
Вы когда‑нибудь получали сообщение от мошенников? Там обычно что‑нибудь про службу безопасности банка, якобы вам нужно перевести деньги на некий безопасный счет, и тогда ваши сбережения останутся в безопасности. В локальных сетях на уровне L2 работает то же самое. Вместо сообщений — DHCP‑пакеты, вместо денег — ваши данные (а они в наше время — очень ценный ресурс).
DHCP spoofing — одна из самых распространённых и неприятных атак. Вопрос защиты от нее стоит особенно остро в сфере КИИ.
Мы с Семеном (соавтором) решили взять три самых популярных устройства, натравили на них 90 атак и выяснили, кто же лучший.
Коммутаторы, используемые в тесте
Мы использовали следующие устройства: Cisco 2960, Eltex MES1428 и MikroTik CRS
Немного о них:
Cisco 2960 — один из самых популярных коммутаторов во всем мире. Они стоят в серверных по всему земному шару уже как лет, наверное, десять. Их используют в банках, аэропортах, на заводах. Функции защиты на данном свитче реализованы аппаратно, то есть они вшиты в специальны чипы — ASIC.
Eltex MES1428 — это российский ответ Cisco. Модель очень популярна в наших госучреждениях и на объектах КИИ. Безопасность у элтекса тоже аппаратная, все реализовано чипами. В условиях санкций и импортозамещения, достойный конкурент (хоть и все чипы не производятся у нас).
Mikrotik CRS — совсем другое, даже не знаю, как его описать. Относительно (для коммутаторов) недорогое устройство, но, выигрывая в цене, проигрываешь в качестве. Базовая коммутация тут реализована аппаратным чипом, но вот все другие механизмы защиты представлены только через центральный процессор.
Микротики можно встретить в регионах, у местячковых провайдеров, в маленьких офисах, в кафе и так далее. Но иногда данные устройства встречаются на достаточно крупных предприятиях, из‑за экономии денег.
Как говорил мой преподаватель:
Если у вас на предприятии стоит микротик, то бегите оттуда, и поскорее
Описание эксперимента
У нас в вузе стенд был уже собран, поэтому мы сразу смогли приступить к нашему исследованию. Мда, заняло это достаточно много времени, потому что cisco и eltex понятные в обращении, и в них уже предусмотрены механизмы защиты от спуфинга, а вот микротик меня сильно выбесил: неудобный в обращении, механизм защиты реализуется через Bridge Filter, еще он постоянно зависал...
Но что‑то я отвлекся. Легитимным сервером мы выбрали компьютер на ALT Linux (но подойдет любой другой с поддержкой DHCP), он раздавал адреса в диапазоне 192.168.1.100–200 через шлюз 192.168.1.1. Атакующим устройством был еще один линукс компьютер (ноутбук с kali), на нем был разработан скрипт на Python (Scapy). Жертвой был компьютер с ALT Linux, который пытался получить настройки от сервера и отправлял запросы.
На Cisco и Eltex мы включили DHCP snooping. Он работает так: назначается доверенный порт — тот, где находится настоящий сервер. Остальные порты становятся недоверенными. С данных портов любые DHCP ответы, просто уничтожаются коммутатором
На Mikrotik мы настроили Bridge Filter. По сути своей, это тот же самый механизм, но реализован он программно, а не аппаратно. То есть правила фильтрации выполняет не отдельный чип, для этого предназначенный, а центральный процессор.
На каждом устройстве мы провели по 30 атак с включенной защитой. Такое число кажется достаточным для того, чтобы увидеть системные проблемы.
Мы замеряли три параметра:
сколько процентов атак было заблокировано
сколько времени коммутатор потратил, чтобы эту атаку обнаружить
как изменились задержка и нагрузка на ЦП
Результаты
Процент заблокированных атак
Устройство |
Заблокировано |
Пропущено |
Эффективность |
Cisco 2960 |
30 из 30 |
0 |
100% |
Eltex MES1428 |
28 из 30 |
2 |
93.3% |
MirkoTik CRS |
24 из 30 |
6 |
80% |
Cisco оказался безупречен, Eltex пропустил две атаки (сам удивился, такого случиться не должно было). Mikrotik пропустил каждую пятую атаку.
Если считать доверительные интервалы по методу Клоппера‑Пирсона, то становится еще понятнее. Cisco имеет диапазон от 88.4% до 100%, Eltex имеет от 78.1% до 98.3%, а Mikrotik — от 62.7% до 91.1%. Даже с учетом статистической погрешности, Cisco — безусловный лидер.
Время обнаружения
Здесь мы смотрели, сколько времени (в мс) проходит от начала атаки, до момента ее обнаружения устройством

Устройство |
Среднее, мс |
Разброс, мс |
Диапазон, мс |
Cisco 2960 |
415.3 |
17.40 |
384–450 |
Eltex MES1428 |
650.5 |
26.28 |
611–699 |
MikroTik CRS |
1185.4 |
69.10 |
1784–2009 |
Циско реагирует практически в три раза быстрее, чем Mirkotik. Разброс минимален, аппаратная защита работает одинаково, независимо от внешних нагрузок.
У микротик огромный разброс. В некоторых случаях обнаружение занимало больше двух секунд, в такие моменты как раз и проходили атаки. Процессор просто не успевал обработать пакеты вовремя.
ROC‑анализ
Построили ROC‑кривую, показывающую, насколько система умеет распознавать атаки. Площадь под кривой (AUC) — оценка правильности распознавания.

