Загрузка Mikrotik 100%

Обсуждение общих вопросов, не касающихся настройки оборудования и ОС
alterak
Сообщения: 83
Зарегистрирован: 07 авг 2017, 12:29

Всем привет, в общем проблема такая... Примерно раз в неделю (обычно по выходным) и по вечерам мой микрот виснет на 100%, отваливается интернет, отваливаются все порты... После перезагрузки иногда проходит, а иногда и нет. В общем после ребута успел немного записать видео. IP у билайна динамический поэтому закрашивать ничего не стал.
Имеется доступ к микроту по ipCloud. Открыто и проброшено на сервер буквально 15 портов, все остальное зарезано фаерволом.
В логах нет абсолютно никаких ошибок-( Даже незнаю куда и капнуть...
Если что, порт 9987 это TeamSpeak голосовой чат, по протоколу UDP. Заметил, что виснуть микрот начинает, когда онлайн в чате доходит до 30 человек, т.е одновременно 30 UDP соединений. Х.з, связано ли это с загрузкой микротика или нет, но факт остается фактом.
Последний раз редактировалось alterak 11 фев 2018, 23:00, всего редактировалось 1 раз.


enzain
Сообщения: 291
Зарегистрирован: 26 дек 2017, 22:30

Профилирование надо смотреть в момент нагрузки ...
30 сессий это ни о чем


alterak
Сообщения: 83
Зарегистрирован: 07 авг 2017, 12:29

enzain писал(а): 11 фев 2018, 22:17 Профилирование надо смотреть в момент нагрузки ...
30 сессий это ни о чем
Если речь о Profile, то смотрел, 100% загрузка cpu0->networking, а так же большая загрузка firewall


Аватара пользователя
Dragon_Knight
Сообщения: 1724
Зарегистрирован: 26 мар 2012, 18:21
Откуда: МО, Мытищи
Контактная информация:

33к пакетов в секунду на ваш сервер идёт. Атакуют Ваш сервер, причём с одного IP...


Небольшой свод правил логики и ссылок:
  1. Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
  2. Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
  3. Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
  4. Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
  5. Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
  6. name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
  7. Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
  8. Мой сайт по Mikrotik: Global Zone >> MikroTik.
alterak
Сообщения: 83
Зарегистрирован: 07 авг 2017, 12:29

Dragon_Knight писал(а): 11 фев 2018, 22:29 33к пакетов в секунду на ваш сервер идёт. Атакуют Ваш сервер, причём с одного IP...
Была такая мысль... тогда как можно избавиться от этого? Как можно ограничить кол-во соединений?


Аватара пользователя
Dragon_Knight
Сообщения: 1724
Зарегистрирован: 26 мар 2012, 18:21
Откуда: МО, Мытищи
Контактная информация:

Вкладка Extra при добавлении нового правила в ff.


Небольшой свод правил логики и ссылок:
  1. Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
  2. Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
  3. Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
  4. Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
  5. Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
  6. name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
  7. Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
  8. Мой сайт по Mikrotik: Global Zone >> MikroTik.
alterak
Сообщения: 83
Зарегистрирован: 07 авг 2017, 12:29

Спасибо всем. Вопрос можно закрыть... ссылку на видео удалю.


alterak
Сообщения: 83
Зарегистрирован: 07 авг 2017, 12:29

Товарищи, сегодня опять повторилось...
Если посмотреть в Profile, то загрузка примерно такая: фаерволл - 80%, сеть - оставшиеся 20%
Если открыть Torch, то картина совсем не радует-) NTP - это же время? Какого хрена сумасшедшая атака на интерфейс? Это все конечно рубится фаерволом, буквально за 1 минуту обрубается около 1GB трафика и более 2,5 млн пакетов. Как от этого избавиться?

Изображение


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

alterak писал(а): 15 фев 2018, 21:27 Товарищи, сегодня опять повторилось...
Если посмотреть в Profile, то загрузка примерно такая: фаерволл - 80%, сеть - оставшиеся 20%
Если открыть Torch, то картина совсем не радует-) NTP - это же время? Какого хрена сумасшедшая атака на интерфейс? Это все конечно рубится фаерволом, буквально за 1 минуту обрубается около 1GB трафика и более 2,5 млн пакетов. Как от этого избавиться?
Ну если быть точнее, то к Вам приходят входящие соединения с разных IP, и порта 123, а вот на Ваши порты они идут самые самые разные
Такое ощущение что Ваш адрес какой то публично-засвеченный?
Я бы закрыл пинги снаружи, да и может быть снаружи закрыл всё при таких атаках.
Правила убивания инвалидных пакетов ставят вначале....
Ну и надеюсь на микротике отключили лишние сервисы? (фтп,телнет, www, ssh) чтобы не дразнить китайцев ?



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
alterak
Сообщения: 83
Зарегистрирован: 07 авг 2017, 12:29

Vlad-2 писал(а): 15 фев 2018, 22:01 Такое ощущение что Ваш адрес какой то публично-засвеченный?
адрес вообще серый, но держится не меняясь уже давно, около полугода наверное. Включено IP Cloud.
Vlad-2 писал(а): 15 фев 2018, 22:01 Я бы закрыл пинги снаружи, да и может быть снаружи закрыл всё при таких атаках.
Есть правило разрешающее пинги, входящих соединений по этому правилу ооочень мало, следовательно запросов практически нет, всмысле есть, но явно не в таких масштабах.
Vlad-2 писал(а): 15 фев 2018, 22:01 Ну и надеюсь на микротике отключили лишние сервисы? (фтп,телнет, www, ssh) чтобы не дразнить китайцев ?
Само собой... отключено всё, кроме винбокса, при этом доступ только из локалки и с определенных адресов.
Изображение

Как я уже и говорил проц грузит именно фаерволл, а точнее, то, что он обрубает. Грузит 14 правило, которое дропает все остальные input, по всей видимости в данный момент дропает как раз эти самые IP с портом 123.
Смысла добавлять в блэк лист - я не вижу, они же итак обрубаются.

Чувствуется мне, что решение одно - менять железяку, или ставить микрот на вирт. машину и прогонять весь трафик через неё, вот только правильное ли это решение? И вообще практикуют ли подобное? Просто на дорогую железяку денег пока нэту, да и неактуальна она для домашнего сервера-(


Ответить