<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 06 Aug 2026 14:53:32 -0400</pubDate>
		<item>
			<title>Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228963">Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сэм, кажется, я начинаю понимать. Давай проверю, правильно ли я понял. Входящие "natted пакеты" от моего внешнего роутера/шлюза (192.168.0.1 - NAT включен), предназначенные для клиента hotspot, отбрасываются моим MT, потому что соединение могло быть разорвано (по любой из следующих причин – вышел из системы / время вышло либо из-за keep-alive/сессии/uptime). Конечно, целевой пункт назначения – MT (masq пакеты), так как они предназначены для клиента hotspot, но, поскольку соединения больше не могут быть установлены, пакеты просто умирают. Ты прав насчет тайм-аутов, я установил idle-timeout на 10 минут для большинства своих клиентов, чтобы экономить предоплаченное время и исключать бесполезный трафик в сети. Конечно, это можно подтвердить только при более тщательном изучении, но пока я предполагаю, что моя теория верна, если кто-то не докажет обратное. Я ОЧЕНЬ люблю вас ребята! Спас меня от еще одной бессонной ночи! СПАСИБО всем! Роберт С. <br />
			<i>04.08.2005 05:41:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228963</link>
			<guid>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228963</guid>
			<pubDate>Thu, 04 Aug 2005 05:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228962">Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, пакет был nat'ed обратно, но соединения больше нет в таблицах. Внутренний IP на роутере, вероятно, .254, верно? Пакет приходит и должен иметь правило в цепочке пересылки, но он попадает в входную цепочку, потому что соединения больше нет. OUT - local, потому что у него нет информации о том, куда его обратно отправлять. Я вот думаю, что, возможно, тайм-аут TCP у тебя слишком маленький, или где-то в твоей сети сломан IM-клиент. В общем, если понюхай этот исходный IP с помощью сниффера, увидишь, что происходит. Видишь порты 1119 и 1075 и эти низкие номера, потому что masq обычно начинает с 1025 и работает вверх (кажется). У нас такое иногда бывает, но обычно с DNS-ответами, которые занимают больше 10 секунд (так как у нас тайм-аут UDP). Сэм. <br />
			<i>04.08.2005 05:10:00, changeip.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228962</link>
			<guid>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228962</guid>
			<pubDate>Thu, 04 Aug 2005 05:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228961">Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ребята, спасибо! changeip(sam) /andrew/sten, правило файрвола, которое отбрасывает пакет, — это последняя запись (логировать и отбрасывать все остальное) в моем наборе правил входящего трафика, который представляет собой стандартный набор правил для точек доступа из документации/руководств MT. Я предполагаю, что пакет прошел всю фильтрацию (включая p2p и антивирус), которую я реализовал, и просто не подходит под правила, поэтому он отбрасывается. Как я уже упоминал, у меня базовый набор правил файрвола из документации MT, и если этого недостаточно (я вообще ничего не знаю о фильтрации по источнику), то да поможет мне Господь! Я не знаком с “сигнатурами” атак, поэтому у меня нет ни малейшего представления, как их отслеживать. Что я знаю точно, так это то, что единственный терминал, у которого есть доступ к моему FTP MT, — это моя личная машина внутри моей сети роутера (роутер-192.168.0.1 / мой ПК - 192.16.0.100 / MT - 192.168.0.254) и мой домашний ПК с его WAN-IP, отфильтрованный (разрешен) в моем наборе правил входящего трафика MT. Так что, еще раз, я предполагаю, что FTP-трафик с IP-адресом из Тимбукту — это попытка взломать мой MT! Только сегодня утром новая волна TCP (ACK, FIN) с 63.150.131.25:80-&gt;192.168.0.254:1119 фиксируется в логах и отбрасывается. Если это попытка атаки, то я рад, что мой MT выполняет свою работу!! Если источник и назначение порта не имеют смысла, то IP-адреса точно указывают на то, что кто-то на другом конце света проявляет интерес к моему MT. Если то, что говорит сам, правда, то мои локальные терминалы (192.168.0.xx) всегда вошли в систему через IM, то это может быть просто затянутый ответ, который сошел с ума! Но зачем атаковать MT по адресу 192.168.0.254? Ну, я буду продолжать следить за системой на предмет странного трафика, который отбрасывается. Если вы знаете какие-нибудь полезные правила файрвола, которые мне нужно реализовать, не стесняйтесь делиться ими, чтобы все могли оценить! Еще раз спасибо. Роберт С. <br />
