Здравствуйте, помогите пожалуйста, столкнулся с проблемой.
Описание оборудования и настроек:
2 RBLHG5nD настроены мостом, на обоих интерфейсы ether1 и wlan1 объедены в bridge1, сторона А - SFTP-кабель провайдера воткнут в ether1, далее соединение по wlan1 со стороной Б, ширина канала 50-70 Мб/с, далее на стороне Б SFTP-кабель с ether1 воткнут в роутер TP-link, соответственно TP-link разводит все по вайфаю и изернету.
Проблема:
Каждый вечер, вся полоса пропускания идет под полную завязку (ширина канала соединения 50-70 Мб/с) + CPU на модемах Микротика доходит до 100%, при отслеживании (torch) интерфейсов, выяснилось, что с IP xx.xxx.87.50 по протоколу ICMP на хх.хх.хх.хх (не помню) идет передача/прием во всю ширину канала. Я первым делом начал добавлять правила в фильтр фаервола по дропу это айпишника-не помогло, далее дроп по протоколу-не помогло, и так далее - ничего не помогает (ВСЕ НОВЫЕ ЗАПРЕЩАЮЩИЕ ПРАВИЛА СТАВИЛ ВЫШЕ РАЗРЕШАЮЩИХ). В чем может дело, как я могу заблокировать проскоки левых пакетов через мое оборудование? Заранее благодарю всех за ответы и помощь.
P.S. Общался с провайдером, они объясняют ситуацию тем, что в моей подсетке с этого айпишника после отключения его роутера(или какого-то оборудования), пакеты уходят в цикл, и начинается круговорот пакетов во всей подсетке.
Конфиг сторона А:
Конфиг сторона Б:
проблема с мостом из 2 RBLHG5nD
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
-
- Сообщения: 0
- Зарегистрирован: 08 ноя 2016, 07:30
- Откуда: Tajikistan, Khujand
- Контактная информация:
-
- Модератор
- Сообщения: 3416
- Зарегистрирован: 01 окт 2012, 14:48
1. Ради эксперимента отключите мультикаст на одни сутки. Проблема будет повторятся?
2. Что за провайдер??? Подключите Интерактивное ТВ 2.0 от Ростелеком, оно не требует мультикаста и будет работать в сетях любого провайдера.
3. Заблокируйте снаружи порт 53 по UDP.
2. Что за провайдер??? Подключите Интерактивное ТВ 2.0 от Ростелеком, оно не требует мультикаста и будет работать в сетях любого провайдера.
3. Заблокируйте снаружи порт 53 по UDP.
-
- Сообщения: 0
- Зарегистрирован: 08 ноя 2016, 07:30
- Откуда: Tajikistan, Khujand
- Контактная информация:
gmx писал(а):1. Ради эксперимента отключите мультикаст на одни сутки. Проблема будет повторятся?
2. Что за провайдер??? Подключите Интерактивное ТВ 2.0 от Ростелеком, оно не требует мультикаста и будет работать в сетях любого провайдера.
3. Заблокируйте снаружи порт 53 по UDP.
1) Мультикаст поставил после проблемы
2) Провайдер ttl.tj (Таджикистан) - Ростелеком не для нас)
3) Ок, сделаю, а что это даст? (чтоб иметь понятие для чего это, UDP Flood DNS?)
по 3 пункту на сторону А добавил правило:
....не помогло
-
- Модератор
- Сообщения: 3416
- Зарегистрирован: 01 окт 2012, 14:48
А...
все сложнее...
Нужно больше инфы, запостите скрин с торха. Интересуют порты по которым идет максимальный трафик.
Ну и самое простое проверяли: вирусы, торренты в локальной сети??? Может и нет никакой проблемы???
Блокировка порта 53 - это блокировка к вам запросов от чужих DNS серверов. Они (серверы) обмениваются друг с другом постоянно. И могут создавать весьма сильную нагрузку. Проблема давно известна и легко лечится.
Поймите правильно, я просто гадаю, на основе личного опыта. То, что вам ответил провайдер - полная чушь, это просто отмазка. В конфигах ничего криминального нету. А дальше... мало инфы.
все сложнее...
Нужно больше инфы, запостите скрин с торха. Интересуют порты по которым идет максимальный трафик.
Ну и самое простое проверяли: вирусы, торренты в локальной сети??? Может и нет никакой проблемы???
Блокировка порта 53 - это блокировка к вам запросов от чужих DNS серверов. Они (серверы) обмениваются друг с другом постоянно. И могут создавать весьма сильную нагрузку. Проблема давно известна и легко лечится.
