Live, PlayStation Network, stb.).

CPU terhelés: 🔥🔥🔥 Magas – ugyanaz, mint a közösségi médiánál.

Mikor ajánlott? Céges környezetben, gyermekvédelemben, vagy ha a játék zavarja a munkát. Ne használd nagyon gyenge routeren.

📺 Videómegosztók & stream blokkolás

Mit csinál? Blokkolja a streaming szolgáltatásokat (YouTube, Netflix, Disney+, Twitch, TikTok videók, stb.).

CPU terhelés: 🔥🔥🔥 Magas.

Mikor ajánlott? Ha a sávszélesség korlátozott, vagy ha meg akarod akadályozni a videó streamelést munkaidőben. Ismét csak erős hardverre van szükség.

📱 Android alkalmazásboltok blokkolása

Mit csinál? Megakadályozza a Google Play, Samsung Store, Huawei AppGallery, Xiaomi GetApps stb. elérését.

CPU terhelés: 🔥🔥🔥 Magas.

Mikor ajánlott? Iskolai vagy céges eszközökön, ahol nem kívánatos az alkalmazások telepítése. Figyelem: a jól konfigurált Android készülékek más áruházat is használhatnak (pl. Aurora).

🔌 Távoli elérési eszközök blokkolása

Mit csinál? Blokkolja a TeamViewer, AnyDesk, VNC, RustDesk, Parsec, stb. forgalmát. Beállíthatod, hogy csak kimenő, csak bejövő vagy mindkét irányban tiltson.

CPU terhelés: 🔥🔥🔥 Magas (Layer7).

Mikor ajánlott? Céges hálózatban, ahol nem engedélyezett a nem felügyelt távoli elérés. Segít megelőzni az adatszivárgást és a jogosulatlan hozzáférést.

🔧 Speciális hálózati szűrők

  • Torrent blokkolás – DHT üzenetek, info_hash és BitTorrent felirat alapján. Közepes CPU.
  • Windows Update blokkolás – megakadályozza a frissítések letöltését (pl. céges környezetben). Alacsony CPU.
  • Vírus/féreg lánc – 200+ ismert kártevő port blokkolása (Blaster, Sasser, MyDoom, stb.). Alacsony CPU.
  • Spam/fertőzött felhasználók blokkolása – túl sok SMTP kapcsolat észlelése esetén tiltja a forrást. Közepes CPU.
  • Memcrashed – UDP 11211 port blokkolása (DDoS reflektor). Alacsony CPU.
  • Bogon IP-k blokkolása – privát címek és nem routeolható IP-k tiltása a WAN interfészen (spoofing ellen). Alacsony CPU.
  • IPTV (IGMP proxy) – multicast IPTV támogatás (224.0.0.0/4). Alacsony CPU.
  • GeoIP blokkolás – egész országok IP tartományainak letiltása (pl. Oroszország, Kína). Heti frissítés. Közepes CPU.
  • DoH (DNS over HTTPS) blokkolás – ismert DoH szerverek domainjeinek blokkolása (dns.google, cloudflare-dns.com, stb.). Alacsony CPU.
  • STUN/TURN (WebRTC) blokkolás – megakadályozza a WebRTC alapú kommunikációt (pl. böngészős hanghívások). Alacsony CPU.
  • Ransomware: SMB kifelé (445) – megakadályozza a zsarolóvírus terjedését SMB-n keresztül. Alacsony CPU.
  • Ransomware: RDP kifelé (3389) – blokkolja a kifelé irányuló RDP kapcsolatokat. Alacsony CPU.
  • Ransomware: C2 domainek – ismert zsarolóvírus parancs- és vezérlő szervereinek DNS blokkolása. Alacsony CPU.

⚙️ Rendszer- és eszközbeállítások

  • Fehérlista (whitelist) – megadott IP-k vagy alhálózatok teljesen kivételek a tiltások alól (legmagasabb prioritás).
  • Távoli naplózás (syslog) – tűzfalesemények, portscannelés, DDoS észlelések küldése külső syslog szerverre.
  • Riasztás e-mailben – SMTP-n keresztül e-mail értesítés küldése fontos eseményekről (brute force, portscan, DDoS).
  • Automatikus frissítés – a RouterOS és firmware ellenőrzése és automatikus telepítése a kiválasztott csatornáról (stabil, release candidate, testing). Opcionális e-mail értesítéssel.

