Информация
Настройка
Новости
Контакты
Новинка
Распродажа
Оплата
Доставка
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Серьёзная ошибка, вызывающая сетевой DDoS в RouterOS v5.20 (и, возможно, в других версиях — пока не проверял).

    Серьёзная ошибка, вызывающая сетевой DDoS в RouterOS v5.20 (и, возможно, в других версиях — пока не проверял).

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Серьёзная ошибка, вызывающая сетевой DDoS в RouterOS v5.20 (и, возможно, в других версиях — пока не проверял)., RouterOS
     
    karwos
    Guest
    #1
    0
    05.07.2015 14:53:00
    Я столкнулся с несколькими DDoS-атаками в своей сети. Интересный факт — атакующим устройством оказался сам Mikrotik RouterOS. Мне удалось воспроизвести проблему и подтвердить, что причиной был роутер MT.

    Конфигурация: RouterOS v5.20 на платформе x86, около десяти гигабитных Ethernet-интерфейсов, много VLAN, работает HotSpot.

    Как воспроизвести проблему?  
    Настройте систему HotSpot.  
    Перейдите в Hotspot IP Bindings и добавьте какой-нибудь статический IP (конечно, из того же подсети, что и устройство RouterOS), и очень важно — задайте статический MAC-адрес и тип: bypassed.  
    Можно подключить какое-нибудь рабочее устройство (например, другой роутер) и указать его IP и MAC.  
    Теперь перейдите в Tools -> Ping и пропингуйте добавленный IP. Он должен ответить, и на этом этапе ничего необычного не произойдет.  
    Теперь отключите или выключите это устройство, чтобы RouterOS не мог до него достучаться.  
    Подождите около 2-3 минут и попробуйте снова пропинговать.

    Поскольку RouterOS не может достучаться до устройства, по какой-то причине он начинает затапливать все интерфейсы — в том числе Ethernet и VLAN — широковещательным MAC-адресом. В ответ все устройства начинают забрасывать RouterOS icmp type 8 (echo-ping) в ответ на этот широковещательный пакет.

    Это вызывает массу проблем — перегрузку устройств, замедление работы сети и в некоторых случаях перегрузку сервера.

    Та же проблема воспроизводится не только с ping, но и с TCP-соединениями. Например, если попытаться подключиться к недоступному IP, добавленному в IP binding, на ssh или www порт, сервер начнёт затапливать все порты SYN-пакетами, а все устройства в свою очередь ответят на эти широковещательные SYN-пакеты.

    Обходной путь — не использовать MAC-адрес в IP binding, но, на мой взгляд, проблему должны исследовать инженеры MT.

    С уважением.
     
     
     
    karwos
    Guest
    #2
    0
    21.09.2015 20:56:00
    bump… Да ну, ребята, если вам действительно лень это проверить, дайте мне доступ к ядру и ОС, и я сам разберусь и найду решение для вас…
     
     
     
    geosoft1
    Guest
    #3
    0
    22.09.2015 18:01:00
    Ты, наверное, забыл про поддержку Mikrotik. Я тоже нашёл и отправил несколько ошибок, и каждый раз они пытаются убедить меня, что то, что я увидел, — неправда. В общем, Mikrotik — это хорошие инструменты, но в части программного обеспечения помни, что ты сам по себе. Извини, поддержка Mikrotik, но до сих пор вы ничего не сделали, чтобы изменить моё мнение.
     
     
     
    jarda
    Guest
    #4
    0
    22.09.2015 18:29:00
    Зависит. По моему опыту, Mikrotik решил все реальные ошибки, которые я им за эти годы сообщал. И таких было немало. Они готовы это сделать, но иногда очень трудно воспроизвести ошибку, и им приходилось несколько раз подряд подключаться к моим роутерам, чтобы её увидеть. Однажды они даже прямо на моём устройстве вносили исправления и на ходу доводили до ума разработческую версию. Я за это никогда не платил и никаких договоров с Mikrotik у меня нет. Может, они иногда немного обсуждают, но когда видят настоящую ошибку, пытаются её исправить. Рано или поздно. Иногда это занимает действительно много времени, но такова жизнь...
     
     
     
    angboontiong
    Guest
    #5
    0
    23.09.2015 02:35:00
    Когда это случилось, единственный выход — заменить routerboard. И бесполезно пытаться разговаривать с Mikrotik, потому что они не понимают, что произошло с routerboard. Каждый год такое происходит несколько раз, просто меняешь его — и проблема решена. Отправлено с моего Che2-L11
     
     
     
    geosoft1
    Guest
    #6
    0
    23.09.2015 07:16:00
    jarda, всё зависит от того, что они считают настоящими багами. Я всегда присылаю шаги для воспроизведения ошибки и трачу кучу времени, пытаясь объяснить этим медлительным ребятам, что вообще происходит. К тому же, я нашёл несколько недоразумений, но они считают это нормой. Для меня всё это — бесполезное дело.
     
     
     
    geosoft1
    Guest
    #7
    0
    23.09.2015 16:25:00
    Нет никакого смысла терпеть их. Лично я отлично справляюсь с RouterOS, чтобы делать практически все, что нужно. Когда я сообщаю об ошибке или неправильном понимании, я делаю это, чтобы помочь им исправить ситуацию, а не для себя, потому что я уже сам её поправил. Но каждый раз ответ был либо неправильным, либо уклончивым, либо то, что я видел, просто не соответствовало действительности. У меня много писем и тикетов именно такого рода. Каждый раз, когда я отвечал на письмо, я общался с другим консультантом, который заново пересказывал проблему с самого начала… и так далее. Я уже говорил им, что больше не буду сообщать об ошибках. Последняя проблема — известный дефолтный DDoS в домашних роутерах. Конечно, неважно. Остаешься без интернета — ну и что, кому это интересно… Первоначально говорили, что это неправда, потом — да, правда, но это не баг… О, может, это фича? Конечно, есть решения… Да ладно, в следующем обновлении будут исправления интерфейса… Никаких приоритетов, никакого управления проектом, никакой поддержки… Ни в какую.
     
     
     
    pe1chl
    Guest
    #8
    0
    24.09.2015 08:03:00
    Также я бы в любом случае советовал воспроизвести проблему на последней версии. Большинство компаний гораздо менее охотно начинают работать над ошибкой, если вы сообщаете о баге в старой версии и не подтвердили, что он есть в актуально поддерживаемой. На самом деле, когда я недавно столкнулся с багом и решил его сообщить, подумал: «Сначала обновлюсь, чтобы упомянуть последнюю версию», — и проблема исчезла. Хотя в заметках к релизу об этом ничего не было написано…
     
     
     
    jarda
    Guest
    #9
    0
    24.09.2015 20:37:00
    У каждого могут быть разные ожидания и опыт общения со службой поддержки. Мои почти противоположны твоим. Я также считаю, что настройки брандмауэра — это твоя ответственность, а не ответственность производителя устройства.
     
     
     
    geosoft1
    Guest
    #10
    0
    23.10.2015 08:40:00
    Мои мысли почти противоположны твоим. Я тоже считаю, что настройка фаервола — это ваша ответственность. Но это разные вещи. Мы здесь говорим про оборудование для домашнего использования (и Mikrotik явно говорит, что некоторые роутеры предназначены для дома), которое должно иметь специальные правила фаервола, потому что домашний пользователь не обладает техническими знаниями, и производитель отвечает за минимальную защиту от известных атак. Любой другой производитель сетевого оборудования так поступает. Я прав? Просто невозможно купить домашний роутер и на следующий день остаться без интернета из-за нарушения правил. Если вы не обеспечиваете минимальную защиту, вы должны сообщать пользователю об этом в инструкции — что он сам должен настроить фаервол и что для этого нужно сделать. Если же речь идет о профессиональном оборудовании, то это совсем другая история, и фаервол должен настраиваться пользователями, а не производителем. Но, похоже, Mikrotik зашел в домашний сегмент и относится к нему так же, как к профессиональному. В общем, начиная с версии 6.32.3 проблема решена — так и должно было быть. Что нового в 6.32.3 (19 октября 2015, 11:13): *) quickset — создаёт правильные правила фаервола при использовании PPPoE для получения адреса;
     
     
     
    jarda
    Guest
    #11
    0
    05.11.2015 06:03:00
    Хорошо. Может и так. Но вернись, перечитай первый пост и скажи, кто из тех, кто установил ROS на x86, — это обычный домашний пользователь, который не отвечает и которого нужно защищать от его же незнания. В любом случае суть моего ответа была в моём опыте работы с поддержкой, а не в исходной проблеме, описанной здесь.
     
     
     
    jarda
    Guest
    #12
    0
    23.09.2015 13:42:00
    Конечно. Может быть и так. Но это не просто дело в чёрно-белых тонах. Мой опыт тоже показывает, что всё не так быстро, легко и просто, как могло бы показаться. Возможно, твои темы гораздо сложнее моих. Может, они отчасти правы или просто не поняли, что ты пытался объяснить… Недоразумения случаются очень легко. Иногда нужно быть очень терпеливым с ними. Ведь это такие же люди, как ты и я, так что не жди от них слишком многого.
     
     
     
    MrYan
    Guest
    #13
    0
    23.09.2015 14:02:00
    Форум пользователей ≠ support@mikrotik.com – вы отправляли им заявку в службу поддержки?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры