Всем привет, в общем проблема такая... Примерно раз в неделю (обычно по выходным) и по вечерам мой микрот виснет на 100%, отваливается интернет, отваливаются все порты... После перезагрузки иногда проходит, а иногда и нет. В общем после ребута успел немного записать видео. IP у билайна динамический поэтому закрашивать ничего не стал.
Имеется доступ к микроту по ipCloud. Открыто и проброшено на сервер буквально 15 портов, все остальное зарезано фаерволом.
В логах нет абсолютно никаких ошибок-( Даже незнаю куда и капнуть...
Если что, порт 9987 это TeamSpeak голосовой чат, по протоколу UDP. Заметил, что виснуть микрот начинает, когда онлайн в чате доходит до 30 человек, т.е одновременно 30 UDP соединений. Х.з, связано ли это с загрузкой микротика или нет, но факт остается фактом.
Загрузка Mikrotik 100%
-
- Сообщения: 83
- Зарегистрирован: 07 авг 2017, 12:29
-
- Сообщения: 290
- Зарегистрирован: 26 дек 2017, 22:30
Профилирование надо смотреть в момент нагрузки ...
30 сессий это ни о чем
30 сессий это ни о чем
-
- Сообщения: 83
- Зарегистрирован: 07 авг 2017, 12:29
- Dragon_Knight
- Сообщения: 1721
- Зарегистрирован: 26 мар 2012, 18:21
- Откуда: МО, Мытищи
- Контактная информация:
33к пакетов в секунду на ваш сервер идёт. Атакуют Ваш сервер, причём с одного IP...
Небольшой свод правил логики и ссылок:
- Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
- Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
- Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
- Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
- Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
- name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
- Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
- Мой сайт по Mikrotik: Global Zone >> MikroTik.
-
- Сообщения: 83
- Зарегистрирован: 07 авг 2017, 12:29
Была такая мысль... тогда как можно избавиться от этого? Как можно ограничить кол-во соединений?Dragon_Knight писал(а): ↑11 фев 2018, 22:29 33к пакетов в секунду на ваш сервер идёт. Атакуют Ваш сервер, причём с одного IP...
- Dragon_Knight
- Сообщения: 1721
- Зарегистрирован: 26 мар 2012, 18:21
- Откуда: МО, Мытищи
- Контактная информация:
Вкладка Extra при добавлении нового правила в ff.
Небольшой свод правил логики и ссылок:
- Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
- Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
- Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
- Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
- Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
- name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
- Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
- Мой сайт по Mikrotik: Global Zone >> MikroTik.
-
- Сообщения: 83
- Зарегистрирован: 07 авг 2017, 12:29
Спасибо всем. Вопрос можно закрыть... ссылку на видео удалю.
-
- Сообщения: 83
- Зарегистрирован: 07 авг 2017, 12:29
Товарищи, сегодня опять повторилось...
Если посмотреть в Profile, то загрузка примерно такая: фаерволл - 80%, сеть - оставшиеся 20%
Если открыть Torch, то картина совсем не радует-) NTP - это же время? Какого хрена сумасшедшая атака на интерфейс? Это все конечно рубится фаерволом, буквально за 1 минуту обрубается около 1GB трафика и более 2,5 млн пакетов. Как от этого избавиться?

Если посмотреть в Profile, то загрузка примерно такая: фаерволл - 80%, сеть - оставшиеся 20%
Если открыть Torch, то картина совсем не радует-) NTP - это же время? Какого хрена сумасшедшая атака на интерфейс? Это все конечно рубится фаерволом, буквально за 1 минуту обрубается около 1GB трафика и более 2,5 млн пакетов. Как от этого избавиться?

- Vlad-2
- Модератор
- Сообщения: 2527
- Зарегистрирован: 08 апр 2016, 19:19
- Откуда: Петропавловск-Камчатский (п-ов Камчатка)
- Контактная информация:
Ну если быть точнее, то к Вам приходят входящие соединения с разных IP, и порта 123, а вот на Ваши порты они идут самые самые разныеalterak писал(а): ↑15 фев 2018, 21:27 Товарищи, сегодня опять повторилось...
Если посмотреть в Profile, то загрузка примерно такая: фаерволл - 80%, сеть - оставшиеся 20%
Если открыть Torch, то картина совсем не радует-) NTP - это же время? Какого хрена сумасшедшая атака на интерфейс? Это все конечно рубится фаерволом, буквально за 1 минуту обрубается около 1GB трафика и более 2,5 млн пакетов. Как от этого избавиться?
Такое ощущение что Ваш адрес какой то публично-засвеченный?
Я бы закрыл пинги снаружи, да и может быть снаружи закрыл всё при таких атаках.
Правила убивания инвалидных пакетов ставят вначале....
Ну и надеюсь на микротике отключили лишние сервисы? (фтп,телнет, www, ssh) чтобы не дразнить китайцев ?
-
- Сообщения: 83
- Зарегистрирован: 07 авг 2017, 12:29
адрес вообще серый, но держится не меняясь уже давно, около полугода наверное. Включено IP Cloud.
Есть правило разрешающее пинги, входящих соединений по этому правилу ооочень мало, следовательно запросов практически нет, всмысле есть, но явно не в таких масштабах.
Само собой... отключено всё, кроме винбокса, при этом доступ только из локалки и с определенных адресов.

Как я уже и говорил проц грузит именно фаерволл, а точнее, то, что он обрубает. Грузит 14 правило, которое дропает все остальные input, по всей видимости в данный момент дропает как раз эти самые IP с портом 123.
Смысла добавлять в блэк лист - я не вижу, они же итак обрубаются.
Чувствуется мне, что решение одно - менять железяку, или ставить микрот на вирт. машину и прогонять весь трафик через неё, вот только правильное ли это решение? И вообще практикуют ли подобное? Просто на дорогую железяку денег пока нэту, да и неактуальна она для домашнего сервера-(