🔌 Port forward (DST-NAT)

Lehetővé teszi, hogy a WAN felől érkező forgalmat egy adott porton átirányítsd egy belső szerverre (pl. web szerver 80-as port, SSH 22). Több szabály is megadható, TCP és UDP protokollal.

CPU terhelés: 🔥 Alacsony – csak NAT szabályok.

📡 WiFi & Mesh konfiguráció

  • 2.4 GHz / 5 GHz sávok – külön engedélyezhetők. A 2.4 GHz jobb faláteresztésű, a 5 GHz nagyobb sebességű.
  • Virtuális AP-k (VAP) – több SSID ugyanazon a fizikai rádión. Normál és vendég típus. Vendég VAP-okhoz külön alhálózat, DHCP és VLAN is konfigurálható – a vendégek nem férnek hozzá a LAN-hoz.
  • Csatorna szélesség – 20 MHz stabil, 40/80 MHz gyorsabb de érzékenyebb a zavarra.
  • Band steering – a klienseket automatikusan az 5 GHz sávba irányítja (ha elérhető).
  • Fast Transition (802.11r) – gyors roaming mesh környezetben.
  • Hitelesítés – WPA2-PSK (legjobb kompatibilitás), WPA2/WPA3 vegyes, vagy WPA3-PSK. WPA3-hoz GCMP titkosítás és Management Frame Protection (PMF) ajánlott.
  • Minimális jelerősség – a megadott dBm értéknél gyengébb jelű kliensek automatikusan le lesznek választva. Javítja a hálózat stabilitását, mert a távoli, lassú kliensek nem rontják a többiek élményét.
  • Mesh hálózat (WDS + HWMP+) – több AP összekötése vezeték nélkül. Az egyik AP mesh portal, a többiek mesh node. HWMP+ routing protokollal.
  • CAPsMAN – központi WiFi vezérlés. Manager módban minden AP-t egy helyről menedzselhetsz (SSID, jelszó, csatornák). CAP módban a router csak kliensként csatlakozik a managerhez.

⚡ Milyen hatással van a konfiguráció a MikroTik routerre?

Ez az összefoglaló bemutatja, hogy az egyes bekapcsolt funkciók hogyan terhelik a RouterOS-t, mennyi CPU-t és memóriát igényelnek, és milyen hardveren ajánlott őket használni. A RouterBoard típusától függően a hatások drámaian eltérhetnek.

🔥 Alacsony terhelés 🔥🔥 Közepes terhelés 🔥🔥🔥 Magas terhelés

⚡ Fasttrack – a teljesítmény kulcsa

Mit csinál a RouterOS-ben? A fasttrack szabály kiveszi a már megnyitott (established/related) kapcsolatokat a connection tracking alól. A csomagokat közvetlenül a gyorsított útvonalon továbbítja, anélkül, hogy a firewall szabályok újra ellenőriznék.

Hatása a teljesítményre: Hatalmas – akár 3-5-szörös sebességnövekedés is elérhető. Csökkenti a CPU terhelést és a memóriahasználatot. Mindenképpen hagyd bekapcsolva, hacsak nincs speciális okod kikapcsolni.

Milyen Routeren várható? Minden RouterOS-eszközön előnyös, különösen alacsony kategóriás modelleken (pl. hAP lite, RB750) az 50-100 Mbps feletti forgalomhoz.

Mikor kapcsold ki? Ha olyan tűzfalszabályokat használsz, amelyeknek a kapcsolat minden csomagját látniuk kell (pl. réteg7 szűrés, időzítés, DDoS védelem). A fasttrack kikerüli ezeket a szabályokat.

📦 Feketelista (multiduplikator) – lista méret vs. memória

Hogyan működik? A letöltött IP cím lista (akár 70k IP) az address-list táblába kerül. Minden egyes bejövő csomag forrását összehasonlítja ezzel a listával (O(n) keresés, de a RouterOS hash táblát használ).

Hatása:

  • Lite (5k IP): ~1-2 MB memória, alacsony CPU – bármilyen routeren fut.
  • Standard (20k IP): ~5-8 MB memória, közepes CPU – hAP ac2, RB750Gr3, RB4011 simán bírja.
  • Full (70k IP): ~25-30 MB memória, magasabb CPU – csak erősebb modellek (CCR, RB5009, vagy legalább 256 MB RAM).

Figyelem! Ha bekapcsolod az INPUT chain védelmet is, a router saját admin forgalmát is szűri – ez plusz terhelés, de véd a router elleni támadásoktól.

Milyen routeren ne használd a Full listát? RB750 (csak 32 MB RAM) – belassulhat, sőt összeomolhat a connection tracking túlcsordulás miatt.

🛡️ Port scan & DDoS – connection tracking intenzív

Portszkennelés detektálás: A router minden egyes TCP kapcsolatra nézi a flag kombinációkat (FIN, NULL, XMAS). Ez minden csomagon végrehajtott művelet. Nagy forgalomnál (500 Mbps felett) már érezhető CPU terhelést okoz. Ha nincs portszkennelési probléma, érdemes kikapcsolni.

DDoS védelem: A dst-limit és a kapcsolatszámlálás a connection trackingben tárolt információkat használja. Ez növeli a connection tracking tábla méretét. Ha sok új kapcsolat van (pl. P2P, torrent), a tábla gyorsan megtelhet, és a router elkezdi eldobni a kapcsolatokat. A küszöbérték (alap: 200/10s) túl alacsony lehet nagyon aktív hálózaton – 500-1000-re érdemes állítani.

Mikor veszélyes? Ha a router már alapból közel van a connection tracking limithez (pl. 30-50k kapcsolat), a DDoS védelem további 20-30% memóriát fogyaszt. Ilyenkor növeld a limitet a /ip firewall connection tracking set max-entries=... paranccsal.

📱 Layer7 szűrők – CPU gyilkosok

Hogyan működnek? A RouterOS minden egyes csomag tartalmát (akár a teljes TCP folyamot) összehasonlítja egy regex mintával. Ez a leginkább erőforrásigényes feladat a tűzfalon belül.

Hatása:

  • Alacsony forgalomnál (≤50 Mbps) – még egy hAP ac2-n is elfogadható (20-30% CPU).
  • Közepes forgalomnál (100-300 Mbps) – már erős CPU kell (RB4011, CCR2004). A hAP ac2-n ilyenkor 80-100% CPU-t is elérhet.
  • Magas forgalomnál (>500 Mbps) – ne használd, mert a router nem lesz képes feldolgozni a csomagokat, nagy késleltetés és csomagvesztés lép fel.

Legrosszabb eset: Több layer7 szabály egyszerre (pl. social + games + video). A CPU akár 5-10 másodpercre is 100%-on ragadhat, ami a router újraindulásához vezethet (watchdog).

Ajánlás: Csak akkor kapcsold be, ha tényleg szükséges, és lehetőleg időzítve (pl. csak munkaidőben). Gyenge routeren (RB750, hAP lite) egyáltalán ne használd.

🌍 GeoIP blokkolás – lista méret és periodikus frissítés

Hogyan működik? Letölti az országok IP tartományait (pl. Oroszország: ~5k IP blokk, Kína: ~10k blokk). Ezeket az address-list táblába helyezi. A forgalomszűrés hasonló a feketelistához: minden csomagot ellenőriz.

Hatása:

  • Egy ország letiltása kb. 2-4 MB memória. 5-10 ország esetén akár 20-40 MB is lehet – ez kis routeren probléma.
  • A frissítés hetente letölti a fájlokat – ez a scheduler futásakor pár másodpercre megemeli a CPU-t, de nem zavaró.
  • Mivel a WAN interfészre érkező csomagokat szűri, nagy forgalomnál jelentős terhelést okoz (minden csomagot össze kell hasonlítani a listával).

Mikor érdemes? Ha sok támadás érkezik bizonyos országokból (pl. Kína, Oroszország), akkor hasznos. De inkább a "tiltott országok" listáját tartsd rövidre (max 3-4 ország).

👨‍👩‍👧‍👦 DNS szűrés – rendkívül kis terhelés

Hatása: Gyakorlatilag nulla. A DNS cache és a statikus bejegyzések memóriában tárolódnak, a CPU csak a kérések átirányításakor dolgozik. Még a leggyengébb routeren is használható (RB750, hAP lite).

