<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Отслеживание соединений]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Отслеживание соединений форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 22:03:15 -0400</pubDate>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276111">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можете, пожалуйста, объяснить мне этот приём получше? <br />
			<i>07.07.2015 19:39:00, bajodel.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276111</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276111</guid>
			<pubDate>Tue, 07 Jul 2015 19:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276110">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Mikrotik, какие-нибудь новости по этому вопросу? Нам бы очень хотелось иметь возможность отключить отслеживание соединений для некоторых траффиков. Джулиан. <br />
			<i>04.03.2015 20:04:00, jaykay2342.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276110</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276110</guid>
			<pubDate>Wed, 04 Mar 2015 20:04:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276109">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Если RouterOS основан на Linux и iptables, то raw: Эта таблица используется в основном для настройки исключений от отслеживания соединений в сочетании с целью NOTRACK. Она регистрируется в хуках netfilter с более высоким приоритетом и, таким образом, вызывается перед ip_conntrack или любым другим IP tables. Она предоставляет следующие встроенные цепочки: PREROUTING (для пакетов, прибывающих через любой сетевой интерфейс) OUTPUT (для пакетов, сгенерированных локальными процессами). raw — это таблица, которую нужно изучить. Кстати, я вот о чем подумал: не рассматривалось ли решение поделиться информацией об отслеживании соединений между узлами RouterOS в VRRP? Это доступно в Linux, опять же, предполагая, что RouterOS основан на нем. <br />
			<i>14.10.2013 05:47:00, AlexS.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276109</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276109</guid>
			<pubDate>Mon, 14 Oct 2013 05:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276108">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Расчет памяти – это просто великолепно! <br />
			<i>10.10.2013 12:45:00, omidkosari.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276108</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276108</guid>
			<pubDate>Thu, 10 Oct 2013 12:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276107">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Или альтернатива — не отмечать по умолчанию, а отмечать только с указанием целевого TAG.<br /><br />Отправлено с моего SCH-I545 через Tapatalk 4 <br />
			<i>24.08.2013 15:23:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276107</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276107</guid>
			<pubDate>Sat, 24 Aug 2013 15:23:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276106">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, что-то вроде NOTRACK было бы просто замечательно. Как только отслеживание соединений выключено, максимальная пропускная способность маршрутизации увеличивается вдвое по сравнению с трафиком соединений. Есть ситуации, когда отслеживание соединений включено просто потому, что оно необходимо для src-nat. Например, несколько внутренних подсетей (RFC 1918 IP-адреса), подключенных к RB2011, который также является точкой выхода в интернет (NAT). В моей лаборатории я замерял на RB2011 разницу в 300 Мбит/с с conntrack и 600 Мбит/с без conntrack. Зачем отказываться от этих дополнительных 300 Мбит/с пропускной способности между внутренними сетями только потому, что у меня есть &lt;100 Мбит/с канал, который нужно транслировать? Я твердо верю, что такие сценарии достаточно распространены, чтобы реализовать подобную функцию. <br />
			<i>24.08.2013 14:54:00, jaykay2342.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276106</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276106</guid>
			<pubDate>Sat, 24 Aug 2013 14:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276105">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			+1 NOTRACK - это просто ещё одна цель, должна быть довольно легко добавить. <br />
			<i>22.06.2013 20:49:00, sigxcpu.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276105</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276105</guid>
			<pubDate>Sat, 22 Jun 2013 20:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276104">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Полезная функция <br />
			<i>11.06.2013 07:34:00, omidkosari.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276104</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276104</guid>
