Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Странно: внешние IP-адреса работают как внутренние пользователи.

    Странно: внешние IP-адреса работают как внутренние пользователи.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Странно: внешние IP-адреса работают как внутренние пользователи., RouterOS
     
    chvdr
    Guest
    #1
    0
    01.03.2010 05:14:00
    Привет, ребята! Странное поведение несуществующих клиентов доставляет мне проблемы. Позвольте объяснить: рассмотрим роутер с LAN-интерфейсом ether2 и WAN — ether1. Других активных интерфейсов нет. /tool torch показывает, что IP-адреса 200.121.241.221 и 118.160.20.234 создают довольно большой (для клиента) трафик на загрузку через наш LAN-интерфейс. Смотрите [1] на приложенной картинке. Но у меня таких адресов нет. Они где-то за нашим WAN-интерфейсом. Трафик виден только на LAN-интерфейсе как загрузка [2], а на WAN такого трафика нет [3]. Это «чужеродное» поведение приводит к неправильным выводам о сети и ухудшает качество обслуживания (QoS). Помогите, пожалуйста!
     
     
     
    chvdr
    Guest
    #2
    0
    21.05.2010 04:16:00
    Проблема всё ещё сохраняется. Кто-нибудь МОЖЕТ помочь?
     
     
     
    Chupaka
    Guest
    #3
    0
    21.05.2010 09:04:00
    Ты добавил правило «action=passthrough» в самый верх?.. Потому что в любом случае трафик должен отображаться в Mangle.
     
     
     
    chvdr
    Guest
    #4
    0
    21.05.2010 12:18:00
    Да, я сделал это.
     
     
     
    chvdr
    Guest
    #5
    0
    22.05.2010 11:03:00
    Все эти IP-адреса видны несколько секунд, а потом таинственным образом исчезают, и к ним нельзя получить доступ.
     
     
     
    WirelessRudy
    Guest
    #6
    0
    23.05.2010 22:58:00
    Ты на 100% уверен, что твой интерфейс ether2 — это не WAN? (У меня складывается впечатление, что в списке исходящих адресов src в torch столько разных «публичных» адресов, что я бы подумал, что это публичный интерфейс, на котором ты запускаешь torch. Я раньше тоже так ошибался!) Если это так, то такое поведение становится более понятным.
     
     
     
    chvdr
    Guest
    #7
    0
    24.05.2010 06:39:00
    Пожалуйста, без оскорблений… Я действительно умею различать WAN и LAN интерфейсы… Да, именно поэтому я и начал этот пост со слова «странно». Сейчас у нас нет никаких «петель», ошибок маршрутизации или других глупых промахов. Сеть работает идеально БОЛЕЕ 11 лет! Роутер — 6 лет на MikroTik. Конечно, за это время его неоднократно модифицировали…
     
     
     
    chvdr
    Guest
    #8
    0
    04.06.2010 10:11:00
    Привет! Наконец-то мне удалось поймать, что же на самом деле происходит. Я поймал злодея… Смотрите картинку, прикреплённую к этому посту.  
     

    Примечания:  
    [1]. ether2 — это наш LAN-интерфейс. Активных интерфейсов всего два — второй, ether1, это WAN.
    [2]. «Злоумышленник» (зелёным выделен) действует с нашего LAN-интерейса, будто он наш клиент. Но этот IP — не наш.
    [3]. Каждое пакеты атакующего приходит с разного MAC-адреса (выделены красным) — возможно, это алгоритм, который меняет последние два блока адреса (см. красные рамки на картинке).

    Пожалуйста, помогите! Эта атака динамически снижает производительность роутера и полностью останавливает некоторые сервисы. Может, мне нужна новая концепция для фаервола роутера, но я не понимаю, что именно происходит.
     
     
     
    SurferTim
    Guest
    #9
    0
    04.06.2010 10:31:00
    Попробуйте так: /ip firewall filter add chain=forward action=drop src-address=!192.168.0.0/16 in-interface=ether2 Но только если все адреса, назначенные вашему ether2, находятся в диапазоне 192.168.0.0/16! ДОБАВКА: И, возможно, стоит объяснить, что такое «bridge1». Какие интерфейсы в него включены?
     
     
     
    WirelessRudy
    Guest
    #10
    0
    05.06.2010 14:24:00
    Предложение Surfertim снижает жар, но не лечит болезнь. Не знаю, как устроена остальная часть вашей сети, но вам нужно попытаться найти источник. Вероятно, путем последовательного исключения возможных источников. Отключайте пользователей по одному, пока не заметите, что этот поток трафика исчезает. Тогда вы хотя бы найдете устройство-источник. По моему мнению, это может быть троян или вирус, который генерирует трафик с поддельным IP и случайным MAC-адресом. Или, может быть, это «бот», который вещает в сеть о своем присутствии (но никто его не слышит!). Скорее всего, у одного из ваших клиентов заражён компьютер. Так что постарайтесь найти источник, отключая каждого по очереди, пока не найдете виновника… вот что я бы сделал. (Не говорю, что это решение, а просто предложение.)
     
     
     
    SurferTim
    Guest
    #11
    0
    05.06.2010 19:36:00
    Вылечить это для меня невозможно. У меня одновременно около сотни клиентов, и они постоянно меняются. Они покупают время и ждут обслуживания, вне зависимости от того, есть ли у их компьютера вирус или нет. Лучшее, на что я могу рассчитывать — это не дать «лихорадке» устроить DoS-атаку на мои роутеры. Не самое эффективное лечение, правда? Но я подумал, что мост в его настройках может быть в этом замешан. Если он возвращает трафик обратно, это действительно может вызвать серьёзные проблемы.
     
     
     
    chvdr
    Guest
    #12
    0
    07.06.2010 20:00:00
    На установке нет никаких мостов! Это легко понять, если внимательно прочитать все сообщения.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры