社区讨论

雷竞技网站MikroTik应用
DmitryAVET
成员的候选人
成员的候选人
主题作者
职位: 112
加入: 2015年3月26日星期四12:27 am
地点:乌克兰,Mukachevo
联系人:

问题Routerl雷竞技OS 6.38.5 -拒绝服务

2017年4月1日星期六下午2:44

2017-03-09发布的MikroTik 6.38.5版本网络堆栈中的漏洞可能雷竞技网站允许未经身份验证的远程攻击者通过大量TCP RST数据包耗尽所有可用的CPU,从而阻止受影响的路由器接受新的TCP连接。

更多信息:

https://cve.mitre.org/cgi-bin/cvename.c…2017 - 7285
https://cxsecurity.com/issue/WLB-2017030242
https://www.exploit-db.com/exploits/41752/
francisconeto
教练
教练
职位: 22
加入: 2011年11月10日星期四下午5:55

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月1日星期六下午3:24

只要实施好的防火墙规则,一切都会很好地工作。
pe1chl
论坛专家
论坛专家
职位: 9447
加入: 2015年6月8日星期一下午12:09

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月1日星期六下午3:25

叹息……有些人在这个星球上似乎只是为了破坏别人的工作和乐趣。
多么可悲。
发出呜咽声
论坛专家
论坛专家
职位: 9185
加入: 2009年4月20日星期一晚上9:11

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月1日星期六下午3:30

也许吧,但最终这是件好事,因为一旦问题被发现并解决了,整个产品就会变得更好。
DmitryAVET
成员的候选人
成员的候选人
主题作者
职位: 112
加入: 2015年3月26日星期四12:27 am
地点:乌克兰,Mukachevo
联系人:

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月1日星期六下午3:33

只要实施好的防火墙规则,一切都会很好地工作。
或者更改winbox端口并等待安全更新。
pe1chl
论坛专家
论坛专家
职位: 9447
加入: 2015年6月8日星期一下午12:09

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月1日星期六下午4:05

也许吧,但最终这是件好事,因为一旦问题被发现并解决了,整个产品就会变得更好。
我认为必须修复的不是产品,而是那些人。
当出现安全问题时,我同意必须采取措施,但那些白痴只会破坏别人的工作和乐趣
在这个星球上没有立足之地。
jarda
论坛专家
论坛专家
职位: 7752
加入: 2012年10月22日星期一下午4:46

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月3日星期一上午8:06

更糟。这可能是他们的工作……
DmitryAVET
成员的候选人
成员的候选人
主题作者
职位: 112
加入: 2015年3月26日星期四12:27 am
地点:乌克兰,Mukachevo
联系人:

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月3日星期一上午10:57

个人使用作为家庭路由器是没有问题的。但如果你有庞大的网络呢?临时应使用防火墙规则
代码:选择所有
ip firewall filter add chain=input action=accept protocol=tcp src-address=[allowed ip] dst-port=8291 comment=Winbox
需要更改“允许的IP”的地方
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月3日星期一上午11:05

任何设备都应该在未经身份验证的用户可以访问的端口上设置防火墙。
un1x0d
刚刚加入了
职位: 4
加入: 2017年4月4日星期二上午9:36

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二上午9:43

我们测试了几个设备(751,hEX lite, CHR - 8x Xeon),发现它们100%的CPU和设备上的任何服务(和传输流量)都有这个漏洞。指定哪个目的端口和防火墙中的规则都无关紧要。结果是一个设备完全关闭。

我们等待更新....
McSlash
刚刚加入了
职位: 2
加入: 2017年4月4日星期二上午9:36

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二上午9:48

任何设备都应该在未经身份验证的用户可以访问的端口上设置防火墙。
这没有用。对我的ROS的这种攻击仍然消耗所有可用的CPU。通过RB951, 2011, hAp Lite和CCR1036。
RST报文没有建立连接,所以防火墙规则只会帮助攻击者消耗CPU。
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二上午9:57

是否在RouterOS设置中启用了“SYN COOKIE”选项?l雷竞技你应该。这将有所帮助。
McSlash
刚刚加入了
职位: 2
加入: 2017年4月4日星期二上午9:36

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二上午10:44

是否在RouterOS设置中启用了“SYN COOKIE”选项?l雷竞技你应该。这将有所帮助。
即使使用syn cookie,攻击仍然成功:我们还没有连接到攻击者,突然收到他的RST包。
DmitryAVET
成员的候选人
成员的候选人
主题作者
职位: 112
加入: 2015年3月26日星期四12:27 am
地点:乌克兰,Mukachevo
联系人:

