
Nikolai
14.08.2018
14:48:51
Прежде всего, убавить tcp-established-timeout хотябы до 20 минут

Aleksey
14.08.2018
14:54:51

Pavel
14.08.2018
15:00:05
как они этот дефолт оправдывают? 1 сутки без пакетов? соединение?

Игорь
14.08.2018
15:01:42

Google

Pavel
14.08.2018
15:03:10
ну или вирусное сканирование
надо сравнить с Эталонным Линуксом. щяс.

Игорь
14.08.2018
15:04:46
А ограничивать диапазон

Pavel
14.08.2018
15:07:26

Ilya
14.08.2018
15:08:19
В торрент-клиентах настраивается макс кол-во соединений.

B
14.08.2018
15:08:35
по статистике и контролю доступа к страницам наткнулся на такой сервис http://rejector.ru/

Ilya
14.08.2018
15:08:37
В районе 500 в юторрент дефолт, вроде

B
14.08.2018
15:08:39
может кто пользовался ?

Игорь
14.08.2018
15:09:00

Ilya
14.08.2018
15:09:15

Google

Игорь
14.08.2018
15:09:40

Pavel
14.08.2018
15:11:39
в Италонном Линуксе 3.8 это значение в 5 суток.
ну ок.
получается, они тоже не поняли нахрена так и осмелились только в 5 раз уменьшить
я помню в dir-320 в какой-то прошивок поменяли этот таймаут по-моему до 3 или даже 1 минуты.
вот решили и поменяли. как раз потому что домашние пользователи любят торенты

Игорь
14.08.2018
15:29:45

Pavel
14.08.2018
15:30:54

Игорь
14.08.2018
15:31:29
Ага, а в циске так, насрано

Pavel
14.08.2018
15:34:27
написано что ip nat translation tcp-timeout - 24 часа
это конечно американская экономическая диверсия

Рамиль М.
14.08.2018
15:35:49

Nikolai
14.08.2018
15:36:33
Главное - это
Иначе в некоторых системах таблица трекера может переполниться и/или вылазят глюки. На 6.3х вплоть до перезагрузки было.

Рамиль М.
14.08.2018
15:38:01
А как тогда бороться с некорректной работой туннеля GRE+ IPsec ?
Глюк такой: IPSec поднимается, но GRE, похоже, нет

Pavel
14.08.2018
15:39:38

Рамиль М.
14.08.2018
15:40:08

Pavel
14.08.2018
15:40:34

Рамиль М.
14.08.2018
15:40:55

Pavel
14.08.2018
15:40:55
я чтото не уловил как от GRE перешли к таймаутам tcp
Что именно?
ну, GRE - это другой протокол. он не tcp и не udp. вы могли все разрешить и как будто бы все работает. Но GRE - нет.
даже провайдеры регулярно забывают об этом

Антон
14.08.2018
15:43:28

Google

Антон
14.08.2018
15:43:59
во времена когда еще не умел в микротик им собственно и рулил правила доступа
лет 6 назад

Игорь
14.08.2018
15:47:18
а никто TOR к микротику не прикручивал?

Рамиль М.
14.08.2018
15:47:30

Дмитрий
14.08.2018
15:48:36

Рамиль М.
14.08.2018
15:48:52

Игорь
14.08.2018
15:49:05
Никто не подумывал забанить всякие пакистаны, афганистаны ну и т.д.? Страны где в принципе не будет тех сайтов на которых мы сидим, ну и соответсвенно отключить весь левый трафик.

Дмитрий
14.08.2018
15:49:06
Разрешение в фаерволе, насколько я помню, достаточно с одной стороны.

Антон
14.08.2018
15:49:36

Рамиль М.
14.08.2018
15:49:45

Pavel
14.08.2018
15:49:48

Игорь
14.08.2018
15:49:50

Рамиль М.
14.08.2018
15:49:59
10 минут

Дмитрий
14.08.2018
15:50:17
Каналы работают в режиме резервирования или балансировки?

Рамиль М.
14.08.2018
15:50:31

Игорь
14.08.2018
15:50:44

Pavel
14.08.2018
15:50:48
10 минут
и трафик вообще там ходит активно или спят все?
а еще по дороге nat-ы есть?

Vladimir
14.08.2018
15:50:53

Дмитрий
14.08.2018
15:51:07
Тогда не то, что я подумал. Для балансировки есть своя специфика при настройке NAT.

Google

Рамиль М.
14.08.2018
15:51:17

Игорь
14.08.2018
15:51:18

Антон
14.08.2018
15:51:21
так а вкратце?)
в кратце есть сайты со списками адресов всех локаций. их надо парсить и добавлять в блек листы

Vladimir
14.08.2018
15:51:24
Вообще не очень понимаю, откуда страсть к блокировке стран

Игорь
14.08.2018
15:51:56

Pavel
14.08.2018
15:51:58

Игорь
14.08.2018
15:52:03

Vladimir
14.08.2018
15:52:37
паранойя
Ну тогда дефолтный файрвол микротика - и никаких серверов в домашней сети.

Игорь
14.08.2018
15:52:41
паранойя
1мб на вход и 1 мб на выход в сутки с обычной домашней сетки в Китай

Admin
ERROR: S client not available

Игорь
14.08.2018
15:52:48
это не паранойя а статистика)

Антон
14.08.2018
15:52:54
у меня например идет перебор паролей к почтовому серверу с тайланда. сотни попыток в минуту

Pavel
14.08.2018
15:52:56
на самом деле это выгодно. в cloudflare есть блокировка стран
все равны но некоторые равнее

Vladimir
14.08.2018
15:53:10

Дмитрий
14.08.2018
15:53:11
Попробуйте в качестве правила NAT установить action=src-nat, если у вас стоит Маскарад.

Рамиль М.
14.08.2018
15:53:20

Игорь
14.08.2018
15:53:23

Антон
14.08.2018
15:53:25
баню при 2х неверных попытках. так начали делать по 1 попытке

Игорь
14.08.2018
15:53:53

Google

Pavel
14.08.2018
15:54:09
Сделать меньше?
для эксперимента даже побольше. но нет уверенности что в нем дело. он же обновляется когда данные получает новые.
так что с ЧУЖИМ натом? там есть еще провайдеры и натилки?

Игорь
14.08.2018
15:54:17

Рамиль М.
14.08.2018
15:54:32

Антон
14.08.2018
15:54:34

Vladimir
14.08.2018
15:54:38

Антон
14.08.2018
15:54:42
с разны ip адресов
это как

Рамиль М.
14.08.2018
15:55:16

Дмитрий
14.08.2018
15:55:44

Pavel
14.08.2018
15:55:47

Игорь
14.08.2018
15:56:19

Vsevolod
14.08.2018
15:56:34
Что может быть если микрот на ровном месте отказывается клиентиться к l2tp и это без ipsec

Vladimir
14.08.2018
15:56:44
это как
Это точно так же. Погуглите mail client certificate authentication

Vsevolod
14.08.2018
15:56:55
Неделю может работать а потом перестать

Рамиль М.
14.08.2018
15:57:22

Игорь
14.08.2018
15:57:28

Антон
14.08.2018
15:58:10
у вас есть такие знакомые?

Aleksey
14.08.2018
15:58:28

Игорь
14.08.2018
15:58:38

Vladimir
14.08.2018
15:58:44