Привет. Есть патч для netfilter, который включает в себя цепочку "raw", обрабатываемую до PREROUTING. Цели две: делать что-то перед CONNTRACK и быть избирательным в отношении того, что будет отслеживаться. Есть ли что-то подобное в Mikrotik? Гораздо лучше делать входящую фильтрацию в этой цепочке, потому что отброшенные пакеты никогда не попадают в таблицу соединений, защищая её от перегрузки зловредником. Другая хорошая штука — цель -NOTRACK, чтобы можно было отключить отслеживание соединений для некоторого трафика, а не делать выбор 0/100% — отслеживать весь трафик или вообще не отслеживать. Заметил по схеме "packet flow", что "hotspot input" идёт до conntrack; есть ли способ включить туда общие правила?
