<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Таймеры отслеживания соединений брандмауэра]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Таймеры отслеживания соединений брандмауэра форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 22:11:44 -0400</pubDate>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404764">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Возможно, потому что стандартная конфигурация применима к более старым версиям, где использование нескольких состояний tcp в одном правиле было невозможно. К сожалению, документация не освещает этот момент. Её стоило бы обновить. <br />
			<i>21.07.2015 17:11:00, jarda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404764</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404764</guid>
			<pubDate>Tue, 21 Jul 2015 17:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404763">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я тоже думаю, что проверка и ESTABLISHED, и RELATED означает «ИЛИ», но в стандартной конфигурации MikroTik это отдельные правила. Может быть, по какой-то причине… я не знаю. <br />
			<i>21.07.2015 17:04:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404763</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404763</guid>
			<pubDate>Tue, 21 Jul 2015 17:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404762">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ой. Я использую устоявшиеся, связанные правила как одно единственное, а не два, как в последних версиях, потому что понял, что оператор отношения состояния tcp — это «ИЛИ». Значит, это неверно? <br />
			<i>20.07.2015 20:05:00, jarda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404762</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404762</guid>
			<pubDate>Mon, 20 Jul 2015 20:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404761">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ммм, возможно, выбор обеих опций означает «применять к тем соединениям, которые находятся в состоянии ESTABLISHED И ПРИ ЭТОМ связаны»? Ты видишь соединения в состоянии tcp ESTABLISHED, но с conntrack в состоянии Unreplied? <br />
			<i>20.07.2015 19:02:00, pukkita.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404761</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404761</guid>
			<pubDate>Mon, 20 Jul 2015 19:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404760">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Интересно, но после того, как я разделил одно правило переадресации с флагами ESTABLISHED и RELATED на два отдельных — одно с ESTABLISHED, другое с RELATED — проблемы перестали появляться. Я заметил, что это настройки по умолчанию в MikroTik и хотел вернуться максимально к стандартным настройкам. Обычно я объединяю эти два флага в одно правило, как всегда делаю в Linux-файрволах и как многие делают без проблем, но, похоже, в MikroTik RouterOS есть что-то особенное, из-за чего при такой комбинации возникают проблемы с таймерами… <br />
			<i>19.07.2015 06:55:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404760</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404760</guid>
			<pubDate>Sun, 19 Jul 2015 06:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404759">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Что ж, согласно протоколам и адресам, которые я вижу, мы на одной и той же сети. Однако то, что я наблюдаю, немного другое. Я не вижу случаев, когда таймеры идут вверх. То, что я вижу, — это временная блокировка в одном направлении, пока не пойдет трафик в противоположную сторону, что соответствует наличию правила ESTABLISHED, RELATED в обоих направлениях и правила NEW в исходящем направлении. <br />
			<i>18.07.2015 20:33:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404759</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404759</guid>
			<pubDate>Sat, 18 Jul 2015 20:33:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404758">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Возможно, эта проблема связана: <noindex><a href="http://forum.mikrotik.com/t/connection-tracking-counters-wrong/85622/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/connection-tracking-counters-wrong/85622/1</a></noindex> <br />
			<i>18.07.2015 20:26:00, docmarius.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404758</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404758</guid>
			<pubDate>Sat, 18 Jul 2015 20:26:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404757">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Они находятся в состоянии TCP established, и статус conntrack — «assured - not unreplied». Это длительные соединения с периодическим трафиком. Проблема, конечно, незаметна для обычного пользователя, который просто сидит в интернете и занимается обычным серфингом. Те же соединения проходят через другой файрвол дальше по сети — там обычная Debian Linux-машина. Когда я выполняю «conntrack -L» на той системе, я вижу такую же информацию и таймер, но когда через одну из сессий проходит трафик, я замечаю, что таймер на той машине поднимается до максимума, а счётчик на MikroTik, наоборот, идёт вниз. <br />
			<i>18.07.2015 20:24:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404757</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404757</guid>
			<pubDate>Sat, 18 Jul 2015 20:24:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404756">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можешь сделать скриншот этих подключений? Они отображаются как tcp со статусом established и conntrack со статусом Unreplied? <br />
			<i>18.07.2015 10:50:00, pukkita.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404756</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404756</guid>
			<pubDate>Sat, 18 Jul 2015 10:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404755">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			После этого я вернул таймаут к одному дню, как было по умолчанию, но на самом деле это лишь немного скрывает настоящую проблему. Я всё ещё иногда теряю ssh-соединения, просто реже. Как можно исправить коренную причину этой проблемы? (Мне кажется, таймеры должны сбрасываться при наличии трафика, чтобы отсчитывать только время бездействия, а не время самой сессии.) <br />
			<i>18.07.2015 07:17:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404755</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404755</guid>
			<pubDate>Sat, 18 Jul 2015 07:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Таймеры отслеживания соединений брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404754">Таймеры отслеживания соединений брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня типичная настройка файрвола для преимущественно исходящего трафика: есть правило форвардинга, которое разрешает трафик с состоянием соединения Established, Related, и правило, разрешающее исходящий трафик из моей локальной сети (трафик пересылается через VPN). Когда я смотрю страницу Connections в IP Firewall, вижу, что таймер отсчёта снижается до нуля даже при наличии соответствующего трафика.<br /><br />Для долгоживущих соединений, например SSH, в какой-то момент счётчик достигает нуля, и при создании нового исходящего трафика по этому соединению появляется новая запись с таймером, установленным на максимум. Однако если в этот момент другая сторона отправляет первый пакет, то для правила Established подходящего соединения нет, и трафик сбрасывается.<br /><br />Так как у меня стоит логирование для финального правила drop, я вижу эти записи в логе. Если же исходящего трафика нет (например, TCP keepalive или просто нажатие клавиши), другая сторона будет пытаться повторить отправку, а потом со временем закроет сессию.<br /><br />Это нормальное поведение? Я бы ожидал, что таймер будет сбрасываться на настроенное значение каждый раз, когда по правилу Established, Related проходит трафик, чтобы он никогда не досчитывал до нуля при периодическом трафике в пределах максимального таймаута.<br /><br />Можно ли настроить такое поведение на роутере MikroTik и, возможно, есть какая-то настройка для этого? <br />
			<i>01.07.2015 10:46:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404754</link>
			<guid>http://mikrotik.moscow/forum/forum57/86259-taymery-otslezhivaniya-soedineniy-brandmauera/message404754</guid>
			<pubDate>Wed, 01 Jul 2015 10:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
