@MikrotikRu

Страница 409 из 3964
Dmitrii
28.11.2016
07:41:33
и зачем мне днс открывать ?

тем более что для локального оно input accept all

Wolf
28.11.2016
07:42:47
/ip firewall filter add chain=input protocol=tcp dst-port=53 action=drop comment="allow DNS request" disabled=yes /ip firewall filter add chain=input protocol=udp dst-port=53 action=drop comment="Allow DNS request" disabled=yes

не то скопировал

Google
Wolf
28.11.2016
07:43:27
у тебя цепочка есть а на правило не кто не ссылается

Dmitrii
28.11.2016
07:45:41
это цепочка для днс ответов а не запросов

в которой дропаются файковые ответы от днсов ертелекома

а сам днс неявно закрыт последним input drop all

Wolf
28.11.2016
07:46:57
?

Dmitrii
28.11.2016
07:47:01
перед которым разрешены установленые и ипсек

Wolf
28.11.2016
07:47:16
закрой первым правилом

Dmitrii
28.11.2016
07:48:21
да и так закрыт

закрыл

счетчик по 0

Wolf
28.11.2016
07:50:12
подними мои правла на верх и посмотри счетчик

правила

Google
Dmitrii
28.11.2016
07:51:55
омг

прилете целый 1 пакет

-)

Wolf
28.11.2016
07:53:12
тогдп вырубай фаэрвол и в ключай по обному правилу и смотри

Dmitrii
28.11.2016
07:54:57
это почти не влияет

но вырубить совсем я немогу

нат и тсп мсс

Wolf
28.11.2016
07:55:32
по одному вырубай

Dmitrii
28.11.2016
07:55:49
я их все задизайблил

Wolf
28.11.2016
08:01:32
Ребята кто нить CRS125 и USB модемы соединял?

Dmitrii
28.11.2016
08:03:50
по логам чего то все хотят тсп сун 23 от меня

Wolf
28.11.2016
08:05:16
/ip settings set tcp-syncookies=yes

по логам чего то все хотят тсп сун 23 от меня
/ip firewall filter add chain=forward protocol=tcp tcp-flags=syn connection-state=new \ action=jump jump-target=SYN-Protect comment="SYN Flood protect" disabled=yes /ip firewall filter add chain=SYN-Protect protocol=tcp tcp-flags=syn limit=400,5 connection-state=new \ action=accept comment="" disabled=no /ip firewall filter add chain=SYN-Protect protocol=tcp tcp-flags=syn connection-state=new \ action=drop comment="" disabled=no

Dmitrii
28.11.2016
08:19:38
да уж wolf писака правил фаервола от бога...

Wolf
28.11.2016
08:20:11
не проснусь пока что ..

Dmitrii
28.11.2016
08:21:07
но смысл мы поняли

Google
Sergiy
28.11.2016
08:22:21
я что то не врубился, чего вы там ковыряете, загрузка проца большеватая из-за файрвола? Ну тогда для начала ВРЕМЕННО сделать в РАВе дроп всех инуптов по вану с конекшн-стейтом=нью и смотреть упало ли сильно. если упало то разбираться. не упало то нечего файрвол мучать ?

Dmitrii
28.11.2016
08:22:55
так оно итак

я ж кидал экспорт

Sergiy
28.11.2016
08:24:19
я не робот, большие експорты парсить не умею ?

Dmitrii
28.11.2016
08:24:26
add chain=input connection-state=established,related dst-address-type=unicast,local in-interface=domru add chain=input in-interface=domru protocol=icmp add chain=input dst-port=1701,500,4500 in-interface=domru protocol=udp add action=drop chain=input in-interface=domru log=yes log-prefix=sa

такой осилишь? -)

Sergiy
28.11.2016
08:24:58
угу

Dmitrii
28.11.2016
08:25:19
ну вот это по инпуту на ване

add chain=forward connection-state=established,related in-interface=domru add chain=forward connection-nat-state=dstnat connection-state=!invalid in-interface=domru add action=drop chain=forward in-interface=domru

эт по форварду на ване

Sergiy
28.11.2016
08:28:02
и говоришь нагрузка большая на файрвол? Ну метод ест ьпростой

сбрось щетчики если можно и глянь на каком правиле больше всего пакетов накапает

Sergiy
28.11.2016
08:28:38
отсоритуруй по пакетах в секунду или по пакетах вообще

Dmitrii
28.11.2016
08:29:45
на дропах пакет рейт смешной

Sergiy
28.11.2016
08:30:04
ну в мангле еще и в нате глянь

может там чего много обрабатывает

Dmitrii
28.11.2016
08:31:00
117мб на инпут ван

или 234к пакетов

Sergiy
28.11.2016
08:31:09
мегабит?

Dmitrii
28.11.2016
08:31:11
за 10 дней

Google
Sergiy
28.11.2016
08:31:15
аааа

Dmitrii
28.11.2016
08:31:17
мегабайт

Sergiy
28.11.2016
08:31:33
по пакетрейту отсортируй. в момент нагрузки большой глянешь

Николай
28.11.2016
09:24:51
почему 3011 по одному порту пускает винбокс по маку, а по другому не желает

хотя винбокс видит его

а всё, кажись дошло

сам поназакрывал в мак-сервере )

Dmitrii
28.11.2016
09:38:49
видимость работает через MNDP

и настраивается в ip neighbors

а подклчение mac-server

Admin
ERROR: S client not available

Николай
28.11.2016
09:42:52
Подключение и не работало

Dmitrii
28.11.2016
10:24:08
считаются ли входящие пакеты scr nat соединения dnated?

Sergiy
28.11.2016
10:25:03
наверное нет

оно считает по конекшн-стейту=нью

во всяком случае трафик исходящий как ответный не срц.натится если шел на реальный адрес

и вообще, я не врубился в твою фразу

ты о входящих от юзара в роутер?

Dmitrii
28.11.2016
10:28:25
Сергей, вот помнишь времена когда контрека не было?

Sergiy
28.11.2016
10:28:38
я шо такой древний?

Google
Dmitrii
28.11.2016
10:28:51
я не знаю

но тогда нат прописыватся и срц нат и дст нат

Sergiy
28.11.2016
10:29:39
давай по порядку и по полочкам. ты о каком трафике? 1. От юзера к роутеру перед выходом в интернет 2. Ответ из интернета на трафик юзреа который был смаскараден?

Dmitrii
28.11.2016
10:30:07
от юзера в интернет через роутер

Sergiy
28.11.2016
10:30:44
это не дст нат точно . так как ДСТ адрес не меняется

ответный тоже СКОРЕЙ ВСЕГО не будет щетатся дст.натом . так как это уже типа внутрении разборки контрака куда дальше трафик отправить, а не явного правила ДСТ.ната

Dmitrii
28.11.2016
10:32:08
вот юзер хочет установить тсп конект с гуглом к примеру он отправляет сун это сун срц натится, в ответ от гугла прилетает сун акт

и этот сунакт роутером днатится во внутренюю сеть

Sergiy
28.11.2016
10:33:02
а вопрос в чем? в самой сути работы технологии или в каких то щетчиках в правилах/статистике?

по сути да это будет днат. Но формально такой трафик не будет подпадать под правила дната так как дальше автомагически преобразуется контраком и формально к днату не имеет отношения.

Dmitrii
28.11.2016
10:34:10
мы этот днат не пишем потому что у нас конектион трекер который это делает за нас автоматически

Sergiy
28.11.2016
10:34:36
проще говоря что конкретно И ГДЕ ты хочешь на тике глянуть. а то я не могу найти щетчиков нужных ? , так что не могу предметно проверить у себя

Dmitrii
28.11.2016
10:35:51
а вопрос вот в чем, в фильтрах есть nat state

входящие пакеты подпадают под nat state dnat?

Sergiy
28.11.2016
10:36:21
ну это явно не оно

НЕА

оно там подразумевает ЯВНЫЙ ДНАТ ?

иначе весь трафик бы таким был ?

Dmitrii
28.11.2016
10:37:03
оно подразумевает метку в конектион трекере я думаю

Sergiy
28.11.2016
10:37:38
в общем, не забивай себе голову глупостями. там сугубо о явном(через ручные правила) Днате речь Я в этом уверен на 90%

Dmitrii
28.11.2016
10:38:55
13:36:33 firewall,info sa input: in:domru out:(none), proto TCP (ACK,RST), 85.192.168.109:40098->188.187.190.18:50413, len 40

Николай
28.11.2016
10:39:18
для сстп кроме 443 надо что-то еще открывать?

Dmitrii
28.11.2016
10:39:54
13 chain=forward action=accept connection-nat-state=dstnat in-interface=domru log=no log-prefix=""

Страница 409 из 3964