Информация
Настройка
Новости
Контакты
Новинка
Распродажа
Оплата
Доставка
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Проблема: Mikrotik DNS жрёт 100% CPU.

    Проблема: Mikrotik DNS жрёт 100% CPU.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема: Mikrotik DNS жрёт 100% CPU., RouterOS
     
    frego
    Guest
    #1
    0
    14.01.2013 14:09:00
    Использую DNS-кеш от Mikrotik и заметил, что каждый час на промежуток от 30 секунд до минуты с половиной DNS-запросы не проходят. Пинговать по IP-адресу получается, а вот по имени – нет. Заглянув в профилировщик, вижу, что DNS загружает 100% CPU на это время, а потом в ход идёт Flash и всё остальное. У меня примерно 10000 статических записей, подозреваю, что дело в этом. Работаю на RB1200 с 1.5GB RAM, RouterOS 5.22 последней версии. Пробовал выделять DNS разное количество памяти, но не помогло. Правда ли, что максимум, который можно выделить DNS, — 10Мб? Не знаю, с чего начать диагностику этой проблемы. Какие мысли, с чего лучше начать искать причину?
     
     
     
    infused
    Guest
    #2
    0
    30.10.2014 23:08:00
    Просто поднимаю старый запрос, потому что вероятнее всего, у вас атаки на DNS извне вашей сети, раз у вас открыты удаленные подключения. Нужно заблокировать это файрволом.
     
     
     
    tiagofrota
    Guest
    #3
    0
    16.01.2015 14:32:00
    Привет, seidizem, кажется, ты прав. Я видел кучу постов в интернете, где люди даже меняли своё железо, думая, что у них узкое место в использовании CPU. У меня была та же проблема на моём 951G-2HnD, и правило брандмауэра в сочетании с NAT для DNS-запросов решили мою проблему. Спасибо!
     
     
     
    monj3d
    Guest
    #4
    0
    09.02.2016 18:30:00
    Привет! Проверь, пожалуйста, вот это: /ip firewall filter add action=drop chain=input dst-port=53 in-interface=wan protocol=udp
     
     
     
    seidizem
    Guest
    #5
    0
    06.06.2014 13:41:00
    Такая же проблема на моем RB751G-2HnD. Профиль показывает 80% нагрузки на DNS. Отказ от удаленных запросов помогает, но это не решение проблемы. Я создал правило фильтрации пакетов, которое отбрасывает DNS-запросы (UDP-трафик на порту 53) от всех, кроме локальной подсети (192.168.0.0/24). Загрузка процессора падает с 70-80% до 3-4%, и профилирование больше не показывает процент DNS. Кажется, какие-то боты используют Mikrotik в качестве DNS-сервера для каких-то целей и генерируют кучу запросов.
     
     
     
    jakkwb
    Guest
    #6
    0
    31.01.2013 16:31:00
    Frego - У меня та же проблема с rb450g. Если включить "разрешить удаленные запросы", то процессор почти мгновенно загружается на 100%. Я немного покопался, выключил эту опцию, а потом снова включил, когда в кэше было около 400 элементов (около 200 IP использовали его для кэширования). Я только что сбросил кэш и снова включил. Кэш начинает заполняться, процессор сейчас загружен примерно на 10%. Программное обеспечение 5.22, максимальный размер UDP-пакета 512, размер кэша 10240. В Mikrotik пока только IP-адреса моих провайдеров DNS. (В настройках DNS, а также в настройках Static и DNS-сервера DHCP). Хотел бы узнать, как это исправить.
     
     
     
    jakkwb
    Guest
    #7
    0
    31.01.2013 19:21:00
    Ну что, запустил это дело уже немного попользовался. Сейчас примерно 40 IP-адресов пользуются кэшем/DNS. В кэше около 350 элементов, загрузка CPU сейчас 50%-60%. Максимально через него проходит 13 МБ данных.
     