Утройство |
AUC |
Cisco 2960 |
1.00 |
Eltex MES1428 |
0.98 |
MirkoTik CRS |
0.90 |
Cisco и здесь занимает лидирующую позицию, Eltex уступает из‑за двух пропущенных атак. Mikrotik отстает и показывает приемлемый результат.
L3 задержка
Замерили L3 задержку (пропинговали шлюз).

Устройство |
Без защиты, мс |
С защитой, мс |
Прирост, мс |
Cisco 2960 |
1.15 |
1.35 |
+18% |
Eltex MES1428 |
1.15 |
1.35 |
+18% |
MikroTik CRS |
1.18 |
1.44 |
+22% |
Прирост в диапазоне 16–22 процента — в пределах нормы. Для пользователя такая задержка будет незаметна.
Нагрузка процессора
А вот с ней вышло намного интереснее.

Устройство |
Без защиты,% |
С защитой,% |
Прирост,% |
Пики |
Cisco 2960 |
~ 5 |
~ 8.1 |
+ 3.1 |
стабильно |
Eltex MES1428 |
~ 5 |
~ 10.1 |
+ 5.1 |
до +7% |
MikroTik CRS |
~ 7 |
~ 15.9 |
+ 8.9 |
до +11% |
У MikroTik прирост нагрузки на ЦП оказался аж в 3 раза выше, чем у Cisco. Это может сильно сказаться на других функциях маршрутизатора: скорости интернета, VPN. У Cisco и Eltex процессор практически не страдает.
Почему так произошло
Как упоминалось ранее, у микротик все решения реализованы программно, а не аппаратно. Поэтому процессор непосредственно участвует в защите.
Именно отсюда:
разброс времени обнаружения от 1.7 до 2 секунлд;
20% пропусков атак;
высокая нагрузка на ЦП
Итог
Если вы проектируете сеть для банка, крупного оператора связи, любого объекта КИИ, то нужно выбирать Cisco или Eltex.
Если речь идет о небольшом офисе, кафе, магазине, домашней сети, то можно выбрать MikroTik. Но совет: не стоит полагаться только на Bridge Filter, лучше всего добавить Port Security, VLAN‑ы и мониторить загрузку ЦП.
Комментарии (32)

Krada
24.07.2026 09:40Cisco 2960, Eltex MES1428 и MikroTik CRS
Cisco 2960 — не одно устройство, а серия, включает несколько линеек;
MikroTik CRS — не одно устройство, а множество;
Eltex MES1428 — одно устройство.
Да будет вам известно, господа студенты РГУ Нефти и Газа, что так описывать сравнение некорректно, это грубейшая ошибка. Вы обязаны были указать модели точно, а иначе материал описывает сферических коней в вакууме. И ваш преподаватель должен был вам об этом сказать.
Shaman_RSHU
24.07.2026 09:40Все же понимают, что цель данной статьи не в технической плоскости, а вынести повыше "ведущего российского производителя сетевого оборудования", а всё остальное - мелочи. Авторы статьи, просто исполнители.

igrblkv
24.07.2026 09:40Eltex MES1428 — одно устройство
Нет, одна прошивка на несколько устройств:

Вы обязаны были указать модели точно
Но РоутерОС работает на большинстве микротов, разве нет?
Одинаково хреново, как и любая универсальная ОСь.Но с тем, что статья рекламная и
описывает сферических коней в вакууме
согласен!

Krada
24.07.2026 09:40одна прошивка на несколько устройств
Значит, и тут надо было указать конкретного испытуемого.
У нас Eltex, очень похожий на описанный в статье, сгорел через месяц после покупки. Достали обратно старый микрот, который до того проработал 2 года и после покупки «передового бла-бла-бла» лёг в сейф как запасной «на всякий случай». Eltex отправили по гарантии в ремонт — больше мы его не видели.РоутерОС
Имеет несколько поколений, как минимум, а микроты линейки CRS на разных осях и по версии, и по самим осям, цитирую: RouterOS/SwOS.
У микротов, как будто, один плюс — он же и минус, зависит от ситуации: их надо внимательно и много настраивать. Но за 10 лет, что я имела дело с разнообразными микротами, от малышков до промышленных, при разных нагрузках — ни один из них не приказал долго жить внезапно. Ни один не подвёл, как Eltex, который издох посреди полного здоровья и рабочей недели, оставив тучу народу без связи.

igrblkv
24.07.2026 09:40Ни один не подвёл, как Eltex, который издох посреди полного здоровья и рабочей недели, оставив тучу народу без связи.
Брак бывает у всех.
У меня уже куча Элтехов и все с Авито - пока проблем нет.
Но запасные с того же Авито лежат! Если вдруг что - залил конфиг и поменял.

LavaLava
24.07.2026 09:40О-хо-хо, у меня полный ящик был мелких офисных микротов с отвалом проца и уличных точек таких круглых , которые постоянно заливало из за того что они не разу не герметичные

select26
24.07.2026 09:40Вы обязаны были указать модели точно, а иначе материал описывает сферических коней в вакууме. И ваш преподаватель должен был вам
А если когда-то их допустят до реальной эксплуатации, то они поймут, что еще и версию FW нужно указывать, ибо на том же самом коммутаторе с разными версиями FW можно получить совершенно различныe результаты.

DeathRAMCC
24.07.2026 09:40Вы просто не умеете корректно готовить шпроутеры. Да, они однозначно не Циска. Но и цена там тоже совсем не Цисковская.
Да и корректнее указать какие именно модели микротика и циски вы использовали. И насколько стандартизирован конфиг. И вообще с каким конфигом. А то получается мы сравниваем Мерседес е класс, Додж Рам и лендкрузер 200, 2020 года выпуска, с пробегом 10 000, с двигателем 1VD-FTV, в комплектации Luxe Safety.
Очень много вопросов.

14dney14
24.07.2026 09:40Если у вас на предприятии работают студенты и преподаватели РГУ Нефти и Газа , то бегите оттуда, и поскорее

dy4kon Автор
24.07.2026 09:40ну я все же первокурсник, извините, сделал исследование в меру своих способностей

Krada
24.07.2026 09:40Ну так вы учиться пришли, учитесь, пожалуйста. Вам вон и руководство прислали, и преподу привет передали, и уже даже команды для терминала прописали. Ждём вторую серию с корректными настройками.

itoolsy
24.07.2026 09:40Не будет второй серии. Зачет получили, препод деньги от производителя - тоже.

alfos
24.07.2026 09:40bridge - fixed dhcp-snooping incorrectly disabling HW offloading on QCA8337, Atheros8327 switch chips (introduced in v7.20) - неожиданно правда? Привет вашему преподу.

dy4kon Автор
24.07.2026 09:40препод в нашем исследовании был лишь фиктивно, к нему даже за помощью подойти нельзя было :), пришлось самому с нуля разбираться, ну и как видно похоже вышло не оч

igrblkv
24.07.2026 09:40но там Marvell 98DX3236
и это про способ из первого комментария, скорее всего, а не про способ из статьи.
PS: Вот, кстати, ещё из минусов микротов: есть реализация сотней способов и, обычно, выбирают самый неправильный способ.

alfos
24.07.2026 09:40Сути роли не играет DHCP snooping and optiion82. В RouterOS 7.20+ dhcp snooping был улучшен. Тесты проведены на троечку. И потом не понятно почему же елтекс прошляпил два пакета, если там аппаратная защита. Настроили не правильно или производитель врет.

orlovmiroslav
24.07.2026 09:40В жизни многое зависит от настроек, версии прошивки и архитектуры сети. Делать вывод одни хорошие, другие плохие только по одному сценарию я бы не стал.

dy4kon Автор
24.07.2026 09:40https://github.com/AleksandrPAPA/dhcp_spoofing_mitm_t1557 тут описание стенда, команды для повторения эксперимента и тд, для тех кто считает, что нет конкретики. Это моя первая статья, и прошу извинить меня, что я не умею их писать

alfos
24.07.2026 09:40Надо обновить RouterOS и правильно настроить dhcp snooping для ether2. Firewall правила в топку. Проверить флаг
Hна порту. Повторить тесты.

igrblkv
24.07.2026 09:40Всё стало ещё хуже, конфиг микрота не рабочий, но я не спец:

без перетеста - незачёт!

Krada
24.07.2026 09:40Извинить — это не сюда. Пишите следующую, и пусть она исправит ошибки этой. Чтобы научиться, нужно тренироваться. Проведите ещё раз тот же эксперимент с другими настройками, которые старшие посоветовали. У вас же нет, надеюсь, задачи отбиться от всего Хабра? А то это сразу провал xD
pred8or
Всего-то нужно было открыть руководство
igrblkv
Да с CRS получился факап и статья в помойку:
@dy4kon перетест будет?