Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    Аппаратное обеспечение
    2011UiAS-2HnD странно высокий расход процессора

    2011UiAS-2HnD странно высокий расход процессора

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    2011UiAS-2HnD странно высокий расход процессора, Аппаратное обеспечение
     
    iowa
    Guest
    #1
    0
    03.05.2016 22:04:00
    Я купил 2011UiAS-2HnD и решил провести несколько тестов, прежде чем сделать его «основным» роутером в своей сети. интернет -----> 2011UiAS-2HnD -----> ubiquiti nanostation -------> 3 антенны airgrid (у меня 300/50 Мбит и я хочу поделиться интернетом с друзьями). У меня модем Cisco 3208. Так что я создал очень простые правила, например:

    [admin@MikroTik] > export
    may/03/2016 23:27:12 by RouterOS 6.35.1  
    software id = 2NAW-V5ZU

    /ip pool  
    add name=pool1 ranges=192.168.5.1-192.168.5.55  
    add name=pool2 ranges=192.168.6.1-192.168.6.55  
    add name=pool3 ranges=192.168.7.1-192.168.7.55  

    /ip dhcp-server  
    add address-pool=pool1 disabled=no interface=ether2 name=server1  
    add address-pool=pool2 disabled=no interface=ether3 name=server2  
    add address-pool=pool3 disabled=no interface=ether4 name=server3  

    /system logging action set 0 memory-lines=100  

    /ip address  
    add address=192.168.5.1/24 interface=ether2 network=192.168.5.0  
    add address=192.168.6.1/24 interface=ether3 network=192.168.6.0  
    add address=192.168.7.1/24 interface=ether4 network=192.168.7.0  

    /ip dhcp-client  
    add default-route-distance=0 dhcp-options=hostname,clientid disabled=no interface=ether1  

    /ip dhcp-server network  
    add address=192.168.5.0/24 dns-server=192.168.5.1 gateway=192.168.5.1  
    add address=192.168.6.0/24 dns-server=192.168.6.1 gateway=192.168.6.1  
    add address=192.168.7.0/24 dns-server=192.168.7.1 gateway=192.168.7.1  

    /ip dns set allow-remote-requests=yes  

    /ip firewall address-list  
    add address=192.168.88.0/24 list=support  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=ether1 src-address=192.168.5.0/24  
    add action=masquerade chain=srcnat out-interface=ether1 src-address=192.168.6.0/24  
    add action=masquerade chain=srcnat out-interface=ether1 src-address=192.168.7.0/24  

    /ip service set  
    telnet disabled=yes  
    ftp disabled=yes  
    ssh disabled=yes  

    /system clock set time-zone-name=Europe/Belgrade  

    /tool graphing interface add  
    /tool graphing queue add allow-address=192.168.88.0/24  
    /tool graphing resource add  

    [admin@MikroTik] >

    Пока я проводил тесты, сеть использовал только я: подключил IPTV, Wi-Fi роутер tp link archer C7, QNAP NAS с доступом в интернет, ноутбук, стационарный компьютер, телефон и планшет. Сегодня заметил очень высокую загрузку процессора с 16 до 18 часов. В логах ничего особенного не увидел.  

    Как видите, я отключил ssh, ftp, telnet и www-ssl. С самого начала выключил и эти пакеты:  
    1. Hotspot;  
    2. IPV6;  
    3. Wireless-cm2;  
    4. Wireless-fp.  

    Я понимаю, что не настроил никаких правил файрвола, но роутер работает почти 2 дня подряд с включёнными www и winbox. Во время высокой загрузки CPU в логах ничего не видно. Прошивка и ОС — последние стабильные версии.  

    Это баг или что-то ещё? Буду очень признателен за любую помощь.  

    С уважением.
     
     
     
    iowa
    Guest
    #2
    0
    20.05.2016 21:41:00
    Опять та же проблема, но, как мне кажется, с лучшей конфигурацией [admin@MikroTik] > export
    # 20 мая 2016, 23:21:29, RouterOS 6.35.2

    /interface ethernet
    set [ find default-name=ether3 ] master-port=ether2
    set [ find default-name=ether4 ] disabled=yes
    set [ find default-name=ether5 ] disabled=yes
    set [ find default-name=ether6 ] disabled=yes
    set [ find default-name=ether7 ] disabled=yes
    set [ find default-name=ether8 ] disabled=yes
    set [ find default-name=ether9 ] disabled=yes
    set [ find default-name=ether10 ] disabled=yes
    set [ find default-name=sfp1 ] disabled=yes
    /interface ethernet switch port
    set 6 default-vlan-id=0
    set 7 default-vlan-id=0
    set 8 default-vlan-id=0
    set 9 default-vlan-id=0
    set 10 default-vlan-id=0
    set 12 default-vlan-id=0
    /ip pool
    add name=pool1 ranges=192.168.5.1-192.168.5.250
    /ip dhcp-server
    add address-pool=pool1 disabled=no interface=ether2 name=server1
    /system logging action
    set 0 memory-lines=100
    /ip address
    add address=192.168.5.1/24 interface=ether2 network=192.168.5.0
    /ip dhcp-client
    add default-route-distance=0 dhcp-options=hostname,clientid disabled=no interface=ether1
    /ip dhcp-server network
    add address=192.168.5.0/24 dns-server=192.168.5.1 gateway=192.168.5.1
    /ip dns
    set allow-remote-requests=yes
    /ip firewall address-list
    add address=192.168.5.0/24 list=Support
    /ip firewall filter
    add action=fasttrack-connection chain=forward connection-state=established,related
    add chain=forward connection-state=established,related
    add action=drop chain=forward connection-state=invalid
    add action=drop chain=input comment="Запретить странные пакеты" connection-state=invalid
    add chain=input comment="Разрешить LAN доступ к роутеру и интернету" connection-state=new in-interface=all-ethernet
    add chain=input comment="Разрешить подключения, исходящие из LAN" connection-state=established
    add chain=input comment="Разрешить подключения, исходящие из LAN" connection-state=related
    add chain=input comment="Разрешить пинг ICMP откуда угодно" protocol=icmp
    add action=drop chain=input comment="Запретить всё откуда угодно на любом интерфейсе"
    add action=drop chain=forward comment="Запретить странные пакеты" connection-state=invalid
    add chain=forward comment="Разрешить LAN доступ к роутеру и интернету" connection-state=new in-interface=all-ethernet
    add chain=forward comment="Разрешить подключения, исходящие из LAN" connection-state=established
    add chain=forward comment="Разрешить подключения, исходящие из LAN" connection-state=related
    add action=drop chain=forward
    /ip firewall nat
    add action=masquerade chain=srcnat out-interface=ether1 src-address=192.168.5.0/24
    /ip service
    set telnet disabled=yes
    set ftp disabled=yes
    set www address=192.168.5.0/24
    set ssh disabled=yes
    /system clock
    set time-zone-name=Europe/Belgrade
    /tool graphing interface
    add allow-address=192.168.5.0/24
    /tool graphing queue
    add allow-address=192.168.5.0/24
    /tool graphing resource
    add allow-address=192.168.5.0/24

    [admin@MikroTik] > Эти всплески нагрузки на CPU для меня действительно очень странные, потому что этим тестом и интернетом пользуюсь только я. У меня подключён только Cisco модем epc 3208 к ether1, к ether2 — мой ПК, к ether3 — IPTV-приставка. ПК используется для обычного серфинга и онлайн-игр без торрентов или похожего софта. В этот момент, пока я это печатаю, загрузка CPU 28%, IPTV выключено, на ПК открыт только Firefox с двумя вкладками — этот форум и страницу графиков. Интересно, что же я делаю не так? Как я писал в первом сообщении в этой теме, хочу поделиться интернетом с двумя друзьями для торрентов, онлайн-игр, обмена файлами, возможно, локального игрового сервера и так далее. Если этот RB так себя ведёт, когда пользуюсь только я, что тогда ожидать при +2 пользователях? Есть идеи?
     
     
     
    jarda
    Guest
    #3
    0
    21.05.2016 05:16:00
    Типичная проблема, как всегда. Вы участвуете в атаке с усилением DNS. Нужно действительно сбрасывать всё, что приходит с интерфейса WAN, если только вам это положительно не нужно для прохождения. На мобильном клиенте Tapatalk сложно рассмотреть правила вашего файрвола, но убедитесь, что у вас есть безусловный сброс в цепочке INPUT с необходимыми исключениями перед ним.
     