     
     
    frego
    Guest
    #8
    0
    18.02.2013 03:15:00
    Есть небольшая новость. Я отключил DNS на роутере, где была эта проблема. Однако, у меня всё ещё огромное количество статических DNS-записей. Заметил, что примерно раз в день или реже, с нерегулярными интервалами, процессор всё равно загружается на 100%, и DNS виноват в этом. Пришёл к выводу, что это связано с флэш-памятью, и, скорее всего, причиной является количество этих статических записей. Похоже, какой-то фоновый процесс (housekeeping thread) заставляет ресурсы использоваться не самым лучшим образом.
     
     
     
    mmo1983
    Guest
    #9
    0
    29.04.2016 14:43:00
    Как защитить ваш Mikrotik роутер от DDoS-атак

    ДDoS-атаки становятся все более распространенными, и ваш Mikrotik роутер не является исключением. Эти атаки могут вывести ваш роутер из строя, что приведет к простою и финансовым потерям. В этой статье я расскажу, как защитить ваш Mikrotik роутер от DDoS-атак.

    Что такое DDoS-атака?

    DDoS (Distributed Denial of Service) атака — это тип кибератаки, при которой злоумышленники перегружают сервер, сеть или приложение, отправляя на него огромное количество запросов. Цель — сделать систему недоступной для законных пользователей.

    Почему ваш Mikrotik роутер является целью?

    Mikrotik роутеры популярны как среди домашних пользователей, так и среди предприятий, и часто используются для управления критически важными сетевыми сервисами. Это делает их привлекательной целью для злоумышленников, которые хотят нарушить работу сети или получить доступ к конфиденциальной информации.

    Как защитить ваш Mikrotik роутер от DDoS-атак:

    Вот несколько способов защиты вашего Mikrotik роутера от DDoS-атак:

    *   **Включите защитный экран (Firewall)**: Настройте правила защитного экрана, чтобы блокировать подозрительный трафик и разрешать только авторизованный доступ.
    *   **Включите защиту от SYN Flood**: SYN Flood атаки — это распространенный тип DDoS-атаки, при котором злоумышленники перегружают роутер большим количеством SYN-запросов. Mikrotik предлагает различные методы защиты от SYN Flood, такие как SYN Proxy и SYN Cookies.
    *   **Включите ограничение скорости (Rate Limiting)**: Ограничение скорости позволяет контролировать объем трафика, который может быть отправлен на ваш роутер. Это может помочь предотвратить перегрузку роутера во время DDoS-атаки.
    *   **Включите фильтрацию по географическому положению (GeoIP Filtering)**: Если вы знаете, что трафик из определенных стран не нужен, вы можете заблокировать его, используя фильтрацию по географическому положению.
    *   **Используйте службу защиты от DDoS**: Существуют различные службы защиты от DDoS, которые могут помочь защитить ваш роутер от атак.

    **Дополнительные советы:**

    *   Регулярно обновляйте прошивку вашего Mikrotik роутера, чтобы исправить уязвимости безопасности.
    *   Используйте надежные пароли для доступа к вашему роутеру.
    *   Будьте осторожны с тем, какие порты вы открываете на своем роутере.
    *   Включите логирование трафика, чтобы отслеживать подозрительную активность.

    Защита вашего Mikrotik роутера от DDoS-атак — важный шаг для обеспечения безопасности вашей сети. Следуя советам, приведенным выше, вы можете значительно снизить риск атаки и защитить свои данные.

    #mikrotik #ddos #cybersecurity #networksecurity #routersecurity
     
     
     
    pe1chl
    Guest
    #10
    0
    29.04.2016 15:10:00
    Это не самый удачный метод. В этой статье описывается только блокировка 53 порта, но на самом деле нужно блокировать все новые входящие пакеты с интерфейса интернет. Обратите внимание, что это уже настройка по умолчанию. Когда у вас возникает проблема, либо вы изменили настройки стандартной файрвола, либо изменили интернет-порт, не изменив файрвол соответственно. (Это происходит из-за неоптимальной конфигурации стандартного файрвола, который они не хотят исправлять). Если вы используете PPPoE, убедитесь, что в файрволе интерфейс “ether1-gateway” изменен на ваш PPPoE-интерфейс в правиле, которое отбрасывает входящий трафик с этого интерфейса.
     
     
     
    otgooneo
    Guest
    #11
    0
    09.03.2017 04:53:00
    Основная проблема DNS в том, что он не поддерживает многопоточность. Он может загружать только одно ядро процессора, и до 100% загрузки дойти очень легко. В таком случае даже мощный CCR1072 против запросов DNS – ничто. Было бы здорово, если бы DNS-сервис поддерживал многопоточность.
     
     
     
    chippers
    Guest
    #12
    0
    09.03.2017 11:53:00
    Хорошее место, чтобы визуально оценить эти атаки, – вкладка «Соединения» на вашем файрволе. Знание общего количества соединений при нормальной работе – отличный способ заметить необычный трафик. Например, на моем домашнем роутере я знаю, что если соединений больше 5 или 600, значит что-то не так. Когда ваши DNS-порты открыты для интернета, у вас будет несколько тысяч соединений на 53-м порту UDP. Вы сразу это увидите на вкладке «Соединения».
     
     
     
    otgooneo
    Guest
    #13
    0
    24.03.2017 07:21:00
    Если произойдёт атака на DNS, это очень легко остановить/заблокировать. В случае с моими роутерами для точек доступа, очень много клиентов запрашивают DNS через роутер, и CCR1072 начинает тормозить при DNS-запросах. Но на самом деле CCR1072 может справляться с тысячами клиентов точек доступа, кроме роли DNS-сервера. Я реализовал отдельный DNS-сервер, чтобы решать эту проблему, и терпеть не могу, когда RouterOS поддерживает роль DNS-сервера.
     
     
     
    pe1chl
    Guest
    #14
    0
    24.03.2017 13:42:00
    По-моему, ограничение в обработке DNS-запросов при нормальном использовании — это не столько загрузка процессора, сколько ограничение на количество необработанных запросов. Судя по всему, какая-то внутренняя таблица внутри DNS-сервера. Когда много запросов пересылается, в какой-то момент эта таблица заполняется.
     
     
     
    ZeroByte
    Guest
    #15
    0
    24.03.2017 15:14:00
    Всем, у кого возникла эта проблема: первое, что нужно проверить – используется ли ваш роутер как усилитель DDoS-атаки. Как уже упоминалось ранее в теме, посмотрите в таблице подключений брандмауэра на предмет трафика DNS на интерфейсе WAN. Если вы видите трафик DNS в направлении и из направления всего, кроме настроенных DNS-разрешителей роутера, значит, вами пользуются в DDoS-атаке, потому что ваши правила брандмауэра не блокируют его. Это очень распространенная проблема на этих форумах. Заблокируйте все входящие новые запросы на интерфейсе WAN в цепочке INPUT правил брандмауэра! Если вам нужен какой-то административный доступ с WAN-стороны, создайте одно правило, которое разрешает только необходимый порт (например, Winbox) и только с ваших известных удаленных сайтов, которым нужен доступ. Поместите это исключение раньше в цепочке INPUT, чем правило "отбрасывать все на интерфейсе WAN", и вы в порядке.
     
     
     
    pe1chl
    Guest
    #16
    0
    24.03.2017 16:54:00
    Проблема в том, что otgooneo прихватил старую тему, которая была про злоупотребление DNS-разрешителем из-за неправильно настроенного файрвола, и теперь рассказывает о производительности своего DNS-разрешителя при высокой нагрузке. Это совершенно другая тема.
     
     
     
    ramadhar
    Guest
    #17
    0
    26.05.2017 09:09:00
    Я использую плату маршрутизатора microtick 750 и 450G. У обоих маршрутизаторов проблема: загрузка CPU 100%, потом интернет-шлюз блокируется и интернет замедляется. У нас пользователи подключаются к этим маршрутизаторам с 50-60 человек с 9 утра до 6 вечера. Как решить эту проблему?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры