Привет! Недавно я переехал и после настройки сети заметил, что у меня отбрасывается много трафика, который, кажется, вполне легитимный. Когда я работал с моим mikrotik hap ac2 (перерабатывал VLANы), добавил правила логирования для отбрасываемого трафика. В логах я увидел несколько моментов, которые заставляют задуматься, всё ли в порядке с моим устройством и/или настройкой.
Моя сеть состоит из нескольких VLANов, которые роутятся в интернет через mikrotik с NAT. Mikrotik подключён к интернету через PPPoE, используя оптоволоконный модем Telekom (немецкий оператор).
В основном я вижу следующие вещи:
**Dropped Input SYN from INPUT**
Это, скорее всего, нормально. Думаю, это просто сканеры, вот примеры:
[input] input: in:telekom-pppoe out:(unknown 0), proto TCP (SYN), 14.135.120.222:53950->my.public.ip:195, len 52
[input] input: in:telekom-pppoe out:(unknown 0), proto TCP (SYN), 193.201.8.121:42141->my.public.ip:6392, len 44
**Dropped ACK,FIN или ACK,FIN,PSH from INPUT**
Это объяснить не могу. Кажется, что всегда приходит от легитимного трафика (google, amazon…), но похоже, что роутер «забыл», кому нужно отправить эти пакеты?
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN,PSH), 35.190.80.1:443->my.public.ip:57053, len 181
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN,PSH), 3.67.35.217:443->my.public.ip:57046, len 154
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN), 172.217.19.67:80->my.public.ip:57048, len 52
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN,PSH), 8.8.8.8:443->my.public.ip:57047, len 181
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN), 172.217.16.78:80->my.public.ip:57029, len 52
**Invalid RST, ACK,RST или ACK,FIN на Forward**
Похоже, что иногда я отбрасываю на форварде трафик, который роутер считает некорректным. Это RST-пакеты и ACK,FIN, судя по всему. Иногда между VLANами, иногда — нет.
[invalid] forward: in:Trusted VLAN out:telekom-pppoe, src-mac b0:e5:f9:bc:c1:96, proto TCP (ACK,FIN), 10.42.10.17:51793->172.217.16.74:443, len 52
[invalid] forward: in:Homelab VLAN - 30 out:IoT VLAN, src-mac 00:42:cb:e4:66:f4, proto TCP (RST), 10.42.30.11:43546->10.42.20.13:8443, len 40
[invalid] forward: in:Trusted VLAN out:telekom-pppoe, src-mac b0:e5:f9:bc:c1:96, proto TCP (RST), 10.42.10.17:60856->92.122.77.247:443, len 40
[invalid] forward: in:Trusted VLAN out:telekom-pppoe, src-mac b0:e5:f9:bc:c1:96, proto TCP (ACK,RST), 10.42.10.17:51750->142.250.147.188:5228, len 40
В целом, похоже, что это в основном FIN и RST пакеты, поэтому предполагаю, что их отбрасывание — не проблема, что это результат либо конфигурации, либо самого устройства, оптимизирующего нагрузку на процессор, чтобы раньше очищать соединения из таблицы состояния, и поэтому не получается сделать NAT обратно к источнику. Но это всё равно не объясняет «некорректные» пакеты между VLANами.
Кто-нибудь может лучше объяснить, почему эти пакеты отбрасываются? Это нормальное поведение? Может ли это вызвать проблемы в моей сети?
Спасибо,
Mickael
cleaned_router.rsc (20.4 KB)
Моя сеть состоит из нескольких VLANов, которые роутятся в интернет через mikrotik с NAT. Mikrotik подключён к интернету через PPPoE, используя оптоволоконный модем Telekom (немецкий оператор).
В основном я вижу следующие вещи:
**Dropped Input SYN from INPUT**
Это, скорее всего, нормально. Думаю, это просто сканеры, вот примеры:
[input] input: in:telekom-pppoe out:(unknown 0), proto TCP (SYN), 14.135.120.222:53950->my.public.ip:195, len 52
[input] input: in:telekom-pppoe out:(unknown 0), proto TCP (SYN), 193.201.8.121:42141->my.public.ip:6392, len 44
**Dropped ACK,FIN или ACK,FIN,PSH from INPUT**
Это объяснить не могу. Кажется, что всегда приходит от легитимного трафика (google, amazon…), но похоже, что роутер «забыл», кому нужно отправить эти пакеты?
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN,PSH), 35.190.80.1:443->my.public.ip:57053, len 181
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN,PSH), 3.67.35.217:443->my.public.ip:57046, len 154
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN), 172.217.19.67:80->my.public.ip:57048, len 52
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN,PSH), 8.8.8.8:443->my.public.ip:57047, len 181
[input] input: in:telekom-pppoe out:(unknown 0), src-mac ec:13:db:77:aa:6b, proto TCP (ACK,FIN), 172.217.16.78:80->my.public.ip:57029, len 52
**Invalid RST, ACK,RST или ACK,FIN на Forward**
Похоже, что иногда я отбрасываю на форварде трафик, который роутер считает некорректным. Это RST-пакеты и ACK,FIN, судя по всему. Иногда между VLANами, иногда — нет.
[invalid] forward: in:Trusted VLAN out:telekom-pppoe, src-mac b0:e5:f9:bc:c1:96, proto TCP (ACK,FIN), 10.42.10.17:51793->172.217.16.74:443, len 52
[invalid] forward: in:Homelab VLAN - 30 out:IoT VLAN, src-mac 00:42:cb:e4:66:f4, proto TCP (RST), 10.42.30.11:43546->10.42.20.13:8443, len 40
[invalid] forward: in:Trusted VLAN out:telekom-pppoe, src-mac b0:e5:f9:bc:c1:96, proto TCP (RST), 10.42.10.17:60856->92.122.77.247:443, len 40
[invalid] forward: in:Trusted VLAN out:telekom-pppoe, src-mac b0:e5:f9:bc:c1:96, proto TCP (ACK,RST), 10.42.10.17:51750->142.250.147.188:5228, len 40
В целом, похоже, что это в основном FIN и RST пакеты, поэтому предполагаю, что их отбрасывание — не проблема, что это результат либо конфигурации, либо самого устройства, оптимизирующего нагрузку на процессор, чтобы раньше очищать соединения из таблицы состояния, и поэтому не получается сделать NAT обратно к источнику. Но это всё равно не объясняет «некорректные» пакеты между VLANами.
Кто-нибудь может лучше объяснить, почему эти пакеты отбрасываются? Это нормальное поведение? Может ли это вызвать проблемы в моей сети?
Спасибо,
Mickael
cleaned_router.rsc (20.4 KB)
