<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Возможная SYN-DDOS атака]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Возможная SYN-DDOS атака форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 19:56:58 -0400</pubDate>
		<item>
			<title>Возможная SYN-DDOS атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377513">Возможная SYN-DDOS атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, помню, как-то раз я искал бесплатные прокси-серверы. Но потом бросил это и не стал продолжать. Думаю, в этом и была причина. Хм, теперь надо понять, какого провайдера предупредить, чтобы они это остановили. <br />
			<i>18.11.2015 15:26:00, cross.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377513</link>
			<guid>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377513</guid>
			<pubDate>Wed, 18 Nov 2015 15:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Возможная SYN-DDOS атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377512">Возможная SYN-DDOS атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня была такая проблема, когда мой IP по какой-то причине оказались в списке «прокси-серверов» в каком-то файле на pastebin. (на самом деле это не был прокси, но эти ребята иногда ошибаются). В моём случае большая часть запросов шла с какого-то хостинг-провайдера, я сообщил об этом в их службу по борьбе с абузой, и всё прекратилось. <br />
			<i>18.11.2015 08:29:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377512</link>
			<guid>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377512</guid>
			<pubDate>Wed, 18 Nov 2015 08:29:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Возможная SYN-DDOS атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377511">Возможная SYN-DDOS атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Веб-прокси отключён. Но трафик всё равно идёт. Я проверил и вижу подключения на 8080 с tcp(syn) флагом — вот и всё. Заблокировал их на фаерволе. <br />
			<i>18.11.2015 02:29:00, cross.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377511</link>
			<guid>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377511</guid>
			<pubDate>Wed, 18 Nov 2015 02:29:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Возможная SYN-DDOS атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377510">Возможная SYN-DDOS атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты уверен, что не включил веб-прокси и не запустил открытый прокси? Такой уровень трафика недостаточен, чтобы считаться DDoS, должно быть что-то другое, что объясняет высокую загрузку процессора. Проверь свою пропускную способность WAN (и в Мбит/с, и в PPS). <br />
			<i>17.11.2015 20:06:00, R1CH.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377510</link>
			<guid>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377510</guid>
			<pubDate>Tue, 17 Nov 2015 20:06:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Возможная SYN-DDOS атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377509">Возможная SYN-DDOS атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я проверил с Eset и офлайн с помощью livecd — ничего не нашёл. У меня есть сервер, на одной из виртуальных машин запущена служба Transmission, но там вообще ничего не раздаётся. Буду следить за своей локальной сетью, но в последний раз, когда я проверял ether1, пакеты, проходящие через ether1 (wan), нигде внутри локальной сети не адресовались. Источник не найден. <br />
			<i>17.11.2015 12:30:00, cross.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377509</link>
			<guid>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377509</guid>
			<pubDate>Tue, 17 Nov 2015 12:30:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Возможная SYN-DDOS атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377508">Возможная SYN-DDOS атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! У меня роутер 750GL, и начиная с понедельника (05.10.2015) за ним стоит роутер Thompson от моего провайдера, который должен работать в режиме моста. Слово «должен», потому что при тесте MTR я вижу странный IP за моим Mikrotik, но об этом позже. Теперь по сути — у меня проблемы с интернетом. Проявления довольно странные. Сеть вроде как работает, но через пару часов начинает работать неправильно. Под «неправильно» я понимаю, что сначала перестает работать пинг по доменам — выдает «неизвестный хост», то есть проблемы с DNS. Потом пинг по IP (например, 8.8.8.8) отвечает с множеством сбоев, почти все — Request timed out. И конечно, без нормальных правил файрвола нагрузка на CPU моего MT превышает 90%. Временное решение — выключить и включить роутер провайдера (Thompson), но это не вариант на постоянку.