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二上午11:28

是否在RouterOS设置中启用了“SYN COOKIE”选项?l雷竞技你应该。这将有所帮助。
试着在一些设备上测试这个漏洞。
hedele
成员
成员
职位: 338
加入: 2009年2月24日星期二晚上11:23

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午12:15

这是6.38.5及以上版本吗?或者这也适用于6.37.5?
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二12:42

我们只是测试了一下。简单的防火墙规则可以减少至少90%的负载。也许你的规则有问题?请把它们寄出去,我们好检查一下。
hedele
成员
成员
职位: 338
加入: 2009年2月24日星期二晚上11:23

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午1:28

问题是防火墙规则会将我们的ccr排除在快速路径转发之外,从而严重降低吞吐量。请在软件中修复此问题,最好也提供当前错雷电竞app下载官方版苹果误修复分支(6.37.x)的更新。
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午1:33

在“ip服务”菜单中禁用这些服务,更改端口并使用access-from设置。那时没有防火墙。只有在“ip服务”菜单中启用的服务才会受到此负载问题的影响。
hedele
成员
成员
职位: 338
加入: 2009年2月24日星期二晚上11:23

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午2:15

那么使用access-from列表可以缓解这个问题吗?这将是非常棒的,因为我们已经在使用它来代替防火墙规则,以保持设备的快速路径。
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午2:26

访问列表没有多大帮助,我们测试了它。

基本上你有这些选择:

A)禁用这些服务并更改端口,配置从没有访问公共网络的特殊端口访问一些OOBM
B)使用防火墙。
C)买一个功能更强大的路由器

如果有一个开放的服务,路由器将接受请求并发送答案。这是没有办法的。如果你有想法如何“鱼与熊掌兼得”,让我们知道:)
hedele
成员
成员
职位: 338
加入: 2009年2月24日星期二晚上11:23

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午3:12

嗯……我自己刚刚做了一些测试,在每秒20万个数据包的情况下,运行6.37.5的CCR1009几乎不会出汗(像10%的cpu负载最大值)。我不确定这真的是一个问题,除了“如果你向某个东西扔了很多数据包,它最终会死亡”。
DmitryAVET
成员的候选人
成员的候选人
主题作者
职位: 112
加入: 2015年3月26日星期四12:27 am
地点:乌克兰,Mukachevo
联系人:

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午4:01

如果有一个开放的服务,路由器将接受请求并发送答案。这是没有办法的。如果你有想法如何“鱼与熊掌兼得”,让我们知道:)
像winbox、www、telnet和ssh这样的服务通常使用的速率低于每秒1mbit。如果为流量和每秒数据包设置限制怎么办?比如5mb和1000p /s。
当业务占用超过X mbit或Y p/s时——不应答、不应答、不处理报文,直接忽略报文。
一次开始攻击,一次结束-只需在日志中写“警告!”从IP…向Z服务发起洪水攻击”。
这是关心CPU时间的方法。为什么不呢?(作为高级选项)
pe1chl
论坛专家
论坛专家
职位: 9447
加入: 2015年6月8日星期一下午12:09

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午4:13

基本上你有这些选择:
我想你忘记了:为了从互联网管理,使用VPN。
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午4:35

基本上你有这些选择:
我想你忘记了:为了从互联网管理,使用VPN。
这仍然是一个开放的服务。除非你建立一个VPN到其他机器,然后控制台进入CCR…或者类似的东西,当我提到OOBM时
un1x0d
刚刚加入了
职位: 4
加入: 2017年4月4日星期二上午9:36

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午5:01

对RB3011发起攻击。失去了平。交通失去了。

图像
pe1chl
论坛专家
论坛专家
职位: 9447
加入: 2015年6月8日星期一下午12:09

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午5:58

基本上你有这些选择:
我想你忘记了:为了从互联网管理,使用VPN。
这仍然是一个开放的服务。除非你建立一个VPN到其他机器,然后控制台进入CCR…或者类似的东西,当我提到OOBM时
当然,但是在这种情况下,您可以避免这个特定的漏洞,因为您可以使用不使用TCP的VPN,因此您不需要可访问的TCP服务。
avn
刚刚加入了
职位: 11
加入: 2017年4月4日星期二下午6:34

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月4日星期二下午6:40

不需要开放端口。即使在传输(转发)数据包的情况下,漏洞也能发挥作用。刚在我的RB751G-2HnD上测试过。

乌利希期刊指南。许多soho路由器都存在这个问题,在Dlink+Openwrt和华为上测试的结果与microtik相同。雷竞技网站
用户头像
kiler129
成员
成员
职位: 342
加入: 2015年3月31日星期二下午4:32
地点:,美国
联系人:

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三上午7:26

@normis:你能发布更多关于受影响版本的信息吗?这个问题是6.38.5或6.38的整个分支特有的,还是情况更糟,影响到更多的版本?
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三上午9:44

不需要开放端口。即使在传输(转发)数据包的情况下,漏洞也能发挥作用。刚在我的RB751G-2HnD上测试过。

乌利希期刊指南。许多soho路由器都存在这个问题,在Dlink+Openwrt和华为上测试的结果与microtik相同。雷竞技网站
请张贴详细资料。我们不能重蹈覆辙。也发布你的配置。
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三上午9:45

@normis:你能发布更多关于受影响版本的信息吗?这个问题是6.38.5或6.38的整个分支特有的,还是情况更糟,影响到更多的版本?
到目前为止,还没有任何影响。没有漏洞。人们抱怨路由器CPU在工作时很忙。这很正常。要么用防火墙阻止不良流量,要么禁用公共访问服务。
用户头像
macgaiver
论坛专家
论坛专家
职位: 1758
加入: 2005年5月18日星期三下午5:57
地点:Sol III, Sol系统,001区,Alpha象限

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三上午10:20

如果你将任何流量发送到基于软件的网络设备(带有中央CP雷电竞app下载官方版苹果U的设备,而不是基于硬件的哑设备),你将产生负载,这是固定不变的,你无法改变这一点。雷竞技官网网站下载

您可以做的是配置基于软件的网络设备,使负载最小化。雷电竞app下载官方版苹果在Rol雷竞技uterOS设备中,最好的方法是不要让DDoS流量进入连接跟踪(这是最需要资源的服务),在互联网路由器上它通常是禁用的,但在终端用户设备上它通常是启用的,因为NAT,这就是为什么互联网路由器不受如此大的影响。

在最新的Routerl雷竞技OS版本中,添加了特殊功能/ip firewall raw。特殊过滤器,可以指定哪些流量进入连接跟踪,哪些流量绕过它,哪些流量在进入连接跟踪之前被丢弃。再加上前面提到的建议,您可以最小化这个负载。
avn
刚刚加入了
职位: 11
加入: 2017年4月4日星期二下午6:34

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三上午10:34

请张贴详细资料。我们不能重蹈覆辙。也发布你的配置。
RB2011UAS-IN。配置重置为默认值,见附件。雷电竞app下载官方版苹果软件:6.37.5 (bug修复)。固件:3.33(最新)。
利用:https://cxsecurity.com/issue/WLB-2017030242
Ether1的路由器连接到互联网,ether2 -安装Ubuntu 16.10的计算机,ip地址192.168.88.247。
执行漏洞利用:
代码:选择所有
执行命令perl exploit.pl 192.168.88.247 11111 1.1.1.1 11111
只要数据包通过路由器,目标主机的IP地址无关紧要。端口也不重要。
攻击效果:丢包85%,cpu负载100%
代码:选择所有
[admin@雷竞技网站MikroTik] >系统资源监视器CPU -used: 100% CPU -used-per- CPU: 100% free-memory: 107064KiB [admin@MikroTik] >工具配置文件名称CPU使用率以太网所有15.5%控制台所有0.5% dns所有0%防火墙所有58%网络所有13.5%管理所有0.5%路由所有0%分析所有1%桥接所有17.5%未分类所有2%
您没有必要的权限来查看本文附带的文件。
avn
刚刚加入了
职位: 11
加入: 2017年4月4日星期二下午6:34

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三上午10:44

在最新的Routerl雷竞技OS版本中,添加了特殊功能/ip firewall raw。特殊过滤器,可以指定哪些流量进入连接跟踪,哪些流量绕过它,哪些流量在进入连接跟踪之前被丢弃。再加上前面提到的建议,您可以最小化这个负载。
防火墙raw在这种情况下没有帮助,我试过了。不管你怎么配置。
其他设备(可能基于linux内核)也受到影响:Avaya IP电话,Cisco ASA 5515。
我认为问题在linux内核,也许tcp/ip栈。
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三上午10:50

avn。任何如此数量的流量都会使路由器加载,即使它是去互联网的。

这是你的局域网。去拔掉这个用户。如果你是互联网服务提供商,请报警。还有其他方法可以解决局域网中的破坏问题。

不动。这不是一个漏洞。这样的事情会影响任何互联网路由器或互联网连接设备。
avn
刚刚加入了
职位: 11
加入: 2017年4月4日星期二下午6:34

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日(星期三)上午11:00

avn。任何如此数量的流量都会使路由器加载,即使它是去互联网的。

这是你的局域网。去拔掉这个用户。如果你是互联网服务提供商,请报警。还有其他方法可以解决局域网中的破坏问题。

不动。这不是一个漏洞。这样的事情会影响任何互联网路由器或互联网连接设备。
不。没有交通堵塞。任何交通都不会产生这种效果。只有流量,由漏洞产生。不仅从局域网,而且从广域网,无论防火墙。互联网上的任何人都可以在一台PC上生成DoS——我认为这是个问题。
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三上午11:03

不。没有交通堵塞。任何交通都不会产生这种效果。
在这个流量中没有什么特别的,看看代码。它只是建立新的TCP RES连接。如果你下载100个种子,每个种子有100个同伴,你会得到同样的效果。诀窍是建立新的关系,这样快速通道就不会发挥作用。
avn
刚刚加入了
职位: 11
加入: 2017年4月4日星期二下午6:34

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三下午1:06

在这个流量中没有什么特别的,看看代码。它只是建立新的TCP RES连接。如果你下载100个种子,每个种子有100个同伴,你会得到同样的效果。诀窍是建立新的关系,这样快速通道就不会发挥作用。
同意。虽然有能力阻止异常数量的tcp rst会很好。比如单播风暴控制之类的。目前我不知道该怎么做,如果有人在我的网络决定测试这个漏洞在我的VPN服务器,例如。
hedele
成员
成员
职位: 338
加入: 2009年2月24日星期二晚上11:23

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三下午1:52

我认为重要的是要记住,需要大量的流量才能对你的设备产生任何影响。您将无法使用只有几Mbit/s上传速度的住宅xDSL线来关闭CCR,或者让您的WiFi客户因为无法获得适当数量的数据包而关闭您的网络。此外,我认为使用原始防火墙表“notrack”连接到tcp/8291可能是一个不错的主意(小心-使用notrack将使“相关”防火墙过滤器匹配不可能为这些连接)。
用户头像
macgaiver
论坛专家
论坛专家
职位: 1758
加入: 2005年5月18日星期三下午5:57
地点:Sol III, Sol系统,001区,Alpha象限

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三下午2:08

我认为重要的是要记住,需要大量的流量才能对你的设备产生任何影响。您将无法使用只有几Mbit/s上传速度的住宅xDSL线来关闭CCR,或者让您的WiFi客户因为无法获得适当数量的数据包而关闭您的网络。此外,我认为使用原始防火墙表“notrack”连接到tcp/8291可能是一个不错的主意(小心-使用notrack将使“相关”防火墙过滤器匹配不可能为这些连接)。
没有connection-state=untracked,所以在防火墙的一开始就接受它,与建立和相关。
avn
刚刚加入了
职位: 11
加入: 2017年4月4日星期二下午6:34

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三下午2:47

我已经在RB750GL上以不同的速度测试了漏洞。日志含义流量从局域网发送到路由器内部接口。
40mbit /s的速率足以造成100%的cpu和100%的丢包。它不是瞬间发生的,100%丢包需要一些时间(2-3分钟)。
防火墙的原始规则(add action=accept chain=prerouting dst-address= in-interface=)没有帮助,效果相同。
用户头像
mrz
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 6924
加入: 2007年2月7日星期三下午12:45
地点:拉脱维亚
联系人:

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三下午3:03

40Mbps的小数据包大约是70kpps。在防火墙规则下,这是CPU可以处理的最大值。
https://ios版雷竞技官网入口routerboard.com/RB750GL#perf

当然它会使CPU达到最大,你还能指望什么呢?使用CPU速度更快的路由器来处理负载。
toxicfusion
成员的候选人
成员的候选人
职位: 265
加入: 2013年1月14日星期一下午6:02

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三下午6:01

这是6.38.5及以上版本吗?或者这也适用于6.37.5?

我也想知道这个.....

