Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Пакетов DDOS в секунду, с которыми может справиться MT.

    Пакетов DDOS в секунду, с которыми может справиться MT.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Пакетов DDOS в секунду, с которыми может справиться MT., RouterOS
     
    nikhil
    Guest
    #1
    0
    11.01.2006 16:24:00
    Странно, сегодня один из наших серверов во внутренней сети подвергся DDoS-атаке. Передача данных составляла примерно 55-60000 пакетов в секунду, и загрузка процессора достигла 100%. Наш MT — это 2.8ghz P4, 1gb ram, intel gigE 100proMT, встроенная intel 10/100 и gigE, а также 2.8.26 (это ещё и материнская плата на базе Intel). На нём также работает BGP. Мы едва могли работать с Winbox удалённо. Кроме того, на сетевой карте 10/100 было 30mbps трафика, 55000 пакетов в секунду, и мы почти не могли работать с роутером. Когда мы перевели весь трафик на другой gigE, мы смогли хоть немного поработать с системой, хотя загрузка процессора оставалась на 100%. Нулевая маршрутизация целевого сервера помогла нам вернуть ситуацию под контроль. Хотелось бы понять, как предотвратить это в следующий раз и остановить подобные сбои. Нужно ли нам что-то обновлять в роутере? И какой максимальный pps MT может выдержать, учитывая, что у нас простая маршрутизация и несколько (30-40) политических маршрутов.
     
     
     
    changeip
    Guest
    #2
    0
    11.01.2006 18:09:00
    За последние несколько лет у нас тоже были DDoS-атаки… вот что мне помогло: если возможно, отключите ведение логов файрволом. Логирование просто убьёт роутер под высокой нагрузкой pps, когда всё дропается. Мы как-то видели 200 000 pps, и роутер почти справился, когда мы отключили логирование. Ограничьте количество правил файрвола. Не дропайте всё и потом разрешайте отдельные вещи… просто разрешайте то, что нужно, и дропайте всё остальное. Чем проще, тем лучше. Не используйте очереди на пограничном роутере. Не используйте BGP на файрвольном роутере. Не используйте NAT. Создайте правила защиты от SYN flood. Измените параметры отслеживания соединений на более агрессивные… или просто отключите их, если они не нужны. Отделите пограничный роутер от основного роутера / файрволов. Используйте 64-битные PCI-X Intel серверные сетевые карты. Просто некоторые мысли… результаты могут отличаться. Sam
     
     
     
    nikhil
    Guest
    #3
    0
    11.01.2006 19:22:00
    Спасибо за ответ. У нас нет файрвола, и вся логика, кроме системной, сейчас отключена. Мы не используем очереди, кроме каких-то стандартных, которые есть по умолчанию. NAT мы тоже не используем. Мы не используем его как файрвол, только как шлюз и пограничный роутер с BGP. Могли бы вы рассказать подробнее об этом? Где оно находится? Как это отключить? 2.9.x лучше/быстрее, чем 2.8.x? Поможет ли обновление в любом случае, учитывая, что мы используем стандартный BGP и политики маршрутов на роутере?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры