Перейти к содержимому
Калькуляторы

Mikrotik непонятные соединения.

Есть 751G микротик который разделяет 3 сети. Доступ ограничен по некоторым ип адресам в каждой из сетей.

три сети 192.168.0.0 - тут есть шлюз по умолчанию и на нем заведён статически марштур на сеть 1 указывающий на этот микротик.

192.168.1.0 - тут есть шлюз по умолчанию и на нём не прописаны маршруты в сети 0 и 3

192.168.3.0 - тут нету шлюза по умолчанию, для клиентов микротик является шлюзом по умолчанию или нету никакого.

 

Давно заметил массу странных соединений на микротике. Скриншот прилагаю.

В таблице маршрутизации у него всего 3 маршрута в каждую из сетей.

Как это произошло :( и как исправиться.

post-116534-008745600 1410425962_thumb.jpg

post-116534-069777200 1410425966_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Кто-то торрент качает вот и соединения. Ничего страшного.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Кто-то торрент качает вот и соединения. Ничего страшного.

Эт на 443 то порту?

 

 

To ТС: Первые две колонки местами не меняли? Где Src Address?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

нет именно соурс ип внешний дестинейшен ип - ип интерфейса микротика.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Так что это за соединения есть идеи?

Или это проблема роутера который стоит в 0 сети и форвардит что то лишнее на микротик? :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Так что это за соединения есть идеи?

Или это проблема роутера который стоит в 0 сети и форвардит что то лишнее на микротик? :(

Экстрасенсы в отпуске.

У кого ip 192.168.0.254 ?

Есть ли NAT на этом тике и каковы его настройки?

Схема сети?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Это как раз 3 ип микротика.

192.168.0.254 - торчит в 0 сеть

ну и так далее.

В таблице маршрутизации 3 маршрута в 3 сети соответственно.

Всё что есть в настройках фаервола я привёл в скриншоте, правил ната нету соответственно.

 

Есть и UDP сессии.

На скрине.

Жесть какая то.

post-116534-055708300 1410522991_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ну дык все верно - самба, днс... Это скрин из коннтрака или активных соединений? Если коннтрак - не удивительно, udp пакет создает новую "сессию" коннтрака даже если порт закрыт. К слову, так МТ вполне реально положить извне :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ну дык все верно - самба, днс... Это скрин из коннтрака или активных соединений? Если коннтрак - не удивительно, udp пакет создает новую "сессию" коннтрака даже если порт закрыт. К слову, так МТ вполне реально положить извне :)

 

Вы как то уже пробовали положить микротик извне, однако он никак не повелся на внешние воздействия.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Честно говоря меня беспокоят якобы sip подключения по 5060 порту.

И вообще боеспокоит то, что каким то образом микротик доступен извне. Вот как это в моей схеме происходит никак не доходит :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Вы как то уже пробовали положить микротик извне, однако он никак не повелся на внешние воздействия.

Я - не пробовал. Вы что-то путаете. Зато читал отзывы "счастливых владельцев" о скоропостижной смерти роутеров от засирания коннтрака, да.

 

И вообще боеспокоит то, что каким то образом микротик доступен извне. Вот как это в моей схеме происходит никак не доходит

Выдерните из него интернет кабель - и не будет доступен извне :) Другого способа нет.

Повторяюсь - в коннтрак попадают все udp "сессии". Даже если порт на микротике закрыт и пакет дропнулся. И ничего вы ему не сделаете.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Что значит выдернуть интернет кабель?

У микротика нету маршрута на сеть 0.0.0.0

У него 3 маршрута на 3 сети через 3 интерфейса

 

И речь не только про udp - бог да с ним. А что за сессии на 443 порт на втором скрине? кто их создаёт? и каким образом?

Причём их создают с 443 порта внешние ип адреса на свободные порты интерфейса 192.168.0.254 Что это за хрень?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Что значит выдернуть интернет кабель?

То и значит. Только так вы можете уберечься от приходящего извне трафика.

 

У микротика нету маршрута на сеть 0.0.0.0

Что никак не мешает udp пакетам приходить на него и попадать в коннтрак.

 

А что за сессии на 443 порт на втором скрине? кто их создаёт? и каким образом?

Причём их создают с 443 порта внешние ип адреса на свободные порты интерфейса 192.168.0.254 Что это за хрень?

А это уже микротик похоже занятно таращит...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Что никак не мешает udp пакетам приходить на него и попадать в коннтрак.

Понимание сего факта требует разрыва шаблонов, ещё хлеще чем квантово волновой дуализм и связанные кванты :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.