     
     
    jebz
    Guest
    #4
    0
    21.05.2016 11:10:00
    Ты пускаешь всё подряд. Как кто-то сказал, у твоего роутера есть потенциал использоваться в качестве источника DNS-атаки.
     
     
     
    iowa
    Guest
    #5
    0
    21.05.2016 20:07:00
    jarda, jebz, спасибо за ваши ответы. Я думал, что простых правил из этого поста будет достаточно — http://forum.mikrotik.com/t/firewall-rules/69251/1. Сейчас я добавил ещё два правила для входящего трафика, так что теперь у меня:

    /ip firewall filter  
    add action=fasttrack-connection chain=forward connection-state=established,related  
    add chain=forward connection-state=established,related  
    add action=drop chain=forward connection-state=invalid  
    add action=drop chain=input comment=“Disallow weird packets” connection-state=invalid  
    add action=drop chain=input dst-port=53 in-interface=ether1 protocol=udp  
    add action=drop chain=input dst-port=53 in-interface=ether1 protocol=tcp  
    add chain=input comment=“Allow LAN access to router and Internet” connection-state=new in-interface=all-ethernet  
    add chain=input comment=“Allow connections that originated from LAN” connection-state=established  
    add chain=input comment=“Allow connections that originated from LAN” connection-state=related  
    add chain=input comment=“Allow ping ICMP from anywhere” protocol=icmp  
    add action=drop chain=input comment=“Disallow anything from anywhere on any interface”  
    add action=drop chain=forward comment=“Disallow weird packets” connection-state=invalid  
    add chain=forward comment=“Allow LAN access to router and Internet” connection-state=new in-interface=all-ethernet  
    add chain=forward comment=“Allow connections that originated from LAN” connection-state=established  
    add chain=forward comment=“Allow connections that originated from LAN” connection-state=related  
    add action=drop chain=forward

    Всё ли так нормально, или нужно добавить ещё правил в фаервол?
     
     
     
    jarda
    Guest
    #6
    0
    22.05.2016 10:01:00
    Ether1 — это единственный внешний интерфейс? Загляни в профайлер, чтобы понять, что жрёт процессор. Если это DNS, временно отключи его и посмотри, как изменится ситуация. Правила считаются? Включён ли connection tracking? В цепочке input: 1 — принять established и related, 2 — отбросить invalid, 3 — принять icmp, 4 — принять с LAN, 5 — отбросить всё остальное. Это должно гарантировать нормальную работу, независимо от того, какие WAN у тебя есть.
     
     
     
    iowa
    Guest
    #7
    0
    23.05.2016 08:07:00
    Да, ether1 — это единственный WAN-интерфейс. Когда я отключил DNS, всё было нормально, у меня трекинг соединений стоит на авто. Я заблокировал порт 53 TCP/UDP на ether1 и изменил входящую цепочку, как ты писал. Пока что работает отлично. Спасибо.
     
     
     
    jarda
    Guest
    #8
    0
    23.05.2016 14:30:00
    Поздравляю. Всегда думайте о порядке и логике правил межсетевого экрана. Это либо поможет вам, либо сведёт с ума, если настроено неправильно.
     
     
     
    Zorro
    Guest
    #9
    0
    26.05.2016 04:11:00
    Кстати, не забудь сделать резервную копию конфигурации своего оборудования ПЕРЕД тем, как вносить важные изменения, а ещё регулярно (раз в полдня или хотя бы еженедельно) сохранять её в бинарном и текстовом видах! Если у тебя CCR/PPC, то я лично бы рекомендовал ещё написать скрипт, который будет автоматически делать бэкап на внешний накопитель (USB-флешку или SD-карту) по расписанию.
     
     
     
    iowa
    Guest
    #10
    0
    03.06.2016 14:43:00
    Мне было интересно, есть ли какая-нибудь электронная книга, PDF или сайт, где подробно объясняется основа работы с фаерволом, особенно по правилам и логике цепочек? Лично мне не нравятся шаблоны фаервола, которые показывают на некоторых сайтах про защиту routerboard. Конечно, Zorro, я делаю бэкап каждый день.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры