Информация
Настройка
Новости
Контакты
Новинка
Распродажа
Оплата
Доставка
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Прекратите весь P2P / UDP, кроме порта 53.

    Прекратите весь P2P / UDP, кроме порта 53.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Прекратите весь P2P / UDP, кроме порта 53., RouterOS
     
    hytanium
    Guest
    #1
    0
    28.02.2008 21:13:00
    В предыдущем посте я упоминал, что испытываю очень высокие пинги на моем RB333, но только на картах SR9 с 32 клиентами. Все беспроводные параметры в порядке, но я не могу решить эту проблему. Есть ли способ заблокировать весь P2P или UDP трафик, кроме порта 53? Это заблокирует мессенджеры? Я хотел бы сделать это на конкретном AP для теста только на WLAN2 (это карта SR9). Я бы хотел сделать это с помощью какого-то QUEUE непосредственно на AP. Единственная причина, по которой я спрашиваю, это то, что мой сетевой эксперт сейчас на MUM в Польше. Буду благодарен за любую помощь. Кстати, у всех моих клиентов включена P2P Queue, но я подозреваю какую-то проблему с очередями, так как я массово обновил клиентов и AP до версии 3.2. Спасибо заранее!
     
     
     
    Giepie
    Guest
    #2
    0
    06.07.2008 15:36:00
    Чтобы заблокировать весь P2P: /ip firewall filter> /ip firewall filter add action=drop p2p=all-p2p chain=forward. Чтобы заблокировать весь UDP, кроме порта 53: /ip firewall filter add action=drop protocol=udp port=!53 chain=forward.
     
     
     
    soamz
    Guest
    #3
    0
    30.07.2016 09:27:00
    Мой основной роутер получает 70 Мбит/с UDP-трафика. Это плохо? И я только что применил вот это: /ip firewall filter add action=drop protocol=udp port=!53 chain=forward
     
     
     
    pe1chl
    Guest
    #4
    0
    30.07.2016 09:54:00
    Да, очень плохо! Скорее всего, вас используют как отражатель DDoS из-за неправильной настройки внутреннего DNS-разрешителя.
     
     
     
    soamz
    Guest
    #5
    0
    30.07.2016 10:03:00
    Но мой DNS открыт только для моей внутренней сети, то есть для моих пяти блоков /22, а не для внешнего мира.
     
     
     
    Giepie
    Guest
    #6
    0
    31.07.2016 02:12:00
    Если в вашем роутере включена функция DNS (“Allow remote requests”), он становится уязвим для DoS-атак со всех сторон, ЕСЛИ ТОЛЬКО у вас нет намеренного правила брандмауэра для отбрасывания всего TCP и UDP трафика на порту 53 на вашем внешнем интерфейсе (или интерфейсах). Во всех моих роутерах, особенно тех, которые подключены к интернету, у меня есть два правила брандмауэра: одно для блокировки UDP:53 и одно для TCP:53. Я бы порекомендовал заблокировать все порты, кроме тех, которые вам действительно нужны. Это можно сделать, создав правила разрешения (ALLOW) для всех действительных портов, а затем, наконец, правило ОТКЛОНЕНИЯ ВСЕГО ВХОДЯЩЕГО (ВНИМАНИЕ: для внешнего интерфейса) трафика.
     
     
     
    soamz
    Guest
    #7
    0
    31.07.2016 02:14:00
    Вчера такое случилось, и волна из более чем 100 тикетов посыпалась: интернет не работает, сайт не работает, игра не работает, IPSEC не работает, да что там еще...
     
     
     
    Giepie
    Guest
    #8
    0
    31.07.2016 02:17:00
    Блокируешь chain:INPUT и in-interface:? Убедись, что не применяешь эти правила к своим внутренним интерфейсам. Можешь выложить свои правила файрвола и фильтра, чтобы мы посмотрели.
     
     
     
    soamz
    Guest
    #9
    0
    31.07.2016 09:15:00
    Моя сеть такая: 3 апстрима, то есть 3 пограничных роутера > затем 2 основных роутера в VRRP > затем PPPoE роутеры. Так где же нужно искать?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры