<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: 2011UiAS-2HnD странно высокий расход процессора]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме 2011UiAS-2HnD странно высокий расход процессора форума Аппаратное обеспечение на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 05:07:45 -0400</pubDate>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436800">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			Мне было интересно, есть ли какая-нибудь электронная книга, PDF или сайт, где подробно объясняется основа работы с фаерволом, особенно по правилам и логике цепочек? Лично мне не нравятся шаблоны фаервола, которые показывают на некоторых сайтах про защиту routerboard. Конечно, Zorro, я делаю бэкап каждый день. <br />
			<i>03.06.2016 14:43:00, iowa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436800</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436800</guid>
			<pubDate>Fri, 03 Jun 2016 14:43:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436799">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			Кстати, не забудь сделать резервную копию конфигурации своего оборудования ПЕРЕД тем, как вносить важные изменения, а ещё регулярно (раз в полдня или хотя бы еженедельно) сохранять её в бинарном и текстовом видах! Если у тебя CCR/PPC, то я лично бы рекомендовал ещё написать скрипт, который будет автоматически делать бэкап на внешний накопитель (USB-флешку или SD-карту) по расписанию. <br />
			<i>26.05.2016 04:11:00, Zorro.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436799</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436799</guid>
			<pubDate>Thu, 26 May 2016 04:11:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436798">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			Поздравляю. Всегда думайте о порядке и логике правил межсетевого экрана. Это либо поможет вам, либо сведёт с ума, если настроено неправильно. <br />
			<i>23.05.2016 14:30:00, jarda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436798</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436798</guid>
			<pubDate>Mon, 23 May 2016 14:30:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436797">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			Да, ether1 — это единственный WAN-интерфейс. Когда я отключил DNS, всё было нормально, у меня трекинг соединений стоит на авто. Я заблокировал порт 53 TCP/UDP на ether1 и изменил входящую цепочку, как ты писал. Пока что работает отлично. Спасибо. <br />
			<i>23.05.2016 08:07:00, iowa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436797</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436797</guid>
			<pubDate>Mon, 23 May 2016 08:07:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436796">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			Ether1 — это единственный внешний интерфейс? Загляни в профайлер, чтобы понять, что жрёт процессор. Если это DNS, временно отключи его и посмотри, как изменится ситуация. Правила считаются? Включён ли connection tracking? В цепочке input: 1 — принять established и related, 2 — отбросить invalid, 3 — принять icmp, 4 — принять с LAN, 5 — отбросить всё остальное. Это должно гарантировать нормальную работу, независимо от того, какие WAN у тебя есть. <br />
			<i>22.05.2016 10:01:00, jarda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436796</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436796</guid>
			<pubDate>Sun, 22 May 2016 10:01:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436795">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			jarda, jebz, спасибо за ваши ответы. Я думал, что простых правил из этого поста будет достаточно — <noindex><a href="http://forum.mikrotik.com/t/firewall-rules/69251/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/firewall-rules/69251/1</a></noindex>. Сейчас я добавил ещё два правила для входящего трафика, так что теперь у меня:<br /><br />/ip firewall filter &nbsp;<br />add action=fasttrack-connection chain=forward connection-state=established,related &nbsp;<br />add chain=forward connection-state=established,related &nbsp;<br />add action=drop chain=forward connection-state=invalid &nbsp;<br />add action=drop chain=input comment=“Disallow weird packets” connection-state=invalid &nbsp;<br />add action=drop chain=input dst-port=53 in-interface=ether1 protocol=udp &nbsp;<br />add action=drop chain=input dst-port=53 in-interface=ether1 protocol=tcp &nbsp;<br />add chain=input comment=“Allow LAN access to router and Internet” connection-state=new in-interface=all-ethernet &nbsp;<br />add chain=input comment=“Allow connections that originated from LAN” connection-state=established &nbsp;<br />add chain=input comment=“Allow connections that originated from LAN” connection-state=related &nbsp;<br />add chain=input comment=“Allow ping ICMP from anywhere” protocol=icmp &nbsp;<br />add action=drop chain=input comment=“Disallow anything from anywhere on any interface” &nbsp;<br />add action=drop chain=forward comment=“Disallow weird packets” connection-state=invalid &nbsp;<br />add chain=forward comment=“Allow LAN access to router and Internet” connection-state=new in-interface=all-ethernet &nbsp;<br />add chain=forward comment=“Allow connections that originated from LAN” connection-state=established &nbsp;<br />add chain=forward comment=“Allow connections that originated from LAN” connection-state=related &nbsp;<br />add action=drop chain=forward<br /><br />Всё ли так нормально, или нужно добавить ещё правил в фаервол? <br />
			<i>21.05.2016 20:07:00, iowa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436795</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436795</guid>
			<pubDate>Sat, 21 May 2016 20:07:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436794">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			Ты пускаешь всё подряд. Как кто-то сказал, у твоего роутера есть потенциал использоваться в качестве источника DNS-атаки. <br />
			<i>21.05.2016 11:10:00, jebz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436794</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436794</guid>
			<pubDate>Sat, 21 May 2016 11:10:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436793">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			Типичная проблема, как всегда. Вы участвуете в атаке с усилением DNS. Нужно действительно сбрасывать всё, что приходит с интерфейса WAN, если только вам это положительно не нужно для прохождения. На мобильном клиенте Tapatalk сложно рассмотреть правила вашего файрвола, но убедитесь, что у вас есть безусловный сброс в цепочке INPUT с необходимыми исключениями перед ним. <br />
			<i>21.05.2016 05:16:00, jarda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436793</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436793</guid>
			<pubDate>Sat, 21 May 2016 05:16:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436792">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			Опять та же проблема, но, как мне кажется, с лучшей конфигурацией [admin@MikroTik] &gt; export<br /># 20 мая 2016, 23:21:29, RouterOS 6.35.2<br /><br />/interface ethernet<br />set [ find default-name=ether3 ] master-port=ether2<br />set [ find default-name=ether4 ] disabled=yes<br />set [ find default-name=ether5 ] disabled=yes<br />set [ find default-name=ether6 ] disabled=yes<br />set [ find default-name=ether7 ] disabled=yes<br />set [ find default-name=ether8 ] disabled=yes<br />set [ find default-name=ether9 ] disabled=yes<br />set [ find default-name=ether10 ] disabled=yes<br />set [ find default-name=sfp1 ] disabled=yes<br />/interface ethernet switch port<br />set 6 default-vlan-id=0<br />set 7 default-vlan-id=0<br />set 8 default-vlan-id=0<br />set 9 default-vlan-id=0<br />set 10 default-vlan-id=0<br />set 12 default-vlan-id=0<br />/ip pool<br />add name=pool1 ranges=192.168.5.1-192.168.5.250<br />/ip dhcp-server<br />add address-pool=pool1 disabled=no interface=ether2 name=server1<br />/system logging action<br />set 0 memory-lines=100<br />/ip address<br />add address=192.168.5.1/24 interface=ether2 network=192.168.5.0<br />/ip dhcp-client<br />add default-route-distance=0 dhcp-options=hostname,clientid disabled=no interface=ether1<br />/ip dhcp-server network<br />add address=192.168.5.0/24 dns-server=192.168.5.1 gateway=192.168.5.1<br />/ip dns<br />set allow-remote-requests=yes<br />/ip firewall address-list<br />add address=192.168.5.0/24 list=Support<br />/ip firewall filter<br />add action=fasttrack-connection chain=forward connection-state=established,related<br />add chain=forward connection-state=established,related<br />add action=drop chain=forward connection-state=invalid<br />add action=drop chain=input comment="Запретить странные пакеты" connection-state=invalid<br />add chain=input comment="Разрешить LAN доступ к роутеру и интернету" connection-state=new in-interface=all-ethernet<br />add chain=input comment="Разрешить подключения, исходящие из LAN" connection-state=established<br />add chain=input comment="Разрешить подключения, исходящие из LAN" connection-state=related<br />add chain=input comment="Разрешить пинг ICMP откуда угодно" protocol=icmp<br />add action=drop chain=input comment="Запретить всё откуда угодно на любом интерфейсе"<br />add action=drop chain=forward comment="Запретить странные пакеты" connection-state=invalid<br />add chain=forward comment="Разрешить LAN доступ к роутеру и интернету" connection-state=new in-interface=all-ethernet<br />add chain=forward comment="Разрешить подключения, исходящие из LAN" connection-state=established<br />add chain=forward comment="Разрешить подключения, исходящие из LAN" connection-state=related<br />add action=drop chain=forward<br />/ip firewall nat<br />add action=masquerade chain=srcnat out-interface=ether1 src-address=192.168.5.0/24<br />/ip service<br />set telnet disabled=yes<br />set ftp disabled=yes<br />set www address=192.168.5.0/24<br />set ssh disabled=yes<br />/system clock<br />set time-zone-name=Europe/Belgrade<br />/tool graphing interface<br />add allow-address=192.168.5.0/24<br />/tool graphing queue<br />add allow-address=192.168.5.0/24<br />/tool graphing resource<br />add allow-address=192.168.5.0/24<br /><br />[admin@MikroTik] &gt; Эти всплески нагрузки на CPU для меня действительно очень странные, потому что этим тестом и интернетом пользуюсь только я. У меня подключён только Cisco модем epc 3208 к ether1, к ether2 — мой ПК, к ether3 — IPTV-приставка. ПК используется для обычного серфинга и онлайн-игр без торрентов или похожего софта. В этот момент, пока я это печатаю, загрузка CPU 28%, IPTV выключено, на ПК открыт только Firefox с двумя вкладками — этот форум и страницу графиков. Интересно, что же я делаю не так? Как я писал в первом сообщении в этой теме, хочу поделиться интернетом с двумя друзьями для торрентов, онлайн-игр, обмена файлами, возможно, локального игрового сервера и так далее. Если этот RB так себя ведёт, когда пользуюсь только я, что тогда ожидать при +2 пользователях? Есть идеи? <br />
			<i>20.05.2016 21:41:00, iowa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436792</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436792</guid>
			<pubDate>Fri, 20 May 2016 21:41:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
		<item>
			<title>2011UiAS-2HnD странно высокий расход процессора</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436791">2011UiAS-2HnD странно высокий расход процессора</a></b> <i>Аппаратное обеспечение</i> в форуме <a href="http://mikrotik.moscow/forum/forum58/">Аппаратное обеспечение</a>. <br />
			Я купил 2011UiAS-2HnD и решил провести несколько тестов, прежде чем сделать его «основным» роутером в своей сети. интернет -----&gt; 2011UiAS-2HnD -----&gt; ubiquiti nanostation -------&gt; 3 антенны airgrid (у меня 300/50 Мбит и я хочу поделиться интернетом с друзьями). У меня модем Cisco 3208. Так что я создал очень простые правила, например: <br /><br />[admin@MikroTik] &gt; export  <br />may/03/2016 23:27:12 by RouterOS 6.35.1 &nbsp;<br />software id = 2NAW-V5ZU <br /><br />/ip pool &nbsp;<br />add name=pool1 ranges=192.168.5.1-192.168.5.55 &nbsp;<br />add name=pool2 ranges=192.168.6.1-192.168.6.55 &nbsp;<br />add name=pool3 ranges=192.168.7.1-192.168.7.55 &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=pool1 disabled=no interface=ether2 name=server1 &nbsp;<br />add address-pool=pool2 disabled=no interface=ether3 name=server2 &nbsp;<br />add address-pool=pool3 disabled=no interface=ether4 name=server3 &nbsp;<br /><br />/system logging action set 0 memory-lines=100 &nbsp;<br /><br />/ip address &nbsp;<br />add address=192.168.5.1/24 interface=ether2 network=192.168.5.0 &nbsp;<br />add address=192.168.6.1/24 interface=ether3 network=192.168.6.0 &nbsp;<br />add address=192.168.7.1/24 interface=ether4 network=192.168.7.0 &nbsp;<br /><br />/ip dhcp-client &nbsp;<br />add default-route-distance=0 dhcp-options=hostname,clientid disabled=no interface=ether1 &nbsp;<br /><br />/ip dhcp-server network &nbsp;<br />add address=192.168.5.0/24 dns-server=192.168.5.1 gateway=192.168.5.1 &nbsp;<br />add address=192.168.6.0/24 dns-server=192.168.6.1 gateway=192.168.6.1 &nbsp;<br />add address=192.168.7.0/24 dns-server=192.168.7.1 gateway=192.168.7.1 &nbsp;<br /><br />/ip dns set allow-remote-requests=yes &nbsp;<br /><br />/ip firewall address-list &nbsp;<br />add address=192.168.88.0/24 list=support &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat out-interface=ether1 src-address=192.168.5.0/24 &nbsp;<br />add action=masquerade chain=srcnat out-interface=ether1 src-address=192.168.6.0/24 &nbsp;<br />add action=masquerade chain=srcnat out-interface=ether1 src-address=192.168.7.0/24 &nbsp;<br /><br />/ip service set &nbsp;<br />telnet disabled=yes &nbsp;<br />ftp disabled=yes &nbsp;<br />ssh disabled=yes &nbsp;<br /><br />/system clock set time-zone-name=Europe/Belgrade &nbsp;<br /><br />/tool graphing interface add &nbsp;<br />/tool graphing queue add allow-address=192.168.88.0/24 &nbsp;<br />/tool graphing resource add &nbsp;<br /><br />[admin@MikroTik] &gt;  <br /><br />Пока я проводил тесты, сеть использовал только я: подключил IPTV, Wi-Fi роутер tp link archer C7, QNAP NAS с доступом в интернет, ноутбук, стационарный компьютер, телефон и планшет. Сегодня заметил очень высокую загрузку процессора с 16 до 18 часов. В логах ничего особенного не увидел. &nbsp;<br /><br />Как видите, я отключил ssh, ftp, telnet и www-ssl. С самого начала выключил и эти пакеты: &nbsp;<br />1. Hotspot; &nbsp;<br />2. IPV6; &nbsp;<br />3. Wireless-cm2; &nbsp;<br />4. Wireless-fp. &nbsp;<br /><br />Я понимаю, что не настроил никаких правил файрвола, но роутер работает почти 2 дня подряд с включёнными www и winbox. Во время высокой загрузки CPU в логах ничего не видно. Прошивка и ОС — последние стабильные версии. &nbsp;<br /><br />Это баг или что-то ещё? Буду очень признателен за любую помощь. &nbsp;<br /><br />С уважением. <br />
			<i>03.05.2016 22:04:00, iowa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436791</link>
			<guid>http://mikrotik.moscow/forum/forum58/89425-2011uias_2hnd-stranno-vysokiy-raskhod-protsessora/message436791</guid>
			<pubDate>Tue, 03 May 2016 22:04:00 -0400</pubDate>
			<category>Аппаратное обеспечение</category>
		</item>
	</channel>
</rss>