			<pubDate>Tue, 11 Jun 2013 07:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276103">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Уже пробовал с v6… никакой разницы. Здорово, что для Sergejs это "не проблема"... но зачем загружать ЦП, когда это абсолютно не нужно? Пожалуйста, посмотрите на дату начала этой темы… 2007.<br /><br />Привет,<br /><br />Да, отслеживание соединений использует ЦП, я не вижу проблем с 35%-40% при трафике 100Mbps.<br /><br />С уважением,<br />Sergejs<br /><br />Привет,<br /><br />Когда я отключаю все правила брандмауэра (кроме двух - разрешаю все соединения из локальной сети и блокирую все остальные), загрузка ЦП остается на том же уровне. tools/profile показывает использование брандмауэра ~35%. Получается, что дело не в этих правилах. Есть ли что-нибудь, что я могу сделать, чтобы уменьшить загрузку ЦП?<br /><br />С наилучшими пожеланиями,<br />Daniel <br />
			<i>06.06.2013 14:39:00, dadaniel.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276103</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276103</guid>
			<pubDate>Thu, 06 Jun 2013 14:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276102">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Попробуйте хотя бы версию RouterOS 6.0. <br />
			<i>06.06.2013 10:39:00, janisk.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276102</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276102</guid>
			<pubDate>Thu, 06 Jun 2013 10:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276101">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Какие новости по этой теме? У меня тоже проблемы с загрузкой ЦП. <br />
			<i>06.06.2013 08:44:00, dadaniel.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276101</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276101</guid>
			<pubDate>Thu, 06 Jun 2013 08:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276100">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Еще один вопрос: почему все соединения должны отслеживаться? Почему только natted соединения? Спасибо, L. <br />
			<i>27.07.2012 11:51:00, LukasSVK.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276100</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276100</guid>
			<pubDate>Fri, 27 Jul 2012 11:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276099">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			FIPTech: проблема не в приватном сервисе, я знаю, что проблема с vrrp + nat + conntrack + vrrp iface switchover с Master → Backup и обратно, но это сейчас не моя проблема 😉. Моя проблема — публичный сервис (mikrotik маршрутизирует публичные IP-адреса с conntrack). И поскольку этот роутер маршрутизирует публичные IP-адреса и небольшую приватную сеть с nat, я НЕ могу отключить conntrack. Так что мой вопрос, почему ROS не поддерживает настраиваемый conntrack? (conntrack отключён для определённых IP/subnet …, как в Linux есть -notrack и т.д.) Это основная идея моих постов. <br />
			<i>21.07.2012 22:31:00, LukasSVK.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276099</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276099</guid>
			<pubDate>Sat, 21 Jul 2012 22:31:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276098">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Судя по моему опыту с NAT, это всегда сложная проблема для VoIP, если у вас есть резервный шлюз для доступа в публичную сеть. Нужно вручную удалять (или используя скрипт) неправильные соединения после смены шлюза, иначе VoIP-трассы могут "задыхаться" при возвращении к основному шлюзу. Это касается и SIP, но такая же проблема может проявляться и с IAX. Думаю, что эта проблема может проявляться и для другого трафика, отправляющего пакеты практически непрерывно: соединение никогда не сбрасывается по таймауту и сохраняет неправильный адрес источника после смены шлюза. Иногда из-за NAT я даже видел, как Linux-боксы отправляют приватный IP в интернет через публичный интерфейс. Я видел это на старых OpenWRT-роутерах, которые я использовал раньше. Mikrotik действительно более мощный и проще настраивать все, особенно продвинутое маршрутизирование. Так что я использую только его сейчас, даже если NAT все еще не идеален. Linux-соединения не кажутся достаточно "умными", чтобы использовать NAT с несколькими шлюзами без помощи скрипта. Winbox и Dude – это мощнейшие инструменты для администрирования. Решение, если возможно, — использовать туннели и чистое маршрутизирование, а также добавить blackhole-маршрут к приватному подсегменту назначения (используя меньший префикс), чтобы избежать "призрачных" застрявших соединений во время переключения маршрутов. После переключения маршрутов blackhole-маршрут больше не будет использоваться, так как маршрут к подсегменту назначения будет иметь больший префикс. Это должно защитить от неправильного отслеживания соединений. Как правило, не используйте NAT, если хотите добиться высокой надежности или тщательно тестируйте его перед внедрением в продакшн. <br />
