<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 14 Aug 2026 01:47:42 -0400</pubDate>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412998">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я сталкивался с этой проблемой несколько лет назад. Тогда я добавил правило фильтрации для моста с маской MAC-адреса, чтобы предотвратить заполнение моего DHCP пула. Сегодня я увидел свое правило фильтрации и забыл, почему я его создал. Быстрый поиск в Гугле привел меня к этой теме, и я вспомнил. Решил поделиться своим правилом фильтрации для тех, кто ищет решение на оборудовании Mikrotik. Примечание: я решил заблокировать весь трафик от этих устройств, потому что не смог найти законный случай, когда этот OUI назначался бы потребительскому оборудованию. /interface bridge filter add action=drop chain=input comment="Block Ezurio devices" in-bridge=Hotpsot src-mac-address=00:16:A4:00:00:00/FF:FF:FF:00:00:00 <br />
			<i>15.01.2015 16:05:00, SnotRocket.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412998</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412998</guid>
			<pubDate>Thu, 15 Jan 2015 16:05:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412997">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я увидел тот же поток клиентов с MAC-адресом 00:16:a4:..., когда убрал экран приветствия с "кликом через" у WiFi в RV-курорте для тестирования. Он находится рядом с автомагистралью, поэтому, судя по другим ответам в этой теме, клиенты — это, скорее всего, фуры с системами Omnitracs, которые настроены на подключение к любой доступной открытой WiFi. Также есть железнодорожные пути немного дальше, но по случайному времени подключения это похоже на поток с автомагистрали. Одно хорошее свойство настройки Meraki здесь — это то, что открытая SSID использует аренду DHCP, размещая их в сети 10.0.0.0/8, изолированной от локальной LAN, так что локальный пул DHCP не истощается. IP-адрес 10.0.0.0/8 генерируется Meraki. <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/bfc6148723eee0f3a8b7b542670e256e1d9b1936.jpeg" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>13.10.2014 17:11:00, cwf.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412997</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412997</guid>
			<pubDate>Mon, 13 Oct 2014 17:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412996">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, они продолжали приходить, и я включил пакетный анализатор, чтобы увидеть одно соединение с: <noindex><a href="https://65.169.144.36/" target="_blank" rel="nofollow" >https://65.169.144.36/</a></noindex> DNS не смог сделать обратное разрешение для этого IP-адреса. Но SSL-сертификат на этом сервере идентифицирует его как Qualcomm Omnitracs для mcp200-ssl.omnitracs.com. Подключение к нему переводит меня на страницу входа в Cisco VPN. Google говорит, что Omnitracs — это компания по управлению автопарком, которую Qualcomm выделила в отдельное юрлицо. Так что, похоже, я был прав — это оборудование находится на транспортных средствах, вероятно, на грузовиках для доставки. Отвечая на вопрос chmcwill: я нахожусь примерно в миле от ближайшей железной дороги, но вижу ее. <br />
			<i>17.07.2014 21:11:00, JohnnyOnePost.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412996</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412996</guid>
			<pubDate>Thu, 17 Jul 2014 21:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412995">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вопрос к вам: находится ли этот сайт где-нибудь рядом с железнодорожной линией? <br />
			<i>10.07.2014 04:12:00, chmcwill.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412995</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412995</guid>
			<pubDate>Thu, 10 Jul 2014 04:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412994">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Эта тема — один из немногих значимых результатов, которые появляются в гугле при поиске префикса mac-адреса “00:16:a4”. Поэтому я зарегистрировался, чтобы добавить еще один факт. Я недавно включил гостевой доступ на подобие openwireless.org и начал видеть такие же подключения. На самом деле, это единственные “гостевые” пользователи, которые у меня появились за менее чем неделю предоставления открытого Wi-Fi. Географически я нахожусь в районе Шаттануга. Я в малонаселенной части пригородов, но у меня есть прямая видимость на промышленную зону (я нахожусь на вершине холма) и прямо у небольшой магистральной дороги. Мое предположение — это какого-то рода мобильный/автомобильный источник. Но это всего лишь интуиция. Если их станет больше, я, возможно, запущу анализатор пакетов, чтобы посмотреть, с кем, если вообще с кем-то, они общаются. Если я это сделаю, вернусь и сделаю еще один пост с результатами. <br />
			<i>29.06.2014 03:15:00, JohnnyOnePost.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412994</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412994</guid>
			<pubDate>Sun, 29 Jun 2014 03:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412993">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я нашел этот пост, после того как заметил, что MAC-адреса Ezurio ltd заполняют наши журналы запросов. Они отправили около 500 различных MAC-адресов за несколько часов. Не уверен, является ли это (слабой) целенаправленной атакой или просто слишком хитрым методом поставщика по обходу отслеживания MAC. MAC &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; количество запросов &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Поставщик<br />00:16:a4:01:87:46	4	25.06.2014	ezurio ltd<br />00:16:a4:21:2b:48	4	25.06.2014	ezurio ltd<br />00:16:a4:21:34:ea	4	25.06.2014	ezurio ltd<br />00:16:a4:20:5e:12	3	25.06.2014	ezurio ltd<br />00:16:a4:fe:8d:d0	3	25.06.2014	ezurio ltd<br />00:16:a4:01:6e:0d	2	25.06.2014	ezurio ltd<br />00:16:a4:01:79:f3	2	25.06.2014	ezurio ltd<br />00:16:a4:01:7b:37	2	25.06.2014	ezurio ltd<br />00:16:a4:01:98:43	2	25.06.2014	ezurio ltd<br />00:16:a4:01:a5:50	2	25.06.2014	ezurio ltd<br />00:16:a4:20:03:f8	2	25.06.2014	ezurio ltd<br />00:16:a4:20:19:f4	2	25.06.2014	ezurio ltd<br />00:16:a4:21:05:2b	2	25.06.2014	ezurio ltd<br />00:16:a4:21:69:6c	2	25.06.2014	ezurio ltd<br />00:16:a4:21:76:fa	2	25.06.2014	ezurio ltd <br />
			<i>26.06.2014 03:27:00, touchmc.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412993</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412993</guid>
			<pubDate>Thu, 26 Jun 2014 03:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412992">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это DHCdrop или аналогичная атака. Мы используем портовую защиту DLink для максимального обучения MAC-адресов с порта. <br />
			<i>24.12.2013 17:08:00, Asket.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412992</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412992</guid>
			<pubDate>Tue, 24 Dec 2013 17:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412991">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В ситуации с хотспотом не так много вариантов (с известными пользователями можно всегда заблокировать по MAC-адресам). Увеличьте пул DHCP → Атака займет больше времени и будет заполнять больше памяти. Уменьшите время аренды (в публичном хотспоте, думаю, можно установить на уровне 1 часа). “СерGraylisting DHCP”: используйте авторитетный режим с задержкой, чтобы замедлить атаку. Для проводных сетей используйте ограничение по MAC. В этом случае используйте фильтр моста для блокировки OUI производителя. <br />
			<i>22.12.2013 14:58:00, dog.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412991</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412991</guid>
			<pubDate>Sun, 22 Dec 2013 14:58:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412990">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У нас это происходит на двух наших сегментах. Одни и те же названия пользователей приходят через DHCP с MAC-адресами 00:16:a4. Мне трудно смириться с тем, что недобросовестные люди атакуют меня на этом. Я уверен, что это простая атака отказа в обслуживании, но моя логика постоянно возвращается к плохому роутеру или прошивке. Каков рекомендуемый шаг по смягчению этой проблемы независимо от причины? <br />
			<i>22.12.2013 08:26:00, akant.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412990</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412990</guid>
			<pubDate>Sun, 22 Dec 2013 08:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412989">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			DHCP Exhaustion Attack — это довольно старая форма DoS. Как и со всеми видами DoS, некоторые люди делают это просто ради развлечения (что, как я предполагаю, подразумевается под "шуткой" здесь). <br />
			<i>22.12.2013 02:10:00, dog.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412989</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412989</guid>
			<pubDate>Sun, 22 Dec 2013 02:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412988">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не понимаю шутку? <br />
			<i>21.12.2013 15:52:00, Ehman.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412988</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412988</guid>
			<pubDate>Sat, 21 Dec 2013 15:52:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412987">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ладно, похоже, я не понял шутку. Что на самом деле здесь происходит? Все, что я нашел в Гугле, это, может быть, роутер Netgear, который вышел из строя? Какие мысли? <br />
			<i>20.12.2013 21:26:00, akant.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412987</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412987</guid>
			<pubDate>Fri, 20 Dec 2013 21:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412986">Сотни устройств с похожими MAC-адресами и именами хостов исчерпывают IP-адреса.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я недавно настроил открытый Wi-Fi hotspot для общественной организации и сегодня заметил, что пул DHCP исчерпан. Я посмотрел на аренды и почти все они были назначены устройствам с MAC-адресами, начинающимися на 00:16:A4, и именами хостов, начинающимися на UA105. Поиск MAC-адреса показывает, что он принадлежит компании Ezurio Ltd, которая была приобретена компанией Laird <noindex><a href="http://www.lairdtech.com/NewsItem.aspx?id=1012" target="_blank" rel="nofollow" >http://www.lairdtech.com/NewsItem.aspx?id=1012</a></noindex>. Кажется, что это бот с единственной целью – исчерпать пул IP. Не может быть такого количества отдельных устройств, которые появляются в IP-пуле. Похоже, что устройство меняет свой MAC-адрес и имя хоста, а затем снова подключается. Надеюсь, кто-то сможет прояснить ситуацию. Я прикрепил картинку. <br />
			<i>17.09.2013 16:04:00, popcorrin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412986</link>
			<guid>http://mikrotik.moscow/forum/forum57/87055-sotni-ustroystv-s-pokhozhimi-mac_adresami-i-imenami-khostov-ischerpyvayut-ip_adresa./message412986</guid>
			<pubDate>Tue, 17 Sep 2013 16:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