Поймите правильно, я просто гадаю, на основе личного опыта. То, что вам ответил провайдер - полная чушь, это просто отмазка. В конфигах ничего криминального нету. А дальше... мало инфы.
-
- Модератор
- Сообщения: 3416
- Зарегистрирован: 01 окт 2012, 14:48
Так. Виноват.
Что то я плохо вчитался в ваши конфиги. Авторизация у вас где? На TP-Link????
Или ее вообще у этого провайдера нету авторизации???
Нужна более подробная схема сети.
Где у вас NAT или его тоже нету?
Что то я плохо вчитался в ваши конфиги. Авторизация у вас где? На TP-Link????
Или ее вообще у этого провайдера нету авторизации???
Нужна более подробная схема сети.
Где у вас NAT или его тоже нету?
-
- Сообщения: 0
- Зарегистрирован: 08 ноя 2016, 07:30
- Откуда: Tajikistan, Khujand
- Контактная информация:
gmx писал(а):А...
все сложнее...
Нужно больше инфы, запостите скрин с торха. Интересуют порты по которым идет максимальный трафик.
Ну и самое простое проверяли: вирусы, торренты в локальной сети??? Может и нет никакой проблемы???
Локалку полностью отключал, содился напрямую к Микротикам через свой ноут (ноут чистый, лицуха есет энд пойнт и т.п.)
Скрин только вечером могу скинуть, постараюсь в течении дня. На микротики не зайдешь в период загрузки ЦП на 100%, и торх также пишет бэд айди...
Я когда вчера снифил торхом, там был протокол ICMP, порт не помню(
-
- Сообщения: 0
- Зарегистрирован: 08 ноя 2016, 07:30
- Откуда: Tajikistan, Khujand
- Контактная информация:
gmx писал(а):Так. Виноват.
Что то я плохо вчитался в ваши конфиги. Авторизация у вас где? На TP-Link????
Или ее вообще у этого провайдера нету авторизации???
Нужна более подробная схема сети.
Где у вас NAT или его тоже нету?
Авторизация по ай-пи и мак-адресу, завязано на ТП линк, микротики получаются у меня сквозные.
-
- Модератор
- Сообщения: 3416
- Зарегистрирован: 01 окт 2012, 14:48
Есть предложение: все это сделать более упорядоченным.
Авторизация и NAT в микротике А (мак можно подменить на такой же как в TP-link), а затем все остальные устройства сети уже на NAT с вашими локальными адресами и так далее.
Только в этом случае можно будет точно видеть в торх адрес источника.
Авторизация и NAT в микротике А (мак можно подменить на такой же как в TP-link), а затем все остальные устройства сети уже на NAT с вашими локальными адресами и так далее.
Только в этом случае можно будет точно видеть в торх адрес источника.
-
- Сообщения: 0
- Зарегистрирован: 08 ноя 2016, 07:30
- Откуда: Tajikistan, Khujand
- Контактная информация:
gmx писал(а):Есть предложение: все это сделать более упорядоченным.
Авторизация и NAT в микротике А (мак можно подменить на такой же как в TP-link), а затем все остальные устройства сети уже на NAT с вашими локальными адресами и так далее.
Только в этом случае можно будет точно видеть в торх адрес источника.
В принципе идея хорошая, я просто никогда так не пробовал.
Получается я на Стороне А зашиваю конфиг типа этого: (вырвал из др.роутера, настраивал на работе, подправил под себя)
Вопрос: я нигде не накосячил? А то маршрутизаторы на крыше стоят)
Также настройки стороны Б остаются прежними, кроме ай-пи адреса? Включить на нем DHCP-клиент?
ТП линк сделаю сквозным, уберу с него DHCP, чтобы адреса раздавала сторона А, я все правильно описал?
-
- Модератор
- Сообщения: 3416
- Зарегистрирован: 01 окт 2012, 14:48
Пожалуйста, уберите ВСЕ из IP-Firewall-Filters.
Сюда нужно добавлять правила, которые действительно нужны, а не все подряд, что где-то увидели.
B шедулере очень длинный скрипт, он вам нужен???
Ограничения доступа к www, winbox - это тоже так нужно, или это все хвосты???
Графические интерфейсы тоже нужны???
По поводу стороны Б все верно, dhcp клиент можно не включать, все настройте вручную.
Сюда нужно добавлять правила, которые действительно нужны, а не все подряд, что где-то увидели.
B шедулере очень длинный скрипт, он вам нужен???
Ограничения доступа к www, winbox - это тоже так нужно, или это все хвосты???
Графические интерфейсы тоже нужны???
По поводу стороны Б все верно, dhcp клиент можно не включать, все настройте вручную.