Блок-лист на MikroTik: автоматическая блокировка атакующих IP

3 мин чтения · обновлено 27 сентября 2026

Блок-лист на MikroTik удобнее всего подключить через адрес-лист (address-list) и одно правило в таблице raw. Роутер раз в 15 минут скачивает свежий список атакующих IP, заменяет им адрес-лист kipban и отбрасывает трафик с этих адресов ещё до того, как он дойдёт до серверов и NAT. Ниже пошаговая настройка для RouterOS 6.36 и новее, включая RouterOS 7, проверка и удаление.

Что понадобится

  • Роутер MikroTik с RouterOS 6.36+ или 7 и доступом к терминалу (Winbox → New Terminal, WebFig или SSH).
  • Токен блок-листа KIPBan: создаётся в кабинете, раздел «Блок-лист», по одному на устройство. Что входит в список и сколько он стоит, описано в статье о блок-листе для периметра.
  • Внешние адреса вашего офиса и VPN в белом списке KIPBan: они вырезаются из блок-листа.

Как устроен файл mikrotik.rsc

Файл по адресу https://api.kipban.ru/feed/<ТОКЕН>/mikrotik.rsc — готовый скрипт импорта RouterOS:

# KIPBan blocklist · 5 addresses · 2026-09-30T10:00:00.000Z
/ip firewall address-list remove [find list=kipban]
/ip firewall address-list add list=kipban address=198.51.100.23
/ip firewall address-list add list=kipban address=198.51.100.147
/ipv6 firewall address-list remove [find list=kipban]
/ipv6 firewall address-list add list=kipban address=2001:db8::10

Он целиком удаляет адрес-лист kipban и заполняет его заново, отдельно для IPv4 и IPv6. Если нужно другое имя адрес-листа, добавьте к адресу параметр, например mikrotik.rsc?name=bruteforce, и используйте это имя в командах ниже.

Шаг 1. Скрипт обновления

Вставьте в терминал, подставив свой токен:

/system script add name=kipban-update source={
  /tool fetch url="https://api.kipban.ru/feed/<ТОКЕН>/mikrotik.rsc" dst-path=kipban.rsc
  :delay 2s
  /import file-name=kipban.rsc
}

Если скачать список не удалось, например нет связи или сервер ответил «слишком часто», /tool fetch завершится ошибкой, скрипт остановится, и в адрес-листе останется предыдущий список.

Шаг 2. Расписание

/system scheduler add name=kipban interval=15m on-event=kipban-update

Не ставьте интервал меньше 5 минут: чаще одного раза в 5 минут на токен сервер список не отдаёт.

Шаг 3. Правила блокировки в raw

/ip firewall raw add chain=prerouting src-address-list=kipban action=drop comment="KIPBan"
/ipv6 firewall raw add chain=prerouting src-address-list=kipban action=drop comment="KIPBan"

Правило в raw срабатывает раньше, чем connection tracking и NAT. Поэтому пакеты с адресов из блок-листа отбрасываются и для самого роутера, и для проброшенных внутрь портов, а роутер не тратит ресурсы на их отслеживание. Если в raw у вас уже есть разрешающие правила, проверьте, что правило KIPBan стоит в нужном месте списка.

Шаг 4. Проверка

Запустите скрипт вручную и посмотрите, сколько адресов загрузилось:

/system script run kipban-update
/ip firewall address-list print count-only where list=kipban
/ipv6 firewall address-list print count-only where list=kipban

Счётчики пакетов правил покажут, что блокировка работает:

/ip firewall raw print stats where comment="KIPBan"

Ошибки загрузки видны в журнале: /log print where message~"fetch".

Что важно знать

  • Короткое окно при обновлении. Пока идёт импорт, а это секунды, адрес-лист пустой или неполный. Для блок-листа это некритично, но если нужна непрерывность, на сервере за роутером стоит держать агент KIPBan.
  • Один токен на устройство. Токен работает не больше чем с двух внешних адресов в час, например основного и резервного канала. Для второго роутера заведите второй токен.
  • Адрес с токеном — секрет. Любой, у кого он есть, может скачивать ваш список. Если адрес утёк, выпустите новый в кабинете и обновите скрипт.
  • IPv6 банится по адресу. В список попадают отдельные IPv6-адреса, а не целые подсети /64.

Как удалить блок-лист с MikroTik

/system scheduler remove [find name=kipban]
/system script remove [find name=kipban-update]
/ip firewall raw remove [find comment="KIPBan"]
/ipv6 firewall raw remove [find comment="KIPBan"]
/ip firewall address-list remove [find list=kipban]
/ipv6 firewall address-list remove [find list=kipban]
/file remove kipban.rsc

Подробно о командах address-list и raw написано в документации MikroTik.

Вопросы про блок-лист на MikroTik

Почему правило в raw, а не в filter?

Таблица raw обрабатывает пакеты до connection tracking и NAT. Отброшенный там пакет не создаёт запись о соединении и не нагружает роутер, а блокировка действует и для самого роутера, и для проброшенных внутрь портов.

Работает ли скрипт на RouterOS 6?

Команды соответствуют синтаксису RouterOS 6.36 и новее, а также RouterOS 7. Скрипт использует только /tool fetch, /import и стандартные команды address-list и raw.

Что будет, если сервер KIPBan недоступен?

Скачивание завершится ошибкой, скрипт остановится до импорта, и на роутере останется последний загруженный список. При следующем успешном запуске список обновится.

Как часто обновлять список на MikroTik?

Рекомендуемый интервал 15 минут. Чаще одного раза в 5 минут на токен сервер список не отдаёт и отвечает ошибкой 429.