			<i>04.08.2005 02:16:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228961</link>
			<guid>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228961</guid>
			<pubDate>Thu, 04 Aug 2005 02:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228960">Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, это пакеты, которые возвращаются от исходящего соединения с NAT, а роутер уже не отслеживает. Можно проверить это, направив весь трафик с NAT/masq на другой диапазон портов, например, 50000-65000. Порт 5101, кажется, используется для IM-трафика, и иногда эти шлюзы отвечают с очень большой задержкой. Сэм. <br />
			<i>03.08.2005 20:40:00, changeip.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228960</link>
			<guid>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228960</guid>
			<pubDate>Wed, 03 Aug 2005 20:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228959">Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Может быть нормально, зависит от твоей конфигурации – которой ты, кстати, не делишься(!). Эх, без правил брандмауэра это вообще ничего не значит. Ты чего-то другого ожидал? Надеюсь, ты защитил FTP-порт на своих роутерах. Всё остальное было бы… слишком оптимистично! Ты же не фильтруешь трафик источника?!?!? Кто вообще говорил об атаке? У тебя тут всего пара пакетов то тут, то там – это нормально в этом большом и страшном интернете. Ну да, но ты нам жизнь не упрощаешь. То есть, угадывать это, конечно, весело, но дело это не приведёт к результату. Зависит от твоей сети, может быть и то, и другое. <br />
			<i>03.08.2005 20:14:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228959</link>
			<guid>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228959</guid>
			<pubDate>Wed, 03 Aug 2005 20:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228958">Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Роберт, MAC-адрес всегда будет соответствовать адресу предыдущего локального сетевого устройства, в данном случае – роутера. Так работает сеть. Поиск в Google по вашему порту показывает, что он называется ‘rdrmshc’. Мне это не особо о чем-то говорит. С уважением, Эндрю. <br />
			<i>03.08.2005 18:54:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228958</link>
			<guid>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228958</guid>
			<pubDate>Wed, 03 Aug 2005 18:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228957">Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Только что заметил вчера, что MAC-адрес источника принадлежит моему роутеру/шлюзу сети (192.168.0.1). Хотя трафик показывает разные IP-адреса в каждом заблокированном логе, scr-mac одинаковый. Интересно, может кто-нибудь объяснить мне, что это за трафик, который блокирует мой MT? Роберт С. <br />
			<i>03.08.2005 02:39:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228957</link>
			<guid>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228957</guid>
			<pubDate>Wed, 03 Aug 2005 02:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228956">Что такое потерянные пакеты TCP (ACK, PSH) на порту 1075?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, ребята! Заметил, что мой MT сбрасывает кучу TCP (ACK,PSH) трафика. Конкретно: input-&gt;DROP, in :LAN-WAN, out:(local), src-mac 00:09:f3:06:9f2a, prot TCP (ACK,PSH), 62.150.188.210:5101-&gt;192.168.0.254:1075,len 633. Где: 192.168.0.254 – это эзерпорт моего MT, подключенный к роутеру.<br /><br />Еще заметил тот же самый source mac адрес с TCP (SYN) / (RST) трафиком, но с другого IP-адреса (84.58.35.244) и dst-port 21 (FTP порт моего MT).<br /><br />Пытался проверить source mac, чтобы понять, исходит ли он из моей внутренней сети, но ничего с таким же mac адресом не нашел. Так что, думаю, это от одного источника, но с подменой IP-адреса.<br /><br />Как мне защитить свою систему от подобной атаки, если она вообще происходит? ПОМОГИТЕ!!!<br /><br />Роберт С.<br /><br />Вопрос в том, я становлюсь целью атаки или это нормальный трафик? <br />
			<i>02.08.2005 02:55:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228956</link>
			<guid>http://mikrotik.moscow/forum/forum57/60140-chto-takoe-poteryannye-pakety-tcp-_ack_-psh_-na-portu-1075/message228956</guid>
			<pubDate>Tue, 02 Aug 2005 02:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
