Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?

    Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?, RouterOS
     
    infomate
    Guest
    #1
    0
    02.08.2005 02:55:00
    Привет, ребята! Заметил, что мой MT сбрасывает кучу TCP (ACK,PSH) трафика. Конкретно: input->DROP, in :LAN-WAN, out:(local), src-mac 00:09:f3:06:9f2a, prot TCP (ACK,PSH), 62.150.188.210:5101->192.168.0.254:1075,len 633. Где: 192.168.0.254 – это эзерпорт моего MT, подключенный к роутеру.

    Еще заметил тот же самый source mac адрес с TCP (SYN) / (RST) трафиком, но с другого IP-адреса (84.58.35.244) и dst-port 21 (FTP порт моего MT).

    Пытался проверить source mac, чтобы понять, исходит ли он из моей внутренней сети, но ничего с таким же mac адресом не нашел. Так что, думаю, это от одного источника, но с подменой IP-адреса.

    Как мне защитить свою систему от подобной атаки, если она вообще происходит? ПОМОГИТЕ!!!

    Роберт С.

    Вопрос в том, я становлюсь целью атаки или это нормальный трафик?
     
     
     
    infomate
    Guest
    #2
    0
    03.08.2005 02:39:00
    Только что заметил вчера, что MAC-адрес источника принадлежит моему роутеру/шлюзу сети (192.168.0.1). Хотя трафик показывает разные IP-адреса в каждом заблокированном логе, scr-mac одинаковый. Интересно, может кто-нибудь объяснить мне, что это за трафик, который блокирует мой MT? Роберт С.
     
     
     
    andrewluck
    Guest
    #3
    0
    03.08.2005 18:54:00
    Роберт, MAC-адрес всегда будет соответствовать адресу предыдущего локального сетевого устройства, в данном случае – роутера. Так работает сеть. Поиск в Google по вашему порту показывает, что он называется ‘rdrmshc’. Мне это не особо о чем-то говорит. С уважением, Эндрю.
     
     
     
    sten
    Guest
    #4
    0
    03.08.2005 20:14:00
    Может быть нормально, зависит от твоей конфигурации – которой ты, кстати, не делишься(!). Эх, без правил брандмауэра это вообще ничего не значит. Ты чего-то другого ожидал? Надеюсь, ты защитил FTP-порт на своих роутерах. Всё остальное было бы… слишком оптимистично! Ты же не фильтруешь трафик источника?!?!? Кто вообще говорил об атаке? У тебя тут всего пара пакетов то тут, то там – это нормально в этом большом и страшном интернете. Ну да, но ты нам жизнь не упрощаешь. То есть, угадывать это, конечно, весело, но дело это не приведёт к результату. Зависит от твоей сети, может быть и то, и другое.
     
     
     
    changeip
    Guest
    #5
    0
    03.08.2005 20:40:00
    Похоже, это пакеты, которые возвращаются от исходящего соединения с NAT, а роутер уже не отслеживает. Можно проверить это, направив весь трафик с NAT/masq на другой диапазон портов, например, 50000-65000. Порт 5101, кажется, используется для IM-трафика, и иногда эти шлюзы отвечают с очень большой задержкой. Сэм.
     
     
     
    infomate
    Guest
    #6
    0
    04.08.2005 02:16:00
    Ребята, спасибо! changeip(sam) /andrew/sten, правило файрвола, которое отбрасывает пакет, — это последняя запись (логировать и отбрасывать все остальное) в моем наборе правил входящего трафика, который представляет собой стандартный набор правил для точек доступа из документации/руководств MT. Я предполагаю, что пакет прошел всю фильтрацию (включая p2p и антивирус), которую я реализовал, и просто не подходит под правила, поэтому он отбрасывается. Как я уже упоминал, у меня базовый набор правил файрвола из документации MT, и если этого недостаточно (я вообще ничего не знаю о фильтрации по источнику), то да поможет мне Господь! Я не знаком с “сигнатурами” атак, поэтому у меня нет ни малейшего представления, как их отслеживать. Что я знаю точно, так это то, что единственный терминал, у которого есть доступ к моему FTP MT, — это моя личная машина внутри моей сети роутера (роутер-192.168.0.1 / мой ПК - 192.16.0.100 / MT - 192.168.0.254) и мой домашний ПК с его WAN-IP, отфильтрованный (разрешен) в моем наборе правил входящего трафика MT. Так что, еще раз, я предполагаю, что FTP-трафик с IP-адресом из Тимбукту — это попытка взломать мой MT! Только сегодня утром новая волна TCP (ACK, FIN) с 63.150.131.25:80->192.168.0.254:1119 фиксируется в логах и отбрасывается. Если это попытка атаки, то я рад, что мой MT выполняет свою работу!! Если источник и назначение порта не имеют смысла, то IP-адреса точно указывают на то, что кто-то на другом конце света проявляет интерес к моему MT. Если то, что говорит сам, правда, то мои локальные терминалы (192.168.0.xx) всегда вошли в систему через IM, то это может быть просто затянутый ответ, который сошел с ума! Но зачем атаковать MT по адресу 192.168.0.254? Ну, я буду продолжать следить за системой на предмет странного трафика, который отбрасывается. Если вы знаете какие-нибудь полезные правила файрвола, которые мне нужно реализовать, не стесняйтесь делиться ими, чтобы все могли оценить! Еще раз спасибо. Роберт С.
     
     
     
    changeip
    Guest
    #7
    0
    04.08.2005 05:10:00
    Похоже, пакет был nat'ed обратно, но соединения больше нет в таблицах. Внутренний IP на роутере, вероятно, .254, верно? Пакет приходит и должен иметь правило в цепочке пересылки, но он попадает в входную цепочку, потому что соединения больше нет. OUT - local, потому что у него нет информации о том, куда его обратно отправлять. Я вот думаю, что, возможно, тайм-аут TCP у тебя слишком маленький, или где-то в твоей сети сломан IM-клиент. В общем, если понюхай этот исходный IP с помощью сниффера, увидишь, что происходит. Видишь порты 1119 и 1075 и эти низкие номера, потому что masq обычно начинает с 1025 и работает вверх (кажется). У нас такое иногда бывает, но обычно с DNS-ответами, которые занимают больше 10 секунд (так как у нас тайм-аут UDP). Сэм.
     
     
     
    infomate
    Guest
    #8
    0
    04.08.2005 05:41:00
    Сэм, кажется, я начинаю понимать. Давай проверю, правильно ли я понял. Входящие "natted пакеты" от моего внешнего роутера/шлюза (192.168.0.1 - NAT включен), предназначенные для клиента hotspot, отбрасываются моим MT, потому что соединение могло быть разорвано (по любой из следующих причин – вышел из системы / время вышло либо из-за keep-alive/сессии/uptime). Конечно, целевой пункт назначения – MT (masq пакеты), так как они предназначены для клиента hotspot, но, поскольку соединения больше не могут быть установлены, пакеты просто умирают. Ты прав насчет тайм-аутов, я установил idle-timeout на 10 минут для большинства своих клиентов, чтобы экономить предоплаченное время и исключать бесполезный трафик в сети. Конечно, это можно подтвердить только при более тщательном изучении, но пока я предполагаю, что моя теория верна, если кто-то не докажет обратное. Я ОЧЕНЬ люблю вас ребята! Спас меня от еще одной бессонной ночи! СПАСИБО всем! Роберт С.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры