<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Пинг Кнок]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Пинг Кнок форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 00:47:18 -0400</pubDate>
		<item>
			<title>Пинг Кнок</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385249">Пинг Кнок</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Интересная идея, но для порт-нокинга не нужна специальная программа. Чтобы сделать порт-нокинг на мой роутер, я просто по очереди открываю три веб-сайта. Номер порта — это просто пример. &nbsp;<br /><noindex><a href="http://my-router-ip:44444" target="_blank" rel="nofollow" >http://my-router-ip:44444</a></noindex> &nbsp;<br /><noindex><a href="http://my-router-ip:33333" target="_blank" rel="nofollow" >http://my-router-ip:33333</a></noindex> &nbsp;<br /><noindex><a href="http://my-router-ip:22222" target="_blank" rel="nofollow" >http://my-router-ip:22222</a></noindex> &nbsp;<br />Это отлично работает и на моём телефоне. Использовать на телефоне команду ping -f -n 1 -l 400 %destination% &gt;nul гораздо сложнее. <br />
			<i>23.07.2019 08:07:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385249</link>
			<guid>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385249</guid>
			<pubDate>Tue, 23 Jul 2019 08:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пинг Кнок</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385248">Пинг Кнок</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@sindy, спасибо за отзыв. Я проведу несколько тестов и отчитаюсь о результатах в тикете по проблеме. С наилучшими пожеланиями, AC <br />
			<i>02.06.2019 20:11:00, AlainCasault.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385248</link>
			<guid>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385248</guid>
			<pubDate>Sun, 02 Jun 2019 20:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пинг Кнок</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385247">Пинг Кнок</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@AlainCasault, судя по тому, что ты написал, я тоже заподозрил, что что-то ещё должно было измениться. Таймаут (по умолчанию 10 секунд) нужен, чтобы можно было распознать запросы ping и ответы с одинаковым значением в поле идентификатора как принадлежащие одному и тому же соединению. Утилита ping в большинстве операционных систем по умолчанию посылает по одному запросу в секунду. Значит, при таймауте в 2 секунды в трекере соединений один потерянный запрос из цепочки может привести к тому, что соединение исчезнет из отслеживания, но это вызовет проблемы только в очень специфических случаях (не связанных с “постукиванием”).<br /><br />Поскольку отдельный экземпляр утилиты ping запускается в пакете для каждого размера пакета, каждый должен посылать запрос с разным значением идентификатора. Так что, хотя запросы идут с одного и того же IP на тот же адрес, каждый должен создавать своё собственное отслеживаемое соединение — именно на этом строится автомат состояний @coylh. Хотя правила файервола, которые сопоставляют пакеты ping по размеру, явно не проверяют connection-state=new, они делают это косвенно, потому что идут после цепочки input с action=accept для connection-state=established, так что любой ICMP echo request, подходящий под уже установленное соединение, принимается этим правилом и не доходит до тех, что проверяют размер пакета.<br /><br />Именно это, судя по всему, происходит в вашем случае и может зависеть от сокращения таймаута ICMP в настройках отслеживания соединений. Два варианта: либо ОС клиента начала посылать одинаковый ID во всех запросах, либо в Mikrotik connection tracking перестал проверять значение идентификатора.<br /><br />Я провёл тест на версии 6.44.3, и выяснилось, что хотя трекинг соединений действительно проверяет значение идентификатора, “клиент” ping в RouterOS меняет (увеличивает) идентификатор только если не отправлял исходящий echo запрос около 15 секунд, и при пинге любого адреса переиспользует один и тот же идентификатор. Ещё в запросах номера последовательности не начинаются с единицы, но это, возможно, не ошибка — я не изучал RFC детально.<br /><br />Повторное использование значения идентификатора — однозначно баг, который стоит заявлять. Так что согласно правилу “пострадал — заяви”, теперь ваша очередь проверить мои наблюдения и открыть тикет на support@mikrotik.com. <br />
			<i>01.06.2019 19:35:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385247</link>
			<guid>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385247</guid>
			<pubDate>Sat, 01 Jun 2019 19:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пинг Кнок</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385246">Пинг Кнок</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо, что так быстро ответили. Я не использую это поле. Когда я смотрю таблицу conntrack, вижу там своё ICMP-соединение в течение 10 секунд, хотя мой ping отправил всего один пакет. Именно поэтому остальные pings не видны другим фильтрам — маршрутизатор считает, что это всё ещё одно и то же соединение. Я думал, что как только ping перестанет работать, соединение тоже завершится, но это не так. Спасибо! <br />
			<i>01.06.2019 18:21:00, AlainCasault.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385246</link>
			<guid>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385246</guid>
			<pubDate>Sat, 01 Jun 2019 18:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пинг Кнок</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385245">Пинг Кнок</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Разве это не из-за того, что ты используешь connection-state=new? <br />
			<i>01.06.2019 17:29:00, BRMateus2.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385245</link>
			<guid>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385245</guid>
			<pubDate>Sat, 01 Jun 2019 17:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пинг Кнок</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385244">Пинг Кнок</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет, я знаю, что повторяю старую тему, но эта проблема меня озадачила. Я уже очень долго делаю одно и то же для демонстрации. Сегодня утром повторяю это снова — и ничего не работает. Немного покопавшись, я понял, что причина в ICMP-TIMEOUT в conntracking. Если я уменьшаю это время до 2 секунд и добавляю в свой батч-файл «ping 127.0.0.1 -n 5», то всё работает как надо. Два вопроса: 1. Что-то изменилось в последних версиях, и я это пропустил? 2. Есть ли последствия от сокращения ICMP-TIMEOUT? С уважением, <br />
			<i>01.06.2019 17:07:00, AlainCasault.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385244</link>
			<guid>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385244</guid>
			<pubDate>Sat, 01 Jun 2019 17:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пинг Кнок</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385243">Пинг Кнок</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Даже с таким таймаутом штраф за потерянный пакет — это всего лишь ожидание в одну минуту. При этом вы вполне можете уменьшить этот интервал. Из любопытства, в какой же сети вы находитесь, если у вас почти нет шансов отправить три пинг-пакета подряд? <br />
			<i>11.05.2018 19:18:00, coylh.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385243</link>
			<guid>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385243</guid>
			<pubDate>Fri, 11 May 2018 19:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пинг Кнок</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385242">Пинг Кнок</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Разные варианты — в этом и суть. Когда я в одной из своих домашних сетей, мне не нужны сложные настройки типа road warrior; а когда я в роуминге, я рад хоть какой-то связи — мобильная сеть, Wi-Fi в отеле и так далее, которые в разных уголках мира могут быть далеки от идеала. <br />
			<i>11.05.2018 19:27:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385242</link>
			<guid>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385242</guid>
			<pubDate>Fri, 11 May 2018 19:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пинг Кнок</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385241">Пинг Кнок</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			С появлением уязвимостей в протоколах управления появился интерес к технологии port knocking. Я поэкспериментировал с альтернативой, используя размеры ICMP-пакетов в качестве ключа. Называю это Ping Knocking.<br /><br /># Выбираем случайные размеры ping-пакетов не менее 100 в качестве последовательности стуков.<br /># В firewall прибавляем 28 к размеру, чтобы компенсировать накладные расходы протокола.<br /># После совпадения последовательности стуков сервисы будут доступны в течение часа с вашего src IP.<br /><br />/ip firewall filter &nbsp;<br /># Поместите это правило в начало списка. &nbsp;<br />add action=jump chain=input comment="Check port knock" icmp-options=8:0-255 jump-target=knock packet-size=!0-99 protocol=icmp<br /><br />add action=accept chain=input comment="ACCEPT TLS after knock" dst-port=443 protocol=tcp src-address-list=KNOCK-SUCCESS &nbsp;<br />add action=accept chain=input comment="ACCEPT SSH after knock" dst-port=22 protocol=tcp src-address-list=KNOCK-SUCCESS<br /><br />add action=return chain=knock comment="KNOCK FAILURE return" src-address-list=KNOCK-FAILURE<br /><br />add action=add-src-to-address-list address-list=KNOCK-SUCCESS address-list-timeout=1h chain=knock comment="KNOCK 3rd - success 600" packet-size=628 src-address-list=KNOCK2 &nbsp;<br />add action=return chain=knock comment="KNOCK 3rd - success return" src-address-list=KNOCK-SUCCESS<br /><br />add action=add-src-to-address-list address-list=KNOCK-FAILURE address-list-timeout=1m chain=knock comment="KNOCK 3rd - failure" src-address-list=KNOCK2 &nbsp;<br />add action=return chain=knock comment="KNOCK 3rd - failure return" src-address-list=KNOCK-FAILURE<br /><br />add action=add-src-to-address-list address-list=KNOCK2 address-list-timeout=1m chain=knock comment="KNOCK 2nd - success 500" packet-size=528 src-address-list=KNOCK1 &nbsp;<br />add action=return chain=knock comment="KNOCK 2nd - success return" src-address-list=KNOCK2<br /><br />add action=add-src-to-address-list address-list=KNOCK-FAILURE address-list-timeout=1m chain=knock comment="KNOCK 2nd - failure" src-address-list=KNOCK1 &nbsp;<br />add action=return chain=knock comment="KNOCK 2nd - failure return" src-address-list=KNOCK-FAILURE<br /><br />add action=add-src-to-address-list address-list=KNOCK1 address-list-timeout=1m chain=knock comment="KNOCK 1st - success 400" packet-size=428 &nbsp;<br />add action=return chain=knock comment="KNOCK 1st - success return" src-address-list=KNOCK1<br /><br />add action=add-src-to-address-list address-list=KNOCK-FAILURE address-list-timeout=1m chain=knock comment="KNOCK 1st - failure"<br /><br />Преимущество этой стратегии в том, что не нужно использовать специальное ПО для стука. Можно воспользоваться стандартной утилитой ping из командной строки или простым batch-файлом на Windows:<br /><br />@echo off &nbsp;<br />set destination=%1 &nbsp;<br /><br />rem Команда для запуска: knock.bat hostname &nbsp;<br />ping -f -n 1 -l 400 %destination% &gt;nul &nbsp;<br />ping -f -n 1 -l 500 %destination% &gt;nul &nbsp;<br />ping -f -n 1 -l 600 %destination% &gt;nul &nbsp;<br />echo Указанный адрес: %destination% <br />
			<i>25.04.2018 16:05:00, coylh.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385241</link>
			<guid>http://mikrotik.moscow/forum/forum57/84305-ping-knok/message385241</guid>
			<pubDate>Wed, 25 Apr 2018 16:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
