Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Максимальное число пользователей / сессий NAT

    Максимальное число пользователей / сессий NAT

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Максимальное число пользователей / сессий NAT, RouterOS
     
    iandric
    Guest
    #1
    0
    15.08.2014 15:30:00
    Если я правильно понял, максимальное количество NAT-сессий ограничено числом соединений в разделе IP -> Firewall -> Connections → Max. Entries. Это значение зависит от установленного объёма оперативной памяти, и максимальное число записей может увеличиваться при необходимости, если в роутере ещё хватает свободной RAM. То есть, по сути, нет жёсткого лимита на количество NAT-пользователей, есть ограничение по Max. Entries, которое регулируется свободной памятью. Правильно? На CCR1036-12G-4S по умолчанию max entries установлен на 475 264 соединения, и если свободной RAM хватает, система автоматически увеличит это число. Также можно уменьшить “tcp-established-timeout” (по умолчанию 1 сутки). Сейчас у меня 5100 NAT-пользователей и 65 500 соединений. Это значит, что если все пользователи ведут себя примерно одинаково, то проблем с 10 000 или 15 000 NAT-пользователями быть не должно, при условии достаточной мощности процессора и пропускной способности. У кого-нибудь есть опыт работы с таким количеством NAT-пользователей? Спасибо!
     
     
     
    joshhboss
    Guest
    #2
    0
    30.06.2023 12:22:00
    Это всё еще актуально сегодня? Что почти единственные порты, используемые для NAT, — это 32767?
     
     
     
    k6ccc
    Guest
    #3
    0
    30.06.2023 14:09:00
    Нет. Это было сообщение девятилетней давности. Для NAT можно использовать любой порт от 1 до 65534.
     
     
     
    chechito
    Guest
    #4
    0
    30.06.2023 14:14:00
    Распространённое заблуждение думать, что количество соединений ограничено 65535 на один “WAN” IP. Это ограничение действует только для одного IP-адреса назначения, при этом можно использовать одни и те же номера исходящих портов (SRC port) для разных адресов назначения.

    В случае с правилом MikroTik Masquerade обычно используются номера исходящих портов от 32768 до 65535, но ничто не мешает создавать свои правила SRC-NAT и использовать порты, например, с 1024 по 32767.

    Чаще всего проблема при NAT для большого числа конечных пользователей с одним или несколькими IP-адресами возникает из-за того, что серверы назначения могут воспринимать это как спам-атаку или что-то подобное. Если какой-то пользователь ведёт себя плохо, это влияет на всех, кто использует тот же WAN IP. В таких случаях Carrier Grade NAT решает эту проблему, позволяя серверам назначения различать каждого клиента по диапазону номеров исходящих портов.
     
     
     
    rextended
    Guest
    #5
    0
    30.06.2023 14:51:00
    Эта тема вызывает слишком много недоразумений. Например, если у вас есть 2 устройства A и B и шлюз G:  
    A 192.168.0.11  
    B 192.168.0.12  
    G 192.0.2.1  

    и оба пытаются обратиться к сайту W “forum.mikrotik.com”, то, очевидно, оба должны проходить через NAT, иначе приватный IP не сможет достучаться до сайта.  

    Когда A (или B) пытается подключиться к W, он не использует свой собственный порт 443, а выбирает “примерно случайный” порт из диапазона от 32768 до 65534 (оба числа включительно), при этом порт назначения — 443.  

    G делает NAT для обоих соединений:  
    A:54859->W:443 становится G:54859->W:443  
    B:45784->W:443 становится G:45784->W:443  

    И когда W отвечает, G правильно определяет, к какому соединению относится пакет — к A или к B.  

    Если по каким-то причинам A и B попытаются использовать один и тот же случайный порт (ТАКОЕ МОЖЕТ СЛУЧИТЬСЯ), G для второго соединения назначит другой свободный порт в том же диапазоне 32768–65534:  

    A:54859->W:443 становится G:54859->W:443  
    B:54859->W:443 становится G:62154->W:443  

    Таким образом, когда W ответит, G всё равно сможет определить, кому именно принадлежит ответ — A или B.  

    Итак, по умолчанию, если не задано иначе, порты, которые использует NAT — это диапазон с 32768 для каждого протокола, где можно указать порты, например TCP и UDP.  

    RouterOS (по последним тестам, хотя, думаю, ничего не поменялось) если заканчиваются порты, автоматически не использует более низкие порты.  

    Что касается темы топика, примерно 23 000 соединений могут отслеживаться на каждые 32 МБ памяти. Как уже было указано, имеется в виду ВСЕ отслеживаемые соединения, включая те, что НЕ проходят через NAT.  

    Значит, лимит NAT-соединений зависит от объёма памяти.  

    Но даже если у вас 1 ГБ памяти, лимит NAT — это не 32767 записей. Это 32767 записей, умноженных на каждую публичную IP-адрес, умноженных на каждый используемый протокол, умноженных на каждый уникальный сайт...  

    Например, если у вас 1 IP, лимит NAT — 32767 соединений на протокол, для каждой комбинации удалённого IP и порта.  

    Так что если у вас 32768 пользователей, которые одновременно пытаются подключиться к https://forum.mikrotik.com, работать будут только 32767, 32768-й пользователь подключиться к https://forum.mikrotik.com не сможет, но сможет зайти на любой другой сайт в мире.  

    (если быть точнее, поскольку открывается несколько TCP-запросов для загрузки веб-шрифтов, скриптов, изображений и т. п., максимальное число одновременных соединений на самом деле будет значительно меньше).  

    Многие сайты используют CDN, поэтому практически невозможно, чтобы у всех пользователей был одинаковый IP для youtube.com, так что эта проблема для самых популярных сайтов встречается очень редко, если вообще встречается.  

    Вкратце: единственный лимит — память устройства, примерно 23 000 соединений на каждые 32 МБ памяти.  

    ДОПОЛНЕНИЕ: Спасибо @chechito: максимальный лимит жёстко прописан и равен 1 048 576, для этого нужно минимум 512 МБ памяти.
     
     
     
    chechito
    Guest
    #6
    0
    30.06.2023 15:05:00
    Факт, который я забыл добавить в тему несколько недель назад в другой теме, подтвердился: максимальное количество соединений в connection-tracking ограничено параметром max-entries, равным 1 048 576 (примерно 1 миллион). Неважно, какое у вас устройство, больше этого не может быть. На данный момент в RouterOS в реальных условиях максимальное количество, которое я видел, — примерно 700 тысяч на ccr1036, который выполняет CG-NAT при трафике 12 Гбит/с. tcp-established-timeout: 16 минут.
     
     
     
    rextended
    Guest
    #7
    0
    30.06.2023 15:08:00
    Да, 1048576 задано жестко, и у меня есть один мощный CCR на каждые 512 пользователей, все с публичными IP, так что: никаких NAT…
     
     
     
    TomjNorthIdaho
    Guest
    #8
    0
    30.06.2023 15:15:00
    На мой взгляд, я понял пару лет назад, что когда у провайдера очень много пользователей (тысячи и больше) и используется Mikrotik для NAT десятков тысяч адресов из RFC-1918 (10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12) или carrier grade NAT (100.64.0.0/10), не стоит использовать обычный Mikrotik NAT (так называемый NAT44), лучше применять NAT444 (обратите внимание на разницу NAT44 и NAT444). У меня около 2 тысяч клиентов (~ 1 тысяча беспроводных и ~ 1 тысяча оптоволоконных), интернет подается через несколько 10-гигабитных BGP-соединений. Большая часть адресов WAN-сетей клиентов провайдера нумеруется из пространства carrier grade NAT 100.64.0.0/10. Раньше я использовал пару Mikrotik CHR с обычным NAT44, чтобы клиенты выходили в интернет. Начали поступать жалобы на некорректную работу, проблемы со скоростью и видео стримингом. Короче, я много читал и искал инфу, и наткнулся на NAT444. Переделал конфигурацию NAT на Mikrotik CHR с обычного NAT44 на NAT444 – и о, чудо! Скорость выросла просто фантастически, все жалобы исчезли, что очень обрадовало меня, мою команду и клиентов.

    В моей конфигурации Mikrotik CHR для NAT444 я использую следующее: 8 живых IP-адресов на /21 блок из 100.64.0.0/21 (у меня много таких CGN /21 блоков, на которых я делаю NAT444). 256 портов от одного живого IP под 100.64.0.0/32 внутреннего IP-адреса.

    Пример части конфигурации CHR ниже:  
    /ip firewall nat  
    add action=src-nat chain=srcnat src-address=100.64.1.34 to-addresses=[Live-IP-x.y.x].182
    add action=src-nat chain=srcnat src-address=100.64.1.2 to-addresses=[Live-IP-x.y.x].183
    add action=jump chain=srcnat jump-target=NrWireless1 src-address=100.64.2.0/24  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-0 src-address=100.64.2.0/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-1 src-address=100.64.2.16/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-2 src-address=100.64.2.32/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-3 src-address=100.64.2.48/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-4 src-address=100.64.2.64/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-5 src-address=100.64.2.80/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-6 src-address=100.64.2.96/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-7 src-address=100.64.2.112/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-8 src-address=100.64.2.128/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-9 src-address=100.64.2.144/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-10 src-address=100.64.2.160/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-11 src-address=100.64.2.176/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-12 src-address=100.64.2.192/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-13 src-address=100.64.2.208/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-14 src-address=100.64.2.224/28  
    add action=jump chain=NrWireless1 jump-target=NrWireless1-15 src-address=100.64.2.240/28  
    add action=src-nat chain=NrWireless1-0 protocol=tcp src-address=100.64.2.0 to-addresses=[Live-IP-x.y.x].84 to-ports=1000-1249
    add action=src-nat chain=NrWireless1-0 protocol=udp src-address=100.64.2.0 to-addresses=[Live-IP-x.y.x].84 to-ports=1000-1249
    add action=src-nat chain=NrWireless1-0 src-address=100.64.2.0 to-addresses=[Live-IP-x.y.x].84
    add action=src-nat chain=NrWireless1-0 protocol=tcp src-address=100.64.2.1 to-addresses=[Live-IP-x.y.x].84 to-ports=1250-1499
    add action=src-nat chain=NrWireless1-0 protocol=udp src-address=100.64.2.1 to-addresses=[Live-IP-x.y.x].84 to-ports=1250-1499
    add action=src-nat chain=NrWireless1-0 src-address=100.64.2.1 to-addresses=[Live-IP-x.y.x].84
    add action=src-nat chain=NrWireless1-0 protocol=tcp src-address=100.64.2.2 to-addresses=[Live-IP-x.y.x].84 to-ports=1500-1749
    add action=src-nat chain=NrWireless1-0 protocol=udp src-address=100.64.2.2 to-addresses=[Live-IP-x.y.x].84 to-ports=1500-1749
    add action=src-nat chain=NrWireless1-0 src-address=100.64.2.2 to-addresses=[Live-IP-x.y.x].84
    add action=src-nat chain=NrWireless1-0 protocol=tcp src-address=100.64.2.3 to-addresses=[Live-IP-x.y.x].84 to-ports=1750-1999
    add action=src-nat chain=NrWireless1-0 protocol=udp src-address=100.64.2.3 to-addresses=[Live-IP-x.y.x].84 to-ports=1750-1999
    add action=src-nat chain=NrWireless1-0 src-address=100.64.2.3 to-addresses=[Live-IP-x.y.x].84
    add action=src-nat chain=NrWireless1-0 protocol=tcp src-address=100.64.2.4 to-addresses=[Live-IP-x.y.x].84 to-ports=2000-2249
    add action=src-nat chain=NrWireless1-0 protocol=udp src-address=100.64.2.4 to-addresses=[Live-IP-x.y.x].84 to-ports=2000-2249
    add action=src-nat chain=NrWireless1-0 src-address=100.64.2.4 to-addresses=[Live-IP-x.y.x].84
    add action=src-nat chain=NrWireless1-0 protocol=tcp src-address=100.64.2.5 to-addresses=[Live-IP-x.y.x].84 to-ports=2250-2499
    add action=src-nat chain=NrWireless1-0 protocol=udp src-address=100.64.2.5 to-addresses=[Live-IP-x.y.x].84 to-ports=2250-2499
    add action=src-nat chain=NrWireless1-0 src-address=100.64.2.5 to-addresses=[Live-IP-x.y.x].84
    add action=src-nat chain=NrWireless1-0 protocol=tcp src-address=100.64.2.6 to-addresses=[Live-IP-x.y.x].84 to-ports=2500-2749
    add action=src-nat chain=NrWireless1-0 protocol=udp src-address=100.64.2.6 to-addresses=[Live-IP-x.y.x].84 to-ports=2500-2749
    … и так далее …

    Как вы понимаете, конфигурация огромная и длинная, но работает значительно быстрее обычного Mikrotik NAT44. Время отклика ощутимо сократилось, общая пропускная способность выросла, и – что очень важно – жалоб от клиентов больше нет (ни единой, ни капельки, zero).

    North Idaho Tom Jones
     
     
     
    rextended
    Guest
    #9
    0
    30.06.2023 15:18:00
    Я не использую NAT, я просто даю клиентам реальные публичные IP-адреса с IPv6 и MTU 1500, потому что клиенты платят мне за услугу, а я им эту услугу и предоставляю...
     
     
     
    TomjNorthIdaho
    Guest
    #10
    0
    30.06.2023 15:32:00
    Мой провайдер предлагает два типа аккаунтов: жилой (NAT444) и бизнес (Live IP-адреса). Также доступны разные тарифы по скорости. Если клиент хочет получить Live IP-адрес (или live IP с пробросом портов), за это берут дополнительную плату в $10 в месяц.

    Кстати, изначально я запускал провайдера с Live IP-адресами для всех WAN клиентов. Тогда у меня постоянно было по несколько тысяч порт-сканов (с интернета), которые просматривали каждый IP в моих сетях /24 с Live IP. Часто попыток подключений с порт-сканов было в сотни, а то и тысячи раз больше, чем самих подключений клиентов. В итоге это жутко съедало беспроводной трафик между точками доступа и клиентами.

    NAT44 решил проблему с порт-сканированием, но вызвал задержки из-за высокой нагрузки на CPU на моём CHR, и у клиентов стали появляться проблемы.

    Поэтому я перешёл на NAT444 — теперь всё работает быстро и без проблем. Все мои клиенты на беспроводных и оптоволоконных линиях получают бешеную скорость (если, конечно, выбирают более быстрые тарифы).

    С уважением, Том Джонс из Северного Айдахо
     
     
     
    chechito
    Guest
    #11
    0
    30.06.2023 15:37:00
    И CCR на каждых 512 клиентов!!! Слишком много наворотов.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры