Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Кто-нибудь знает, как ограничить количество UDP-соединений?

    Кто-нибудь знает, как ограничить количество UDP-соединений?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Кто-нибудь знает, как ограничить количество UDP-соединений?, RouterOS
     
    simonkizi
    Guest
    #1
    0
    07.04.2006 07:41:00
    Привет! Может, кто-нибудь подскажет, как ограничить количество соединений, устанавливаемых конкретными IP-адресами или диапазонами? Это нужно для защиты от DoS-атак с одной стороны, и для ограничения количества P2P и ускоренных соединений/сессий – с другой. Требуется для TCP и UDP соединений. Ограничение скорости соответствия пакетам не особо помогло, а ограничение количества соединений не работает для UDP. Может, Mangle и Queues помогут? Пожалуйста, помогите. Спасибо!
     
     
     
    normis
    Guest
    #2
    0
    07.04.2006 07:46:00
    Это объяснено в первом примере в руководстве: http://www.mikrotik.com/docs/ros/2.9/ip/filter. Чтобы разрешить не более 5 одновременных подключений от каждого клиента, сделайте следующее: /ip firewall filter add chain=forward protocol=tcp tcp-flags=syn connection-limit=6,32 action=drop
     
     
     
    simonkizi
    Guest
    #3
    0
    07.04.2006 08:31:00
    Спасибо, Normis. А это тоже относится к UDP-соединениям? Потому что ограничить количество соединений для UDP нельзя. Некоторые клиенты используют P2P и открывают 20-30 UDP-сессий с каждого IP-адреса одновременно! Видно в Torch. А если я хочу разрешить больше пяти для некоторых клиентов, ну, скажем, десять или больше? Limewire — наш кошмар. До 50 или даже больше одновременных сессий. Это вызывает DoS. Ни один другой клиент не может подключиться, когда Limewire активен. Приходится прокручивать вниз в Torch, чтобы дотянуться до конца списка на 19-дюймовом мониторе, тьфу ты! С уважением.
     
     
     
    simonkizi
    Guest
    #4
    0
    07.04.2006 11:16:00
    Окей, теперь-то всё понятно с ограничением TCP-соединений, а как насчёт UDP? Возможно ли это или нет? Нужен ли нам прокси-сервер, чтобы контролировать UDP? Если мы ничего не можем сделать, придётся отправлять предупреждения нашим клиентам. Спасибо.
     
     
     
    whalen
    Guest
    #5
    0
    07.04.2006 14:29:00
    UDP — это протокол без установления соединения, так что никаких "соединений" ограничивать не нужно.
     
     
     
    YappaDappa
    Guest
    #6
    0
    09.04.2006 05:51:00
    Применение этого правила к, скажем, 50 очередям, негативно скажется на стабильной скорости, необходимой для игр и стримов?
     
     
     
    YappaDappa
    Guest
    #7
    0
    09.04.2006 11:15:00
    Попробовал я это правило, а люди сразу начали сталкиваться с проблемами полного разрешения страницы. Есть какие-нибудь идеи?
     
     
     
    savage
    Guest
    #8
    0
    09.04.2006 12:53:00
    Конечно, так и будет. Ты не написал, какое именно правило ты "попробовал", поэтому я предположил, что ты "попробовал" правило, ограничивающее до 5 соединений. Это ОЧЕНЬ мало. Большинство современных браузеров в фоновом режиме уже используют от 10 до 20 потоков (а некоторые даже больше), каждый из которых делает отдельные запросы для открытия веб-страниц, загрузки графики и т.д. Перед отключением — логируй. Это покажет тебе наглядно, когда / если / почему правило срабатывает, и на основании этого ты поймешь, что нужно сделать, чтобы решить возникшую проблему.
     
     
     
    djape
    Guest
    #9
    0
    09.04.2006 14:20:00
    Я нашел 16 как оптимальное ограничение…
     
     
     
    simonkizi
    Guest
    #10
    0
    09.04.2006 17:17:00
    Спасибо за ответ. У меня есть клиенты, которые используют P2P-программы, и когда я отслеживаю их соединения через torch, я вижу более сотни сессий или пакетов или что-то вроде этого одновременно. Когда я блокирую соответствующего клиента (клиентов), сеть снова работает быстро для всех остальных. Когда я разблокирую, то сеть или, по крайней мере, доступ в интернет становится очень медленным, почти как DoS, в основном затрагивая DNS-запросы на udp-порту 53. Очереди не помогают, так как сотня выше не суммируется до 15 кбит/с. Так что дело не в размере пакетов, а в количестве пакетов, отправляемых в секунду или в чём-то ещё. Итак, если udp не работает через соединения, возможно ли ограничить количество udp-пакетов, отправляемых клиентом через (Winbox) Firewall Filter Protocol udp(17) limit packet match rate? Если да, то какую настройку посоветуете? Спасибо тому, кто ответит. С уважением.
     