Figyelem: Ha bekapcsolod a "Kényszerített DNS" NAT szabályt, az minden egyes belső kliens DNS kérését átirányítja a router cache-ébe. Ez kis plusz CPU-t jelent (mert minden UDP 53-as csomagot módosítani kell). De még így is elhanyagolható.

📶 Minimális jelerősség (signal strength) – WiFi oldali hatás

Hogyan működik? A router rendszeresen ellenőrzi a csatlakozott kliensek jelerejét (RSSI). Ha egy kliens jelerőssége a megadott dBm érték alá csökken, az access list alapján a router leválasztja a klienst (deauth). A kliens ezután megpróbál újracsatlakozni – ha a jel továbbra is gyenge, folyamatosan fog csatlakozni/lecsatlakozni.

Hatása a CPU-ra: Minimális – a WiFi driver kezeli, nem a CPU. Viszont ha túl alacsony a küszöb (pl. -60 dBm), akkor a hatótávolság drámaian lecsökken, és a kliensek folyamatosan roamingolnak (ami növelheti a CPU terhelést, mert a router sűrűn kezeli a kapcsolatokat).

Ajánlott értékek: -75 dBm (alapértelmezett) lakossági környezetben, -70 dBm irodában, -65 dBm sűrűn lakott területen. Ne menj -50 alá, mert a legtöbb kliens nem fog tudni csatlakozni.

🕸️ Mesh hálózat – extra CPU a routing protokoll miatt

HWMP+ hatása: A mesh routing protokoll (HWMP+) periodikus üzeneteket vált a mesh tagok között (path discovery, path maintenance). Ez plusz CPU terhelést jelent, különösen ha sok mesh node van (10+). Alacsony forgalomnál észrevehetetlen, de 100 Mbps felett már 5-10% pluszt jelenthet.

CAPsMAN hatása: Manager módban a router folyamatosan konfigurációkat küld a CAP eszközöknek, és fogadja a státuszjelentéseket. Ez minimális CPU (kivéve ha sok CAP van, 20 felett). CAP módban gyakorlatilag nincs plusz terhelés.

⚠️ Fontos! Fasttrack vs. connection tracking

A fasttrack kikerüli a connection tracking-et, ami a legtöbb tűzfalszabály (layer7, portscan, DDoS, időzítés) működéséhez szükséges. Ha bekapcsolsz bármilyen olyan szabályt, ami a connection tracking-et igényli, a fasttrack nem fog alkalmazódni az adott forgalomra. Ez jelentős teljesítménycsökkenést okozhat – akár 50-80%-ot is.

Példa: Egy hAP ac2 fasttrackkel 500 Mbps-t is képes továbbítani. Ha bekapcsolod a layer7 social blokkolást, ugyanez a router 150 Mbps-re eshet vissza, mert a kapcsolatokat a connection trackingben kell tartani, és minden csomagot meg kell vizsgálni.

Megoldás: Ha szükséged van ilyen szűrésre, próbáld meg a lehető legkevesebb layer7 szabályt használni, és lehetőség szerint csak bizonyos forgalomra (pl. csak a vendég VLAN-on).

Összefoglaló táblázat – hardver ajánlások

FunkcióRB750 / hAP lite (32MB RAM, 400MHz)hAP ac2 / RB750Gr3 (256MB RAM, 880MHz)RB4011 / CCR (1GB+ RAM, több mag)
Feketelista (Full)🚫 Nem ajánlott⚠️ Közepes terhelés✅ OK
Layer7 szűrés🚫 Soha – összeomlik⚠️ 100 Mbps-ig✅ 300-500 Mbps-ig
DDoS / portscan⚠️ 50 Mbps-ig✅ 200 Mbps-ig✅ 1 Gbps-ig
GeoIP (5 ország)⚠️ Közepes memória✅ OK✅ OK
Családbarát DNS✅ Mindenhol
Mesh / CAPsMAN⚠️ 5 node-ig✅ 10-15 node✅ 50+ node

A fenti értékek tájékoztató jellegűek, a valós teljesítmény függ a forgalom típusától, a szabályok számától és a konkurens feladatoktól (pl. VPN, queue).

// A generált RouterOS szkript itt jelenik meg
A szkript a beállítások alapján generálódik. Másold be a RouterOS termináljába.