Он
дак он ботнет) кого то ddosит)
Судя по логам очень похоже
Александр
попробуй ему на output закрыть 53 порт
Александр
попробуй сделать экспорт, и посмотри все ли там твое
Anonymous
попробуй ему на output закрыть 53 порт
Нет трафика (Если не прописаны DNS), прописал DNS - трафика дофига
Hab
так даже без клиентов трафик идет?
Он
Смотрите torch-ем на интерфейсах.. Увидите откуда запросы по 53 порту.. От этого и плясать будете.
Anonymous
С клиентов не идут DNS запросы
Hab
tcp и udp снаружи 53 закрыт?
Hab
в system\scripts ничего левого нет?
Hab
http://openresolver.com/ там нет ip вашего?
Hab
в настройках dhcp сервера клиентам что выдается как dns? может все точки ребутнуть надо
Он
Запросы могут генериться из 3х мест, роутер, снаружи и изнутри. Роутер может генерить его скриптом или через netwatch или скриптом. Через шедулер.
Anonymous
netwatch пустой, шедулер тоже
Он
Wan 1 или 2?
Hab
а в system resources с флешкой все впорядке?
Hab
1.1.1.1
может другой дать какой, у меня open dns вообще отвратно доступны
Anonymous
Он
Дайте на время днсы гугла
Anonymous
Стояли яндекса раньше, проблема аналогична
Hab
такой большой тотал по записям со времен бага? или чтото на флешку пишется?
Он
https://habr.com/ru/post/547774/
Anonymous
такой большой тотал по записям со времен бага? или чтото на флешку пишется?
На самом деле не обращал внимания, но на флешку ничего не пишется
Hab
не могло быть просто увеличение резкое нагрузки? вот и отьехал роутер)
Hab
так то он чахлый довольно таки
Anonymous
А откуда тогда такая куча Dns запросов?)
Hab
ну по логу от клиентов)
Anonymous
Вот в таком состоянии он продолжает слать запросы
Hab
если ребутнуть?
Anonymous
Аналогично
Hab
с отключенным портами
Hab
ну трафика 2 мбита почти, или это всплеск просто был?
Anonymous
Постоянно трафик 2 МБ, хотя только подключение по winbox
Hab
ну вот, с роутера явно
Он
Трафик это ерунда, если наружу нет выхода запросам...
Hab
нетинсталл его, если есть возможность
Cumberbatch
Да
Покажите правила
Он
Внутренние интерфейсы в бридже?
Он
За одно скрин torch-а по 53 порту покажите
Anonymous
Anonymous
За одно скрин torch-а по 53 порту покажите
Когда DNS залочен, то трафика нет
Anonymous
Внутренние интерфейсы в бридже?
Да, кроме одного вай фая
Cumberbatch
Ахахаха. А jump на инпуте куда ведёт?
Он
Когда DNS залочен, то трафика нет
А проц тоже на 100% нагружен когда 53 порт залочен?
Cumberbatch
Это от hotspot
А работает для всего трафика.
Он
И все же хотелось бы глянуть torch по бриджу на 53 порту с закрытым 53 портом наружу
Он
От того, что закрыт порт, запросы изнутри все равно будут сыпаться на роутер. Другое дело, что они ни куда не попадут дальше... Но роутер их все равно обрабатывает и грузит проц
Anonymous
Он
Management - это скорее всего snmp включён
Dmitry
Коннекшны сбрось
Anonymous
Коннекшны сбрось
Это не помогает)
Dmitry
После отключения правил
Anonymous
После отключения правил
Да, именно так я и сделал
Dmitry
Ну сделайте дапм трафика и в вайршарке откройте - там будет понятно от чьей попы ноги
Он
Да какая разница, в торче тоже будет видно, откуда идёт наружу такой DNS спам.
Он
1,7млн пакетов это ппц..
Он
Проблема внутри..
Anonymous
Да какая разница, в торче тоже будет видно, откуда идёт наружу такой DNS спам.
Торч на 53 порт в бридже пустой, а на ether1, херова гора запросов (Если отключить правила блокировки)
Он
Тогда уберите блок на 53, и смотрите в торче, откуда лезут запросы на eth1
Cumberbatch
Оставьте как тут и перегоузитесь. Или подождите
Anonymous
Они динамические, если в ребут отправить, то они восстановятся
Anonymous
Тогда уберите блок на 53, и смотрите в торче, откуда лезут запросы на eth1
С моего внешнего адреса на dns яндекса ( которые прописаны в настройках DNS)
Cumberbatch
ipoe
/ip route print /ip address print покажите
Он
Webproxy включён или выключен?
Он
Ммм, если ничего не поможет, сливать с роутера конфиг, при чем лучше 2 варианта, полный бэкап и частично настройки, что бы потом можно было их виде скрипта залить. А сам роутер net install. Если конечно вы физически рядом... Потом восстанавливать бэкап и смотреть, если история повторится, снова все сносить и заливать отдельные конфиги и проверять
Он
Eth1 и WAN одно и то же? Или что ещё определено как WAN?
Anonymous
Одно и тоде