<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Атака TCP SYN Flood вызывает высокую нагрузку на CPU]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Атака TCP SYN Flood вызывает высокую нагрузку на CPU форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 11 Aug 2026 21:15:16 -0400</pubDate>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378431">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мы столкнулись с такой же высокой загрузкой ЦП на CCR и умеренным syn-флудом. В некоторых случаях нам удавалось поймать злоумышленников и отфильтровать их на уровне raw. Но в одном случае поймать их не получается: когда атакующий использует все IP из какого-то /22 для всех наших IP, при этом у каждого исходного IP низкая частота SYN-пакетов. Есть идеи, как их отловить? С уважением, Ros <br />
			<i>02.11.2019 17:37:00, rpingar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378431</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378431</guid>
			<pubDate>Sat, 02 Nov 2019 17:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378430">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за ваше мнение. <br />
			<i>01.11.2019 06:12:00, Cha0s.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378430</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378430</guid>
			<pubDate>Fri, 01 Nov 2019 06:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378429">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если в CCR нет fastpath, производительность хуже, чем у X86 при схожей атаке. <br />
			<i>01.11.2019 03:10:00, edwinlai33.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378429</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378429</guid>
			<pubDate>Fri, 01 Nov 2019 03:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378428">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			FastPath требует включения кеша маршрутов. При включённом кеше маршрутов роутер становится почти полностью неотзывчивым во время любой средней по мощности SYN-флуд атаки. <br />
			<i>01.11.2019 00:36:00, Cha0s.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378428</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378428</guid>
			<pubDate>Fri, 01 Nov 2019 00:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378427">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты включил FastPath? Если да, то он не должен грузить процессор. <br />
			<i>31.10.2019 07:39:00, edwinlai33.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378427</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378427</guid>
			<pubDate>Thu, 31 Oct 2019 07:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378426">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Полностью согласен, много раз страдал. <br />
			<i>19.10.2019 10:04:00, edwinlai33.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378426</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378426</guid>
			<pubDate>Sat, 19 Oct 2019 10:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378425">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Прошло почти два года, а ничего не изменилось. CCR по-прежнему не могут пропускать (а не отбрасывать) умеренный поток SYN-пакетов. <br />
			<i>16.07.2019 14:10:00, Cha0s.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378425</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378425</guid>
			<pubDate>Tue, 16 Jul 2019 14:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378424">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Правда в том, что логическая операция между элементами списка не очевидна, но ответ на вопрос «какая логическая операция между значениями списка используется для этого конкретного поля?» — «та, которая полезнее». То есть, пока для dst-port=a,b (и большинства других условий совпадения) единственная логичная операция — «или» (то есть условие разворачивается в dst-port=a или dst-port=b), в случае tcp-flags=a,b полезной в большинстве случаев является операция «и» (то есть условие разворачивается в tcp-flags.a = true и tcp-flags.b = true). Если бы вы (теоретически) хотели совершить одно и то же действие для tcp-flags.syn=true или tcp-flags.rst=true, пришлось бы использовать два правила: одно с tcp-flags=syn, другое — с tcp-flags=rst. Также имейте в виду, что просто tcp-flags=syn не учитывает другие флаги, поэтому если хотите поймать пакеты, где установлен только флаг SYN, нужно использовать tcp-flags=syn,!ack,!cwr,!ece,!fin,!psh,!rst,!urg. <br />
			<i>12.08.2018 09:02:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378424</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378424</guid>
			<pubDate>Sun, 12 Aug 2018 09:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378423">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			то правило mangle изначально /ip firewall&gt; mangle print &nbsp;<br />Флаги: X - отключено, I - недействительно, D - динамическое &nbsp;<br />0 &nbsp; &nbsp;цепочка=prerouting действие=add-src-to-address-list tcp-flags=syn,rst протокол=tcp address-list=ddos-source address-list-timeout=6h входной-интерфейс=NETIX лог=нет префикс_лога=“” &nbsp;<br />очень похоже, что оно тут же добавляет в список кучу адресов. &nbsp;<br />Для срабатывания нужно, чтобы оба флага syn И rst были установлены или достаточно syn ИЛИ rst? <br />
			<i>12.08.2018 05:25:00, texmeshtexas.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378423</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378423</guid>
			<pubDate>Sun, 12 Aug 2018 05:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378422">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			С помощью syncookie вы просите RouterOS выступать в роли прокси, и это немного помогает при SYN-флуд атаках. Еще один трюк, который мы добавили — это поставить в mangle несколько проверок TCP, чтобы помечать и заносить IP в черный список.<br /><br />/ip firewall&gt; mangle print &nbsp;<br />Flags: X - отключено, I - недействительно, D - динамически &nbsp;<br />0 &nbsp; &nbsp;chain=prerouting action=add-src-to-address-list tcp-flags=syn,rst protocol=tcp address-list=ddos-source address-list-timeout=6h in-interface=NETIX log=no log-prefix="" &nbsp;<br /><br />1 X &nbsp;chain=prerouting action=add-src-to-address-list tcp-flags=!fin,!syn,!rst,!ack protocol=tcp address-list=ddos-source address-list-timeout=6h in-interface=NETIX log=no log-prefix=""<br /><br />Можно поставить любое правило маркировки, чтобы добавить IP в список адресов. С этим можно просто сбрасывать пакеты с исходящего IP или отправлять его в черную дыру. <br />
			<i>26.10.2017 10:09:00, berlo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378422</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378422</guid>
			<pubDate>Thu, 26 Oct 2017 10:09:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378421">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Почему ты не использовал tcp syn cookie? /ip settings set tcp-syncookies=yes <br />
			<i>26.10.2017 08:58:00, Anumrak.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378421</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378421</guid>
			<pubDate>Thu, 26 Oct 2017 08:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Атака TCP SYN Flood вызывает высокую нагрузку на CPU</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378420">Атака TCP SYN Flood вызывает высокую нагрузку на CPU</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сегодня на одного из моих клиентов попала атака TCP SYN Flood. Атака была не особо сильной (~150-200kpps и пару сотен Мбит/с), но умудрилась почти всё положить. У меня аплинк на 10 гбит, так что физического перегруза канала не было, и я проверил — у моего провайдера тоже никаких проблем с перегрузками не наблюдалось (то есть, атака была не объёмной). Пока FastNetMon не сработал и не заблэкхолил IP жертвы, роутер был фактически недоступен, а всё, что за ним, либо сильно тормозило, либо теряло пакеты. Winbox и SSH вообще не подключались.<br /><br />Я использую сырые фильтры для no-track всего транзитного трафика. При UDP-атаках даже с 1 млн pps и 7-8 Gbps роутер не морщился — no-track работает как часы! Но вот при TCP SYN Flood роутер просто начал ломаться.<br /><br />Я не включаю TCP SYN Cookies и не использую трекинг соединений. На короткое время мне удалось зайти в Winbox и я увидел, что основная нагрузка на CPU приходится на модуль «networking». Роутер — CCR1036-8G-2S+ с ROS v6.38.5 и прошивкой FW v3.33.<br /><br />Кто-то ещё сталкивался с таким? Это нормально? Разве роутер не должен просто пропускать этот трафик? Почему именно SYN Flood вызвала такую нагрузку на CPU? Есть ли советы, как избежать высокого CPU при будущих SYN Flood атаках? <br />
			<i>04.10.2017 15:35:00, Cha0s.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378420</link>
			<guid>http://mikrotik.moscow/forum/forum57/83620-ataka-tcp-syn-flood-vyzyvaet-vysokuyu-nagruzku-na-cpu/message378420</guid>
			<pubDate>Wed, 04 Oct 2017 15:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
