
Ivan
07.06.2017
12:15:23
Вокруг одни долбаебы, а Антон наблюдательный и дружит с логикой

Mihail
07.06.2017
12:15:29

Ivan
07.06.2017
12:15:32
Антон, покинь нас, ты уныл

Evgeny
07.06.2017
12:15:49

Google

Anton
07.06.2017
12:16:22
И вот можно не дрочить на это и просто отстать от ICMP
Так дрочишь на него ты. А я просто делаю:
/ip firewall filter
add chain=input action=accept connection-state=established,related
add chain=forward action=accept connection-state=established,related
В общем случае из разрешающих правил не нужно более ничего.

Evgeny
07.06.2017
12:17:28
Я всё. Ребят, у меня вопросов больше нет. Оценочный размер сети уменьшаю до 10 компов.

Mihail
07.06.2017
12:17:43

Anton
07.06.2017
12:18:06
Я прекрасно знаю, что это. И? Что ты хотел показать мне этим сообщением?
Что я не знаю, как работает Path MTU discovery? Прекрасно знаю.

Sergiy
07.06.2017
12:18:26
что другое оборудование от тика тоже может что то хотеть ?

Ivan
07.06.2017
12:18:31

Evgeny
07.06.2017
12:19:20

Anton
07.06.2017
12:19:46

Ivan
07.06.2017
12:20:01

Anton
07.06.2017
12:20:25

Google

Sergiy
07.06.2017
12:20:35
ну а чо, мне что ли нельзя поучастовать в ваших холиварах?

Mihail
07.06.2017
12:20:37

Sergiy
07.06.2017
12:20:52
пришел с пянки, вижу всё пропустил, надо таки поддержать огонь диспута ?

Ivan
07.06.2017
12:20:55
Это памятник пылесборнику)

Evgeny
07.06.2017
12:21:12
Погодите. Называет микротик "Негротиком". Значит не доволен им. Не доволен микротиком - потому что тот ПЛОХО РАБОТАЕТ. Плохо работает - ЗНАЧИТ ЧТО-ТО НЕ ТАК РАБОТАЕТ. Перекрыт ВХОДЯЩИЙ ICMP... Где связь?

Sergiy
07.06.2017
12:21:54
Железо оно тупое. оно делает то что ему сказали делать, а не то что от него хотят ?

Anton
07.06.2017
12:22:00

Sergiy
07.06.2017
12:22:57
https://ru.wikipedia.org/wiki/ICMP

Evgeny
07.06.2017
12:23:06

Anton
07.06.2017
12:23:06
и как?
Ставит максимальный допустимый размер и DF-бит, шлёт пакет. Если получает в ответ ICMP type 3 code 4 - уменьшает размер и так до тех пор, пока не пройдёт нормально.
И?

Vasiliy
07.06.2017
12:23:31
я так же за всем этим наблюдаю :)

Sergiy
07.06.2017
12:23:34
ICMP-сообщения (тип 12) генерируются при нахождении ошибок в заголовке IP-пакета (за исключением самих ICMP-пакетов, дабы не привести к бесконечно растущему потоку ICMP-сообщений об ICMP-сообщениях).
ICMP-сообщения (тип 3) генерируются маршрутизатором при отсутствии маршрута к адресату.
ICMP-сообщения с типом 5 используются маршрутизаторами для обновления записей в таблице маршрутизации отправителя.
ICMP-сообщения с типом 4 используются получателем (или маршрутизатором) для управления скоростью отправки сообщений отправителем.
Антон, генерировать такие пакеты можешь не только ты но и сосед ?
и , ИМХО, они будут нифига не рилейтед

Evgeny
07.06.2017
12:24:32
и не естеблишед
и там ещё есть про TTL и про недостижимость и куча всего и всё это не естеблишед
а нью инпут

Ivan
07.06.2017
12:24:58

Anton
07.06.2017
12:25:27
и , ИМХО, они будут нифига не рилейтед
Гы-гы.
https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter#Summary
related - a packet which is related to, but not part of an existing connection, such as ICMP errors or a packet which begins FTP data connection
Говорю же - пиздуйте учить мануал по netfilter, в частности около conntrack и его хелперов. ?