     
     
    wildbill442
    Guest
    #11
    0
    10.04.2006 04:30:00
    Не могли бы вы рассказать подробнее о конфигурации и топологии сети? У нас скорость P2P ограничена до 512 кбит/с для каждого пользователя в сети, и мы не сталкивались с проблемами из-за большого количества UDP-соединений, вызывающих DoS. Сколько пакетов в секунду проходит через ваш локальный роутер? Загрузка ЦП роутера или какие-либо другие ресурсы доходят до максимума? И какой у вас канал связи (например, xDSL, T1, T3, оптоволокно и т.д.)?
     
     
     
    simonkizi
    Guest
    #12
    0
    10.04.2006 12:25:00
    Окей. У нас несколько Mikrotik Highpoints, на которых AP работают как PPPoE-серверы. На интерфейсе AP нет IP-адреса. Клиенты PPPoE подключаются к вышкам через беспроводную связь. Аутентификация осуществляется через центральный RADIUS-сервер. Есть Linux-машина, балансирующая несколько ADSL-линий со скоростью 512 кбит/с в качестве шлюза и DNS-сервера. Сейчас у нас в основном проблема с некоторыми P2P-программами на стороне клиента, которые загружают и скачивают, показывая 50-100 и более UDP-записей в torch. Кажется, пропускная способность шлюза не превышает 200 UDP-пакетов, сессий или чего-то подобного в секунду. Это не о потреблении полосы пропускания, потому что каждый PPPoE-клиент ограничен 128 кбит/с максимум. Если torch показывает количество пакетов, отправленных/полученных в секунду, отображаются сотни UDP-отправлений/приёмов, как если бы это был непрерывный поток крошечных записей объёмом менее 1 КБ. Когда клиент загружает, разрешение DNS замедляется на нашей системе, так как DNS требует UDP-порт 53. Проще говоря, нам приходится десять раз обновлять Интернет Эксплорер, чтобы разрешить fqdn. Что касается загрузки процессора, то она в среднем составляет 30% на RB532, когда существует вышеописанный сценарий. Это не процессор, не полоса пропускания, а количество сессий или пакетов, отправляемых/получаемых одновременно с одного IP-адреса. В случае TCP всё хорошо, мы знаем, как легко ограничить соединения, но для UDP ограничение соединения отсутствует. Итак, я снова спрашиваю, поможет ли ограничение скорости сопоставления пакетов для протокола UDP? Или, пожалуйста, кто-нибудь, помогите нам. Спасибо.
     
     
     
    spire2z
    Guest
    #13
    0
    10.04.2006 21:43:00
    Может, стоит посмотреть в сторону MikroTik для формирования трафика. Там можно ограничить количество p2p-соединений. Попробуй 15-20.
     
     
     
    simonkizi
    Guest
    #14
    0
    11.04.2006 08:02:00
    Не могли бы вы, пожалуйста, немного подробнее рассказать? Ну, например, привести пример. Я уже что-то попробовал, кажется, помогает. Установил скорость сопоставления пакетов UDP-протокола на 16/сек с Burst=20. Кажется, немного помогает. Спасибо.
     
     
     
    spire2z
    Guest
    #15
    0
    11.04.2006 13:52:00
    Как ты делаешь, но выбирай: Forward firewall filter. tcp options -any connection limit 15 all-p2p и оставь burst и count time limit значения все на 0. Это должно держать отслеживаемые p2p под контролем. Также стоит подвергнуть p2p обработке и ограничить скорость в queue tree, чтобы закончить работу.
     
     
     
    hci
    Guest
    #16
    0
    01.05.2006 22:15:00
    /ip firewall filter add chain=forward protocol=tcp tcp-flags=syn connection-limit=6,32 action=drop Можно ли изменить это правило, чтобы оно обрабатывало только не-http соединения? Учитывая, что у нас работает прозрачный веб-кэш, вряд ли p2p вообще сможет пройти через http. Matthew
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры