Информация
Настройка
Новости
Контакты
Новинка
Распродажа
Оплата
Доставка
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Отслеживание соединений

    Отслеживание соединений

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Отслеживание соединений, RouterOS
     
    Boris_Bakchiev
    Guest
    #1
    0
    25.09.2007 23:08:00
    Привет, было бы здорово, если бы мы могли указать в NAT-таблицах что-то вроде "-j NOTRACK". Когда роутер используется с NAT и маршрутизированными сетями, весь трафик из маршрутизированных сетей проходит через таблицы conntrack. Было бы неплохо иметь возможность отключать conntrack для части трафика.

    С уважением.
     
     
     
    LukasSVK
    Guest
    #2
    0
    14.07.2012 04:32:00
    Привет, Janisk, почему это не получается? У нас есть маршрутизаторы, где в одном VLAN есть публичные IP-адреса, а в другом – небольшая приватная сеть (с приватными IP-адресами). Если conntrack включен, некоторые клиенты жалуются на обрывы соединения в своих VPN. Когда conntrack выключен – всё нормально. Сейчас мы не можем отключить conntrack для публичной подсети (только включить/выключить для всех соединений). Можно ли ожидать появления notrack-функционала в какой-нибудь новой версии ROS? Спасибо, L.
     
     
     
    FIPTech
    Guest
    #3
    0
    18.07.2012 20:21:00
    Можно сделать это с FreeBSD (PFsense это поддерживает). Иногда полезно отключать отслеживание соединений для определённого трафика, особенно для маршрутизируемого VoIP-трафика, когда есть несколько шлюзов с резервированием. Это помогает избежать "призрачных" соединений, которые могут приводить к обрыву VoIP-канала. Без этой опции может потребоваться ручной сброс соединения (или сброс через скрипт). Из списка возможностей Pfsense: "Типы состояний — pfSense предлагает несколько вариантов обработки состояний. Сохранять состояние — работает со всеми протоколами. По умолчанию для всех правил. Модулировать состояние — работает только с TCP. pfSense будет генерировать надёжные начальные порядковые номера (ISN) от имени хоста. Состояние Synproxy — проксирует входящие TCP-соединения, чтобы защитить серверы от поддельных TCP SYN-floods. Эта опция включает функциональность "сохранять состояние" и "модулировать состояние" вместе. Ничего — не сохранять никаких записей состояния для этого трафика. Это крайне редко желательно, но доступно, поскольку может быть полезно в некоторых ограниченных случаях."
     
     
     
    LukasSVK
    Guest
    #4
    0
    19.07.2012 11:11:00
    Привет, да, я могу использовать pfSense (на базе FreeBSD) или другую Linux-дистрибуцию на x86/amd64 или Alix и т.д. Я могу купить новый Mikrotik и использовать его для личной сети, создать мета-маршрутизатор и т.д. => Сейчас мне нужно решить проблему, поэтому я вынужден купить другое устройство для NAT. Ок, но, по моему мнению, конфигурируемое отслеживание соединений – это базовый функционал, он может сэкономить мощность процессора и избежать множества проблем с хелперами, которые у нас включены для личной сети и которые мы хотели бы отключить для публичных клиентов. (У кого-нибудь есть другой опыт использования conntrack с включенным режимом и сервисами с публичными IP-адресами??) Я бы предпочёл иметь два мощных маршрутизатора в VRRP-настройке с conntrack включенным для личных клиентов и conntrack выключенным для публичных клиентов, чем четыре небольших маршрутизатора. L.
     
     
     
    FIPTech
    Guest
    #5
    0
    19.07.2012 17:24:00
    Судя по моему опыту с NAT, это всегда сложная проблема для VoIP, если у вас есть резервный шлюз для доступа в публичную сеть. Нужно вручную удалять (или используя скрипт) неправильные соединения после смены шлюза, иначе VoIP-трассы могут "задыхаться" при возвращении к основному шлюзу. Это касается и SIP, но такая же проблема может проявляться и с IAX. Думаю, что эта проблема может проявляться и для другого трафика, отправляющего пакеты практически непрерывно: соединение никогда не сбрасывается по таймауту и сохраняет неправильный адрес источника после смены шлюза. Иногда из-за NAT я даже видел, как Linux-боксы отправляют приватный IP в интернет через публичный интерфейс. Я видел это на старых OpenWRT-роутерах, которые я использовал раньше. Mikrotik действительно более мощный и проще настраивать все, особенно продвинутое маршрутизирование. Так что я использую только его сейчас, даже если NAT все еще не идеален. Linux-соединения не кажутся достаточно "умными", чтобы использовать NAT с несколькими шлюзами без помощи скрипта. Winbox и Dude – это мощнейшие инструменты для администрирования. Решение, если возможно, — использовать туннели и чистое маршрутизирование, а также добавить blackhole-маршрут к приватному подсегменту назначения (используя меньший префикс), чтобы избежать "призрачных" застрявших соединений во время переключения маршрутов. После переключения маршрутов blackhole-маршрут больше не будет использоваться, так как маршрут к подсегменту назначения будет иметь больший префикс. Это должно защитить от неправильного отслеживания соединений. Как правило, не используйте NAT, если хотите добиться высокой надежности или тщательно тестируйте его перед внедрением в продакшн.
     
     
     
    LukasSVK
    Guest
    #6
    0
    21.07.2012 22:31:00
    FIPTech: проблема не в приватном сервисе, я знаю, что проблема с vrrp + nat + conntrack + vrrp iface switchover с Master → Backup и обратно, но это сейчас не моя проблема 😉. Моя проблема — публичный сервис (mikrotik маршрутизирует публичные IP-адреса с conntrack). И поскольку этот роутер маршрутизирует публичные IP-адреса и небольшую приватную сеть с nat, я НЕ могу отключить conntrack. Так что мой вопрос, почему ROS не поддерживает настраиваемый conntrack? (conntrack отключён для определённых IP/subnet …, как в Linux есть -notrack и т.д.) Это основная идея моих постов.
     
     
     
    LukasSVK
    Guest
    #7
    0
    27.07.2012 11:51:00
    Еще один вопрос: почему все соединения должны отслеживаться? Почему только natted соединения? Спасибо, L.
     
     
     
    dadaniel
    Guest
    #8
    0
    06.06.2013 08:44:00
    Какие новости по этой теме? У меня тоже проблемы с загрузкой ЦП.
     
     
     
    janisk
    Guest
    #9
    0
    06.06.2013 10:39:00
    Попробуйте хотя бы версию RouterOS 6.0.
     
     
     
    dadaniel
    Guest
    #10
    0
    06.06.2013 14:39:00
    Уже пробовал с v6… никакой разницы. Здорово, что для Sergejs это "не проблема"... но зачем загружать ЦП, когда это абсолютно не нужно? Пожалуйста, посмотрите на дату начала этой темы… 2007.

    Привет,

    Да, отслеживание соединений использует ЦП, я не вижу проблем с 35%-40% при трафике 100Mbps.

    С уважением,
    Sergejs

    Привет,

    Когда я отключаю все правила брандмауэра (кроме двух - разрешаю все соединения из локальной сети и блокирую все остальные), загрузка ЦП остается на том же уровне. tools/profile показывает использование брандмауэра ~35%. Получается, что дело не в этих правилах. Есть ли что-нибудь, что я могу сделать, чтобы уменьшить загрузку ЦП?

    С наилучшими пожеланиями,
    Daniel
     
     
     
    omidkosari
    Guest
    #11
    0
    11.06.2013 07:34:00
    Полезная функция
     
     
     
    sigxcpu
    Guest
    #12
    0
    22.06.2013 20:49:00
    +1 NOTRACK - это просто ещё одна цель, должна быть довольно легко добавить.
     
     
     
    jaykay2342
    Guest
    #13
    0
    24.08.2013 14:54:00
    Да, что-то вроде NOTRACK было бы просто замечательно. Как только отслеживание соединений выключено, максимальная пропускная способность маршрутизации увеличивается вдвое по сравнению с трафиком соединений. Есть ситуации, когда отслеживание соединений включено просто потому, что оно необходимо для src-nat. Например, несколько внутренних подсетей (RFC 1918 IP-адреса), подключенных к RB2011, который также является точкой выхода в интернет (NAT). В моей лаборатории я замерял на RB2011 разницу в 300 Мбит/с с conntrack и 600 Мбит/с без conntrack. Зачем отказываться от этих дополнительных 300 Мбит/с пропускной способности между внутренними сетями только потому, что у меня есть <100 Мбит/с канал, который нужно транслировать? Я твердо верю, что такие сценарии достаточно распространены, чтобы реализовать подобную функцию.
     
     
     
    efaden
    Guest
    #14
    0
    24.08.2013 15:23:00
    Или альтернатива — не отмечать по умолчанию, а отмечать только с указанием целевого TAG.

    Отправлено с моего SCH-I545 через Tapatalk 4
     
     
     
    omidkosari
    Guest
    #15
    0
    10.10.2013 12:45:00
    Расчет памяти – это просто великолепно!
     
     
     
    AlexS
    Guest
    #16
    0
    14.10.2013 05:47:00
    Привет! Если RouterOS основан на Linux и iptables, то raw: Эта таблица используется в основном для настройки исключений от отслеживания соединений в сочетании с целью NOTRACK. Она регистрируется в хуках netfilter с более высоким приоритетом и, таким образом, вызывается перед ip_conntrack или любым другим IP tables. Она предоставляет следующие встроенные цепочки: PREROUTING (для пакетов, прибывающих через любой сетевой интерфейс) OUTPUT (для пакетов, сгенерированных локальными процессами). raw — это таблица, которую нужно изучить. Кстати, я вот о чем подумал: не рассматривалось ли решение поделиться информацией об отслеживании соединений между узлами RouterOS в VRRP? Это доступно в Linux, опять же, предполагая, что RouterOS основан на нем.
     
     
     
    jaykay2342
    Guest
    #17
    0
    04.03.2015 20:04:00
    Привет, Mikrotik, какие-нибудь новости по этому вопросу? Нам бы очень хотелось иметь возможность отключить отслеживание соединений для некоторых траффиков. Джулиан.
     
     
     
    bajodel
    Guest
    #18
    0
    07.07.2015 19:39:00
    Можете, пожалуйста, объяснить мне этот приём получше?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры