Kesano Posted June 18, 2014 Posted June 18, 2014 (edited) Доброго дня. Обнаружил у себя на Микротике паразитирующий трафик. При чем обнаружил это по внезапно начавшимся тормозам. Долго отзывали сайты, хотя по спидтесту вроде всё хорошо было, пинги идут... А сайты долго реагируют на открытие... Нагрузка на проц Микротика (RB 951Ui) была 100%. Конфигурация - дефолтовая. Не могу понять, в чём причина. Сначала был исходящий трафик на уровне 3 мбит\с. Сейчас некий входящий на уровне 300кбит. Решил посмотреть Torch-ем, и обнаружил огромное количество входящих соединений, где источник - КТО УГОДНО В МИРЕ (США, япония и т.д.), а Dst - адреса моего провайдера. При чем Dst. белые IP-адреса, которые НЕ входят в мою подсеть, но принадлежат моему провайдеру (глобальный по стране). Под спойлером - скриншоты Паразитирующий трафик на getway-интерфейсе. Куча-куча-куча мелких пакетов. Настройки интерфейса А вот и куча паразитирующих соединений в Торче: Набор правил стандартен: Исходящий трафик мне как-то удалось перекрыть. Но извне запросы продолжают, как видно, поступать. Это проблема моя или моего провайдера? Провайдер решил, что я буду маршрутизировать весь его траффик? потому что Dst.ip этих соединени из разных AS моего провайдера. Спасибо за участие. Edited June 18, 2014 by Kesano Вставить ник Quote
dignity Posted June 18, 2014 Posted June 18, 2014 и на чем/ком же он паразитирует? Вставить ник Quote
NikAlexAn Posted June 18, 2014 Posted June 18, 2014 А зачем вам proxy-arp на внешнем интерфейсе? Вставить ник Quote
Kesano Posted June 18, 2014 Author Posted June 18, 2014 (edited) А зачем вам proxy-arp на внешнем интерфейсе? 1. стоит по умолчанию. 2. без него интернет не пашет (сейчас стоит в положении enabled). 3. его отключение\включение никак не влияет на проблему - трафик на входящем интерфейсе остается. 2 Nik: Извини, не могу больше 3-х сообщений в день писать... Красным выделены айпи-адреса-источники. Жёлтым - айпиадреса моего провайдера. разные AS, но которые маршрутизируются внутри моего провайдера. И судя по тому, что я вижу, у моего провайдера проблемы с маркировкой фреймов\пакетов и они рассылаются мультикастом... Нет, ничего не изменилось... И не должно было изменится, наверное... Судя по тому, что я нагуглил - это плохая настройка оборудования моего провайдера. Edited June 18, 2014 by Kesano Вставить ник Quote
NikAlexAn Posted June 18, 2014 Posted June 18, 2014 1. стоит по умолчанию. 2. без него интернет не пашет (сейчас стоит в положении enabled). 3. его отключение\включение никак не влияет на проблему - трафик на входящем интерфейсе остается. По умолчанию enabled а не proxy-arp как на вашей картинке. Если сейчас enabled то в торче что показывает? Вставить ник Quote
Saab95 Posted June 18, 2014 Posted June 18, 2014 Надо просто сбросить начальную конфигурацию и настроить все с нуля, а для управления устройством использовать winbox, а не веб интерфейс. Тогда и все проблемы сами собой уйдут. Вставить ник Quote
vlad11 Posted June 18, 2014 Posted June 18, 2014 А ssh можно использовать? или только winbox ? Вставить ник Quote
ChargeSet Posted June 18, 2014 Posted June 18, 2014 не, вы чо, ssh, telnet, и прочие CLI - это для лохов, next gen админы конфигурируют мышой, программируют мышой, онанируют, тоже, наверное, мышой. Прогресс. Вставить ник Quote
saaremaa Posted June 18, 2014 Posted June 18, 2014 ip→services повыключайте все. Оставьте только Winbox. в firewall закройте доступ по 53 порту на Mikrotik чтобы Ваш маршрутизатор не использовали как dns. Вставить ник Quote
Saab95 Posted June 18, 2014 Posted June 18, 2014 не, вы чо, ssh, telnet, и прочие CLI - это для лохов, next gen админы конфигурируют мышой, программируют мышой, онанируют, тоже, наверное, мышой. Прогресс. То есть через винбокс хуже чем через веб? Вставить ник Quote
NikAlexAn Posted June 19, 2014 Posted June 19, 2014 (edited) Нет, ничего не изменилось... И не должно было изменится, наверное... Судя по тому, что я нагуглил - это плохая настройка оборудования моего провайдера. Попробуйте то что советует Saab95(сброс настроек и настройка с нуля и после перезагрузить маршрутизатор лучше). Если не поможет - обращайтесь к провайдеру. saaremaa - Правила по умолчанию - там вообще на инпут всё практически закрыто, да и на форвардинг тоже. Разрешён icmp на вход с мира и соединения из внутренней сети к маршрутизатору и в мир. Edited June 19, 2014 by NikAlexAn Вставить ник Quote
NikAlexAn Posted June 19, 2014 Posted June 19, 2014 http://forum.nag.ru/forum/index.php?showtopic=91967&st=0&p=930130&fromsearch=1entry930130 нет, всётки надо тему прилепить ) У ТС на вход с мира разрешены только icmp, established и related всё остальное дропается. Кроме того - судя по торчу через его внешний интерфейс пытается пройти транзитный траффик, ни к маршрутизатору ни от него обращений то нет практически. Вставить ник Quote
ChargeSet Posted June 19, 2014 Posted June 19, 2014 То есть через винбокс хуже чем через веб? т.е. винбокс/веб хуже чем cli Вставить ник Quote
mcdemon Posted June 24, 2014 Posted June 24, 2014 может просто у провайдера там стоит какойнибудь 3028, и изза хэш коллизий к нему прилетает трафик. Вставить ник Quote
Kesano Posted June 24, 2014 Author Posted June 24, 2014 1. Конфигурация сносилась полностью, ресетился девайс по-микротиковски (с зажатием ресета на включении питания, ожиданием моргания лампочки и т.д.). Это я делал ещё до того, как написать сюда. Ситуация не менялась. 2. По поводу анонсирования ARP-данных (я так понимаю, из-за положения Proxy-ARP, которое после сброса стоит на enable) - прошу разъяснить, чем это могло навлечь на меня левый траффик. Статью про Proxy-ARP читал, но не нашёл причины, почему даже если я себя эхаю в локаль, ко мне идёт трафик, ДЛЯ МЕНЯ НЕ ПРЕДНАЗНАЧЕНЫЙ. Изменилось ли что-то, после смены Proxy-ARP на Enable - нет, ничего не изменилось. 3. По поводу того, чтобы закрыть 53-й порт на WAN-е - я попробую. О результате отпишусь. Вставить ник Quote
Ivan_83 Posted June 24, 2014 Posted June 24, 2014 Смотрите мак назначения, если ваш - сами со своим прокси арп виноваты, если мак не ваш - пинайте коммутатор с которого летит. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.