Перейти к содержимому
Калькуляторы

BGP на Mikrotik mikrotik генерит трафик

Снова я с mikrotikom.

В общем вопрос в чем может быть проблема?

Откуда левый трафик в инет???

post-104841-000966700 1375800782_thumb.jpg

Изменено пользователем sevan

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Снова я с mikrotikom.

В общем вопрос в чем может быть проблема?

Откуда левый трафик в инет???

 

Скорее всего идут запросы на ваши реальные ip, которые в данный момент offline. свой блок реальников отправьте в blackhole или unreachable.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Скорее всего идут запросы на ваши реальные ip, которые в данный момент offline. свой блок реальников отправьте в blackhole или unreachable.

+

Уже проходил через этого.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Уже проходил через этого.

подскажите пожалуйста как что-бы не искать. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Уже проходил через этого.

подскажите пожалуйста как что-бы не искать. :)

 

Если для MT, то

/ip route add distance=1 dst-address=10.10.10.0/23 type=unreachable

10.10.10.0/23 заменить на свой диапазон. Вместо unreachable можно поставить blackhole.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Уже проходил через этого.

подскажите пожалуйста как что-бы не искать. :)

 

Если для MT, то

/ip route add distance=1 dst-address=10.10.10.0/23 type=unreachable

10.10.10.0/23 заменить на свой диапазон. Вместо unreachable можно поставить blackhole.

 

Спасибо за подсказку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Для блекхол маршрутов дистанция должна быть минимальная например 250. Иначе запись может перебить по весу информацию из роутинговых протоколов.

 

Unreacheable ставить не нужно, это означает что на каждый запрос из интернета будет отсылаться ICMP ответ о недоступности, нужно ставить blackhole.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Для блекхол маршрутов дистанция должна быть минимальная например 250. Иначе запись может перебить по весу информацию из роутинговых протоколов.

 

Unreacheable ставить не нужно, это означает что на каждый запрос из интернета будет отсылаться ICMP ответ о недоступности, нужно ставить blackhole.

 

Теоретически с дистанцией правильно. Но на практике полезные маршруты имееют меньший размер (вместо /22 роутится с меньшими масками), а меньшая маска имеет приоритет над бОльшей. Проблем с distance меньше 250 не возникало.

 

Иногда полезно отправить icmp dest unreachable, а не молча откинуть пакет. Помогает от прилета еще 30 таких же пакетов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Если для MT, то

/ip route add distance=1 dst-address=10.10.10.0/23 type=unreachable

10.10.10.0/23 заменить на свой диапазон. Вместо unreachable можно поставить blackhole.

Вот огромное Вам человеческое СПАСИБО! Я эту проблему решил менее элегантным способом → костыль с выборкой из /ip firewall address-list и правила в /ip firewall filter, но это решение откушивало CPU серьезно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.