У меня проблема с “ERROR: connection timed out” на hEX (RouterBOARD 750G r3), когда я пытаюсь обновиться через “Check for Updates”. Это началось недавно, я пробовал обновиться с версии 6.42.6, но не удалось. Всё началось, когда внезапно перестало устанавливать соединение с моим PPTP-сервером на этом устройстве с домашнего Mikrotik “hAP lite”. Раньше всё работало нормально несколько лет, а сегодня утром после изменения правил фаервола перестало. PPTP-сервер должен был принять TCP-соединение с домашнего Mikrotik, но дальше ничего не происходило, словно всё зависло. Тогда я попытался обновить RouterOS и получил ошибку таймаута.
Я покопался, но решить проблему не удалось. Я отключил недавно созданные правила, но потом прочитал, что нужно отключить последнее правило DROP в цепочке INPUT. Как только я это сделал, и PPTP-соединение с домашнего устройства чудесным образом установилось (требовалось отключить и включить PPTP-клиент), и “Check for Upgrade” заработал. После включения правила input-drop опять и PPTP-соединение, и обновление перестали работать.
Тогда я начал вести лог этого правила input-drop, пытался подключиться по PPTP и нажимал “Check for Update”. Для PPTP в логе видно, что протокол 47 должен проходить, НО PPTP-сервер у меня на этом же Mikrotik, так что должно быть открыто только TCP-порт 1723:
22:45:50 firewall,info DropSveOstalo input: in:ether1-gateway out:(unknown 0), src-mac 2c:ab:eb:27:88:19, proto 47, 212.69.xxx.xx->89.216.yy.yyy, len 59
22:45:50 firewall,info DropSveOstalo input: in:ether1-gateway out:(unknown 0), src-mac 2c:ab:eb:27:88:19, proto 47, 212.69.xxx.xx->89.216.yy.yyy, len 54
22:45:51 firewall,info DropSveOstalo input: in:ether1-gateway out:(unknown 0), src-mac 2c:ab:eb:27:88:19, proto 47, 212.69.xxx.xx->89.216.yy.yyy, len 59
С “Check for Upgrade” вообще странно, в логе видно, что правило INPUT-DROP ловит ИСХОДЯЩЕЕ соединение с сервером Mikrotik (159.148.147.204)!:
22:50:31 firewall,info DropSveOstalo input: in:ether1-gateway out:(unknown 0), src-mac 2c:ab:eb:27:88:19, proto TCP (SYN,ACK), 159.148.147.204:80->89.216.122.99:38422, len 60
22:50:32 firewall,info DropSveOstalo input: in:ether1-gateway out:(unknown 0), src-mac 2c:ab:eb:27:88:19, proto TCP (SYN,ACK), 159.148.147.204:80->89.216.yy.yyy:38422, len 60
22:50:33 firewall,info DropSveOstalo input: in:ether1-gateway out:(unknown 0), src-mac 2c:ab:eb:27:88:19, proto TCP (SYN,ACK), 159.148.147.204:80->89.216.yy.yyy:38422, len 60
22:50:34 firewall,info DropSveOstalo input: in:ether1-gateway out:(unknown 0), src-mac 2c:ab:eb:27:88:19, proto TCP (SYN,ACK), 159.148.147.204:80->89.216.yy.yyy:38422, len 60
22:50:36 firewall,info DropSveOstalo input: in:ether1-gateway out:(unknown 0), src-mac 2c:ab:eb:27:88:19, proto TCP (SYN,ACK), 159.148.147.204:80->89.216.yy.yyy:38422, len 60
22:50:38 system,info filter rule changed by admin