Google

Evgeny
07.06.2017
12:26:23

Sergiy
07.06.2017
12:26:32
да шо мы холиварим

Anton
07.06.2017
12:26:40

Ivan
07.06.2017
12:26:41

Sergiy
07.06.2017
12:26:54
антон, ставь инпут для icmp и екшн акцепт и посмотри на щетчик через сутки

Evgeny
07.06.2017
12:27:10

Anton
07.06.2017
12:27:10
http://www.iptables.info/en/connection-state.html

Evgeny
07.06.2017
12:27:53
The ICMP types we are talking about are Echo request and reply, Timestamp request and reply, Information request and reply and finally Address mask request and reply.
таак?
где подвох?

Anton
07.06.2017
12:29:38
И ничего не изменится, т.к. новые соединения и так блокируются дефолтным правилом.

Sergiy
07.06.2017
12:29:41

Evgeny
07.06.2017
12:30:07

Anton
07.06.2017
12:30:37

Evgeny
07.06.2017
12:31:38

Anton
07.06.2017
12:32:02
Ну и? Мне насрать, сколько из них - ICMP, а сколько - другие протоколы.

Evgeny
07.06.2017
12:32:17
Расходимся.

Google

Evgeny
07.06.2017
12:33:09

Anton
07.06.2017
12:33:35
А вот и нет.

Bsod
07.06.2017
12:34:07
ой, простите, охуенный кусок icmp
^___^

Admin
ERROR: S client not available

Anton
07.06.2017
12:34:53
В данном случае, повторюсь, рассматривается наиболее популярная конфигурация: есть негровтык, он делает NAT и выпускает кого-то в инет.
В такой конфигурации любые соединения должны быть инициированы со стороны локальной сети.

Sergiy
07.06.2017
12:34:57

Bsod
07.06.2017
12:35:24
соседи не нужны!
:D

Anton
07.06.2017
12:35:34

Sergiy
07.06.2017
12:36:44
ты же говорил что под дроп по инупуту часть испмп подпадает. значит что то же тебе шлют. И шлют не потому что ЗАХОТЕЛОСЬ. у железяк вообще нет такого критерия - захотелось. раз послали значит что то произошло.

Evgeny
07.06.2017
12:36:44

Anton
07.06.2017
12:37:11
При чём тут "АТАКИ"?
> ip firewall raw print stats where action=drop; ip firewall filter print stats where action=drop
Flags: X - disabled, I - invalid, D - dynamic
# CHAIN ACTION BYTES PACKETS
0 prerouting drop 15 544 47
1 prerouting drop 1 137 882 23 854
2 prerouting drop 0 0
3 output drop 0 0
4 output drop 10 820 32
5 output drop 0 0
Flags: X - disabled, I - invalid, D - dynamic
# CHAIN ACTION BYTES PACKETS
0 input drop 23 503 84
1 input drop 18 325 288
2 input drop 0 0
3 forward drop 8 697 156
4 forward drop 184 3
5 forward drop 0 0

Evgeny
07.06.2017
12:38:55
аптайм?

Anton
07.06.2017
12:39:04
Аптайм - 3 часа.

Evgeny
07.06.2017
12:39:35
Сужаю оценку до этой конкретной железки. Причём она тупо домашний шлюз.

Anton
07.06.2017
12:40:59
Конкретно эта железка - да, мой домашний шлюз, и?

Evgeny
07.06.2017
12:41:13

Google

Evgeny
07.06.2017
12:41:16
так, чисто чтобы сравнить
114к
на инпут
600 на форвард
аптайм 4 дня

Anton
07.06.2017
12:42:18
И что?

Evgeny
07.06.2017
12:42:32
не не. Ничего. Всё ок.

Anton
07.06.2017
12:42:40
И что?
Зачем ты сделал этот скрин, зачем отправил его сюда? Что ты хочешь сравнить?

Evgeny
07.06.2017
12:43:25

Anton
07.06.2017
12:43:40
А я что - не часть этого чата?

Evgeny
07.06.2017
12:44:01
Мне теперь 648 раз извинится чтоли?

Ivan
07.06.2017
12:44:23

Evgeny
07.06.2017
12:44:30

Anton
07.06.2017
12:44:42

Ivan
07.06.2017
12:44:50