alibek Posted February 7, 2019 Posted February 7, 2019 Задаю правило: add action=drop chain=output protocol=icmp dst-limit=10,5,dst-address,5m Вроде бы это правило должно блокировать исходящий icmp, если его количество превышает 10 пакетов в секунду. Выполняю ping, роутер должен высылать ответные ping-reply. Однако ответы не приходят, они дропаются сразу, и счетчики на правиле также начинают увеличиваться сразу. Почему такое происходит? Вставить ник Quote
Saab95 Posted February 7, 2019 Posted February 7, 2019 Потому что надо этому правилу дать не drop, а access, а за ним уже сделать общее правило на дроп этих пакетов. Вставить ник Quote
alibek Posted February 7, 2019 Author Posted February 7, 2019 А почему оно вообще срабатывает, если лимит не достигнут? Или оно срабатывает, пока лимит не достигнут? Вставить ник Quote
McSea Posted February 7, 2019 Posted February 7, 2019 53 minutes ago, alibek said: Или оно срабатывает, пока лимит не достигнут? https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter dst-limit (integer[/time],integer,dst-address | dst-port | src-address[/time]; Default: ) Matches packets until a given rate is exceeded. Rate is defined as packets per time interval. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.