<br /><br />Хорошо, смотрю логи моего Mikrotik. На файрволе поставил правило логирования с action=log перед правилом drop all, чтобы видеть все остальные активности. Вот что получаю:<br /><br />12:46:49 firewall,info Filter: input: in:ether1 out:(none), src-mac cc:35:40:1e:ae:d6, proto TCP (SYN), 74.207.236.49:44675-&gt;my_IP:8080, len 60 &nbsp;<br />12:46:50 firewall,info Filter: input: in:ether1 out:(none), src-mac cc:35:40:1e:ae:d6, proto TCP (SYN), 222.253.108.170:29789-&gt;my_IP:8080, len 48 &nbsp;<br />12:46:51 firewall,info Filter: input: in:ether1 out:(none), src-mac cc:35:40:1e:ae:d6, proto TCP (SYN), 178.74.70.70:56251-&gt;my_IP:8080, len 52 &nbsp;<br />12:46:51 firewall,info Filter: input: in:ether1 out:(none), src-mac cc:35:40:1e:ae:d6, proto TCP (SYN), 5.9.57.103:41797-&gt;my_IP:8080, len &nbsp;<br /><br />Как я понимаю, меня заливают трафиком на порт 8080 по TCP с SYN-флагом на интерфейс ether1. Поэтому я добавил верхним правилом файрвола добавление всех IP, совпадающих с этим паттерном (in-interface=ether1, ip-protocol=tcp, tcp-flag=syn, chain=input), в адресный список SYN_DDOS (action=add-src-to-address-list), чтобы посмотреть, сколько таких IP. Затем поставил простое правило input/drop для IP из этого списка. Это срабатывает и блокирует трафик. В /tools torch вижу эти IP, которые пытаются флудить на my_ip:8080, при этом нет пакетов tx/rx, только скорости передачи в сотни bps. Это снизило нагрузку на CPU MT, и симптомы (проблемы с DNS и таймауты) теперь появляются реже — вместо нескольких часов уже проходит около суток. Но через день или даже несколько часов ситуация повторяется. Приходится перезагружать роутер провайдера (в режиме моста), и тогда Интернет снова работает.<br /><br />Я сделал тест MTR, и там происходит странное: &nbsp;<br />- Трейс до шлюза провайдера показывает 2 прыжка (1 — мой роутер, 2 — шлюз провайдера) — это правильно. &nbsp;<br />- Трейс до Google DNS 8.8.8.8 показывает: &nbsp;<br /> 1 &nbsp; &nbsp;&lt;1 ms &nbsp; &nbsp;&lt;1 ms &nbsp; &nbsp;&lt;1 ms &nbsp;роутер [10.0.1.100]  <br /> 2 &nbsp; &nbsp;&lt;1 ms &nbsp; &nbsp;&lt;1 ms &nbsp; &nbsp;&lt;1 ms &nbsp;192.168.0.254 &nbsp;<br /> 3 &nbsp; &nbsp;16 ms &nbsp; &nbsp;13 ms &nbsp; &nbsp;16 ms &nbsp;10.63.0.1 &nbsp;<br /> 4 &nbsp; &nbsp; 8 ms &nbsp; &nbsp; 7 ms &nbsp; &nbsp; 7 ms &nbsp;gw1-cmts1.tesatnet.pl [79.173.37.10]  <br /> 5 &nbsp; &nbsp; 8 ms &nbsp; &nbsp; 7 ms &nbsp; &nbsp; 7 ms &nbsp;c99-25.icpnet.pl [62.21.99.25]  <br /> 6 &nbsp; &nbsp; 8 ms &nbsp; &nbsp; 7 ms &nbsp; &nbsp; 8 ms &nbsp;e123-1.icpnet.pl [46.238.123.1]  <br /> 7 &nbsp; &nbsp;10 ms &nbsp; &nbsp; 8 ms &nbsp; &nbsp; 8 ms &nbsp;e123-6.icpnet.pl [46.238.123.6]  <br /> 8 &nbsp; &nbsp; 8 ms &nbsp; &nbsp; 6 ms &nbsp; &nbsp;11 ms &nbsp;e123-22.icpnet.pl [46.238.123.22]  <br /> 9 &nbsp; &nbsp;14 ms &nbsp; &nbsp; 8 ms &nbsp; &nbsp; 7 ms &nbsp;rt1-przybyszewskiego-vlan503.core.icpnet.pl [62.21.99.162]  <br /> 10 &nbsp; &nbsp;11 ms &nbsp; &nbsp;21 ms &nbsp; &nbsp;11 ms &nbsp;google-gw.pix.net.pl [185.1.4.45]  <br /> 11 &nbsp; &nbsp;12 ms &nbsp; &nbsp;13 ms &nbsp; &nbsp;37 ms &nbsp;66.249.95.13 &nbsp;<br /> 12 &nbsp; &nbsp;40 ms &nbsp; &nbsp;30 ms &nbsp; &nbsp;39 ms &nbsp;216.239.50.217 &nbsp;<br /> 13 &nbsp; &nbsp;30 ms &nbsp; &nbsp;29 ms &nbsp; &nbsp;29 ms &nbsp;216.239.46.15 &nbsp;<br /> 14 &nbsp; &nbsp; * &nbsp; &nbsp; &nbsp; &nbsp;* &nbsp; &nbsp; &nbsp; &nbsp;* &nbsp; &nbsp; Вышел таймаут ожидания ответа. &nbsp;<br /> 15 &nbsp; &nbsp;31 ms &nbsp; &nbsp;30 ms &nbsp; &nbsp;29 ms &nbsp;google-public-dns-a.google.com [8.8.8.8]<br /><br />Не понимаю, что за устройство на втором прыжке — 192.168.0.254, и куда пропал шлюз провайдера? Есть ли решение этой атаки? Или мне придется попросить провайдера сменить мой статический IP? <br />
			<i>04.10.2015 18:56:00, cross.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377508</link>
			<guid>http://mikrotik.moscow/forum/forum57/83529-vozmozhnaya-syn_ddos-ataka/message377508</guid>
			<pubDate>Sun, 04 Oct 2015 18:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