			<i>19.07.2012 17:24:00, FIPTech.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276098</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276098</guid>
			<pubDate>Thu, 19 Jul 2012 17:24:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276097">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, да, я могу использовать pfSense (на базе FreeBSD) или другую Linux-дистрибуцию на x86/amd64 или Alix и т.д. Я могу купить новый Mikrotik и использовать его для личной сети, создать мета-маршрутизатор и т.д. =&gt; Сейчас мне нужно решить проблему, поэтому я вынужден купить другое устройство для NAT. Ок, но, по моему мнению, конфигурируемое отслеживание соединений – это базовый функционал, он может сэкономить мощность процессора и избежать множества проблем с хелперами, которые у нас включены для личной сети и которые мы хотели бы отключить для публичных клиентов. (У кого-нибудь есть другой опыт использования conntrack с включенным режимом и сервисами с публичными IP-адресами??) Я бы предпочёл иметь два мощных маршрутизатора в VRRP-настройке с conntrack включенным для личных клиентов и conntrack выключенным для публичных клиентов, чем четыре небольших маршрутизатора. L. <br />
			<i>19.07.2012 11:11:00, LukasSVK.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276097</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276097</guid>
			<pubDate>Thu, 19 Jul 2012 11:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276096">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можно сделать это с FreeBSD (PFsense это поддерживает). Иногда полезно отключать отслеживание соединений для определённого трафика, особенно для маршрутизируемого VoIP-трафика, когда есть несколько шлюзов с резервированием. Это помогает избежать "призрачных" соединений, которые могут приводить к обрыву VoIP-канала. Без этой опции может потребоваться ручной сброс соединения (или сброс через скрипт). Из списка возможностей Pfsense: "Типы состояний — pfSense предлагает несколько вариантов обработки состояний. Сохранять состояние — работает со всеми протоколами. По умолчанию для всех правил. Модулировать состояние — работает только с TCP. pfSense будет генерировать надёжные начальные порядковые номера (ISN) от имени хоста. Состояние Synproxy — проксирует входящие TCP-соединения, чтобы защитить серверы от поддельных TCP SYN-floods. Эта опция включает функциональность "сохранять состояние" и "модулировать состояние" вместе. Ничего — не сохранять никаких записей состояния для этого трафика. Это крайне редко желательно, но доступно, поскольку может быть полезно в некоторых ограниченных случаях." <br />
			<i>18.07.2012 20:21:00, FIPTech.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276096</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276096</guid>
			<pubDate>Wed, 18 Jul 2012 20:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276095">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Janisk, почему это не получается? У нас есть маршрутизаторы, где в одном VLAN есть публичные IP-адреса, а в другом – небольшая приватная сеть (с приватными IP-адресами). Если conntrack включен, некоторые клиенты жалуются на обрывы соединения в своих VPN. Когда conntrack выключен – всё нормально. Сейчас мы не можем отключить conntrack для публичной подсети (только включить/выключить для всех соединений). Можно ли ожидать появления notrack-функционала в какой-нибудь новой версии ROS? Спасибо, L. <br />
			<i>14.07.2012 04:32:00, LukasSVK.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276095</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276095</guid>
			<pubDate>Sat, 14 Jul 2012 04:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отслеживание соединений</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276094">Отслеживание соединений</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, было бы здорово, если бы мы могли указать в NAT-таблицах что-то вроде "-j NOTRACK". Когда роутер используется с NAT и маршрутизированными сетями, весь трафик из маршрутизированных сетей проходит через таблицы conntrack. Было бы неплохо иметь возможность отключать conntrack для части трафика.<br /><br />С уважением. <br />
			<i>25.09.2007 23:08:00, Boris_Bakchiev.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276094</link>
			<guid>http://mikrotik.moscow/forum/forum57/69847-otslezhivanie-soedineniy/message276094</guid>
			<pubDate>Tue, 25 Sep 2007 23:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