这是否显式地影响运行6.38.5及以上版本的设备?或者它是否适用于运行6.38.5及以下版本的所有设备?
avn
刚刚加入了
职位: 11
加入: 2017年4月4日星期二下午6:34

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月5日星期三下午7:34

这是6.38.5及以上版本吗?或者这也适用于6.37.5?
我也想知道这个.....

这是否显式地影响运行6.38.5及以上版本的设备?或者它是否适用于运行6.38.5及以下版本的所有设备?
6.38.5和6.37.5都受到影响。我自己测试过。
我想所有的版本都受到了影响。
艾登
新手
职位: 29
加入: 2015年6月25日星期四上午12:48

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月6日星期四凌晨2:45

资源耗尽有可能影响任何设备或服务,特别是那些处理能力较弱的设备或服务,并且不是“漏洞”或“利用”。最近我们看到Mirai僵尸网络导致Dyn中断,他们肯定使用比hEX更大的硬件。雷竞技官网网站下载或者“黑护士”,它依赖于ICMP不可达而不是TCP RST。但本质上是同样的问题,甚至思科也不认为这是一个问题https://isc.sans.edu/forums/diary/ICMP +……交易所/ 21699 /

通过实现适当的防火墙规则、禁用不需要的服务或安装更快的硬件,可以部分缓解这个问题。雷竞技官网网站下载最终用户有责任实现适合其环境的内容,并认识到有时可能还不够。
最后编辑:艾登2017年4月6日星期四下午6:56,总共编辑了1次。
用户头像
blajah
成员的候选人
成员的候选人
职位: 222
加入: 2015年6月12日星期五晚上8:58
地点:贝尔格莱德,塞尔维亚
联系人:

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月6日星期四上午11:46

我不明白为什么对这个“问题”如此关注。从我的角度来看,DoS和DDoS攻击主要是直接的,如果你没有专门的设备来缓解,任何基于路由器的防火墙都只是一个简单的解决方案。即使在工作环境中,创建动态防火墙匹配器,您也可以检测并丢弃此类流量,从而减少CPU负载,如Normis所说的90%。在我的例子中,负载高了5-6秒,而动态ACL开始生效,RAW防火墙开始减少流量。这不是利用,是DoS,不是microtik。雷竞技网站它可以在许多平台上使用。

还有,佩奇说
叹息……有些人在这个星球上似乎只是为了破坏别人的工作和乐趣。
多么可悲。
实际上不是这样。如果震网病毒没有被及时发现,你会对伊朗核设施里的XX人死亡感到高兴吗?有坏人,但也有好人发布这些信息(以及更多)。这个故事的第二部分是网络安全。这与网络的实现和管理是不同的。它本身就是科学。您可能喜欢,也可能不喜欢,但是有很多人(包括我自己)喜欢玩防火墙和整体it安全。比什么都重要。
dzikis
刚刚加入了
职位: 9
加入: 2011年4月17日星期日上午11:34

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月7日星期五下午12:03

什么是解?
pe1chl
论坛专家
论坛专家
职位: 9447
加入: 2015年6月8日星期一下午12:09

Re:漏洞RouterOS 6.38l雷竞技.5 -拒绝服务

2017年4月7日星期五下午2:08

什么是解?
没有解决办法。但通常情况下,也没有问题。
当它成为一个更大的问题时,它必须通过司法方式解决。
virus007
刚刚加入了
职位: 2
加入: 2017年4月17日星期一上午5:14

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月17日星期一上午5:35

作品

/ip firewall raw
添加action=drop chain=prerouting in-interface=ether1 ttl=equal:106

图像
pe1chl
论坛专家
论坛专家
职位: 9447
加入: 2015年6月8日星期一下午12:09

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月18日星期二下午3:06

作品

/ip firewall raw
添加action=drop chain=prerouting in-interface=ether1 ttl=equal:106
拔掉你的网络是最好的!
virus007
刚刚加入了
职位: 2
加入: 2017年4月17日星期一上午5:14

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月18日星期二下午5:45

作品

/ip firewall raw
添加action=drop chain=prerouting in-interface=ether1 ttl=equal:106
拔掉你的网络是最好的!
哈哈
SolarW
新手
职位: 39
加入: 2010年11月29日星期一上午3:37

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

星期二2017年4月18日下午6:18

我可以确认-从comp与漏洞的传输流量导致100%的CPU占用在传输微型路由器上,不仅在攻击目标上。雷竞技网站:-(
简单的方案:
Linux PC利用->传输CCR1009 ->目标RB2011UiAS-2HnD
在运行漏洞后,所有microtiks的CPU使用率都达到100%。雷竞技网站

附:任何有这个漏洞的人都可以用microtik屏蔽任何网络——这是不好的雷竞技网站:-(
pe1chl
论坛专家
论坛专家
职位: 9447
加入: 2015年6月8日星期一下午12:09

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月18日星期二晚上8:58

附:任何有这个漏洞的人都可以用microtik屏蔽任何网络——这是不好的雷竞技网站:-(
请理解,任何有足够资源的人都可以阻止任何有或没有microtik的网络。雷竞技网站
这就是互联网的运作方式。通过在任何地方实现BCP38可以进行一些改进,但僵尸网络攻击仍然是可能的。
这就是为什么对这些事情的辩护必须在司法上而不是在技术上进行。
SolarW
新手
职位: 39
加入: 2010年11月29日星期一上午3:37

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月19日星期三上午10:10

请理解,任何有足够资源的人都可以阻止任何有或没有microtik的网络。雷竞技网站
如果我的资源家庭互联网连接/linux PC有漏洞,我可以阻止建立在microtik设备上的大型企业网络-这是漏洞,不是正常情况。雷竞技网站
硬件路由器(没有linux内部)不容易我这个漏洞?

附言:对不起,我的英语不好——这不是我的母语。
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月19日星期三上午10:33

请理解,任何有足够资源的人都可以阻止任何有或没有microtik的网络。雷竞技网站
如果我的资源家庭互联网连接/linux PC有漏洞,我可以阻止建立在microtik设备上的大型企业网络-这是漏洞,不是正常情况。雷竞技网站
硬件路由器(没有linux内部)不容易我这个漏洞?

附言:对不起,我的英语不好——这不是我的母语。
1.您的PC将没有足够的资源
2.大型企业网络有防火墙等保护
3.如果您将大量流量发送到开放端口,任何其他网络都同样容易受到攻击
svserg
刚刚加入了
职位: 12
加入: 2013年10月29日星期二上午9:33

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月19日星期三下午1:36

1.您的PC将没有足够的资源
2.大型企业网络有防火墙等保护
3.如果您将大量流量发送到开放端口,任何其他网络都同样容易受到攻击
1.资源不足以停止路由器的工作。我们进行了实验测试。
2.雷竞技网站microtik不是防火墙吗?!
3.我们需要解决问题的办法,而不是借口,诺米斯
用户头像
soulflyhigh
成员的候选人
成员的候选人
职位: 179
加入: 2010年9月8日星期三上午11:20

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月19日星期三下午2:29

1.您的PC将没有足够的资源
2.大型企业网络有防火墙等保护
3.如果您将大量流量发送到开放端口,任何其他网络都同样容易受到攻击
1.资源不足以停止路由器的工作。我们进行了实验测试。
2.雷竞技网站microtik不是防火墙吗?!
3.我们需要解决问题的办法,而不是借口,诺米斯
@svserg
你的电脑比现在的大多数路由器有更多的CPU能力,如果你在局域网(超过100或1000mbps的连接)上进行测试,你确实可以使几乎任何路由器的CPU过载。
但在现实生活中,攻击者通常在一个单独的远程网络上,他的PC和目标路由器之间的可用吞吐量要小得多。因此,他更有可能首先阻塞两者之间的连接,而不是使目标的路由器CPU过载。

问候,
M。
svserg
刚刚加入了
职位: 12
加入: 2013年10月29日星期二上午9:33

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月19日星期三下午3:45

@svserg
你的电脑比现在的大多数路由器有更多的CPU能力,如果你在局域网(超过100或1000mbps的连接)上进行测试,你确实可以使几乎任何路由器的CPU过载。
但在现实生活中,攻击者通常在一个单独的远程网络上,他的PC和目标路由器之间的可用吞吐量要小得多。因此,他更有可能首先阻塞两者之间的连接,而不是使目标的路由器CPU过载。

问候,
M。
你是想让我相信我亲眼所见吗?
我们昨天进行了测试,并确保在单处理器机器上运行的脚本可以阻止4核路由器在任何可用端口上运行。我们昨天收到了拒绝提供VoIP和其他服务的通知。
用户头像
soulflyhigh
成员的候选人
成员的候选人
职位: 179
加入: 2010年9月8日星期三上午11:20

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月19日星期三下午4:59

@svserg
我毫不怀疑你受到了攻击,你遇到了问题,但那次攻击有多大?
这些攻击中的许多都大于1gbps,它们只是使最终用户的互联网上行链路饱和/拥挤。
你的互联网上行链路有多大,在攻击期间是否阻塞?

因此,让我们假设您的互联网上行链路足够大,可以处理攻击,并且问题确实是路由器板上的CPU。ios版雷竞技官网入口
在攻击期间,目标路由器的pps (packets per second)速率是多少?ios版雷竞技官网入口
将这些程序与routerboard.com上针对您的特定路由器雷竞技网站板型号(目标路由器板型号)的官方Mikrotikios版雷竞技官网入口测试结果进行比较。
现在有两种可能性:
1)如果这两个数字大致相同,那么我不认为这是一个Mikrotik的问题,因为routerboard的表现和Mikrotik说的一样好。ios版雷竞技官网入口雷竞技网站
2)如果pps在攻击期间明显低于Mikrotik官方测试结果(并且您的互联网上行链路在攻击期间没有拥堵)-那么这是雷竞技网站Mikrotik硬件或软件的问题,您有权直接向Mikrotik支持投诉。雷竞技官网网站下载雷电竞app下载官方版苹果

问候,
M。
用户头像
normis
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 25661
加入: 2004年5月28日星期五上午11:04
地点:里加,拉脱维亚

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月19日星期三下午5:01

请张贴你的规则。如果配置了适当的保护,我们无l雷竞技法在普通PC上将RouterOS加载到100%。
svserg
刚刚加入了
职位: 12
加入: 2013年10月29日星期二上午9:33

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月20日星期四上午10:10

请张贴你的规则。如果配置了适当的保护,我们无l雷竞技法在普通PC上将RouterOS加载到100%。
/ip firewall filter add action=add-src-to-address-list address-list=port_DDoS address-list-timeout=1d \
Chain =input connection-state=invalid limit=50k,5:packet log=yes protocol=tcp src-address-list=!port_DDoS tcp-flags = rst

/ip firewall raw add action=drop log=yes chain=prerouting comment=DDoS log-prefix=BANN: protocol=tcp src-address-list=port_DDoS tcp-flags=rst
idlemind
论坛专家
论坛专家
职位: 1146
加入: 2017年3月24日星期五晚上11:15
地点:美国

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月20日星期四晚上11:55

不管怎样,我的PC直接连接到我的RouterBOARD 750G r3,我无法突破30%,基本上是默ios版雷竞技官网入口认配置的规则,并打开了快速通道。虽然我确实偶尔看到CPU峰值,但我只是没有看到任何东西会导致单个PC的服务损失。要么是我做错了,要么是750G r3中更强大的硬件更好地处理了这个问题。雷竞技官网网站下载

我运行的是3.35固件和6.38.5
艾登
新手
职位: 29
加入: 2015年6月25日星期四上午12:48

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月21日星期五凌晨3:49

请张贴你的规则。如果配置了适当的保护,我们无l雷竞技法在普通PC上将RouterOS加载到100%。
你能举一个“适当保护”的例子吗?作为mic雷竞技网站rotik的最佳实践?
/ip firewall filter add action=add-src-to-address-list address-list=port_DDoS address-list-timeout=1d \
Chain =input connection-state=invalid limit=50k,5:packet log=yes protocol=tcp src-address-list=!port_DDoS tcp-flags = rst

/ip firewall raw add action=drop log=yes chain=prerouting comment=DDoS log-prefix=BANN: protocol=tcp src-address-list=port_DDoS tcp-flags=rst
我不是专家,但我相信这些规则导致了你所看到的问题。

(a)为什么不是action=drop all connection-state=invalid traffic?如果这是一个问题,那么就没有理由给RouterBOARD增加负担。ios版雷竞技官网入口甚至Mik雷竞技网站rotik也建议你丢弃所有无效的数据包。旁注:我不会在chain=forward上删除connection-state=invalid,因为它阻塞了现代版本Windows生成的RST/ ack。
(b)它将需要更多的内存和更多的CPU功率来维护1d的地址列表。我担心它会导致数百甚至数千个ip的DDoS耗尽资源。我的建议是将列表维持较短的时间,也许是30年,因为频繁攻击的ip仍然会被标记为行动=丢弃规则,但停止攻击的ip将很快从列表中删除,从而释放资源。
(c) 50,000个数据包的限制可能比RouterBOARD在正常运行时看到的要高得多。ios版雷竞技官网入口我建议尝试一个较低的限制,可能是250个数据包、500个数据包,或者任何适合您环境的基线。
(d) log=yes是资源密集型的,我不建议为大量的流量启用它。此外,工厂默认的日志配置将只在本地内存缓冲区中保留100行。如果您想记录日志,我强烈建议将所有内容发送到syslog服务器。
(e)考虑connection-state=invalid, tcp-flags=rst是不必要的。移除它将降低RouterBOARD上的CPU消耗。ios版雷竞技官网入口
pe1chl
论坛专家
论坛专家
职位: 9447
加入: 2015年6月8日星期一下午12:09

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月21日星期五上午11:15

旁注:我不会在chain=forward上删除connection-state=invalid,因为它阻塞了现代版本Windows生成的RST/ ack。
我也注意到了这一点,这实际上是一个bug,因为它们与封闭会话“相关”。删除连接跟踪项
太快:FIN/FIN ACK后立即删除,但应该保留几秒钟,以确保这样的RST ACK
或者允许另一个FIN ACK。
它还会影响NAT转换:当连接被NAT转换时,RST ACK不会被转换,因为活动连接已经被删除
当它没有被过滤时,它与本地(RFC1918)源地址一起发出。不好的。
然而,这不是microtik特有的错误,而是Linux内核错误。所以它不太可能被解决,它可能需要大量的内核工作。
svserg
刚刚加入了
职位: 12
加入: 2013年10月29日星期二上午9:33

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月21日星期五下午1:01

我也注意到了这一点,这实际上是一个bug,因为它们与封闭会话“相关”。删除连接跟踪项
太快:FIN/FIN ACK后立即删除,但应该保留几秒钟,以确保这样的RST ACK
或者允许另一个FIN ACK。
它还会影响NAT转换:当连接被NAT转换时,RST ACK不会被转换,因为活动连接已经被删除
当它没有被过滤时,它与本地(RFC1918)源地址一起发出。不好的。
然而,这不是microtik特有的错误,而是Linux内核错误。所以它不太可能被解决,它可能需要大量的内核工作。
是的。你是对的,有这样的会话关闭错误,根据协议标准,在会话结束时有 标志,但是microtik不记住这些连接。雷竞技网站因此,在一个庞大的网络中产生了巨大的流量。如果IP无效,添加到列表的包,然后删除-所有的服务将停止工作,因为MikroTik忘记了这些会话雷竞技网站

这些包被microtik认为是雷竞技网站无效的。根据标准协议tcp/ip,这是一个典型的会话结束。

firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,PSH), 192.168.1.245:443->10.24.0.26:53171, len 153
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN), 192.168.1.245:443->10.24.0.26:53171, len 52
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN,PSH), 192.168.1.245:443->10.24.0.26:53171, len 153
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN,PSH), 192.168.1.245:443->10.24.0.26:53171, len 153
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN,PSH), 192.168.1.245:443->10.24.0.26:53171, len 153
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN,PSH), 192.168.1.245:443->10.24.0.26:53171, len 153
最后编辑:svserg2017年4月21日星期五下午1:21,共编辑5次。
svserg
刚刚加入了
职位: 12
加入: 2013年10月29日星期二上午9:33

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月21日星期五下午1:12

我不是专家,但我相信这些规则导致了你所看到的问题。

(a)为什么不是action=drop all connection-state=invalid traffic?如果这是一个问题,那么就没有理由给RouterBOARD增加负担。ios版雷竞技官网入口甚至Mik雷竞技网站rotik也建议你丢弃所有无效的数据包。旁注:我不会在chain=forward上删除connection-state=invalid,因为它阻塞了现代版本Windows生成的RST/ ack。
(b)它将需要更多的内存和更多的CPU功率来维护1d的地址列表。我担心它会导致数百甚至数千个ip的DDoS耗尽资源。我的建议是将列表维持较短的时间,也许是30年,因为频繁攻击的ip仍然会被标记为行动=丢弃规则,但停止攻击的ip将很快从列表中删除,从而释放资源。
(c) 50,000个数据包的限制可能比RouterBOARD在正常运行时看到的要高得多。ios版雷竞技官网入口我建议尝试一个较低的限制,可能是250个数据包、500个数据包,或者任何适合您环境的基线。
(d) log=yes是资源密集型的,我不建议为大量的流量启用它。此外,工厂默认的日志配置将只在本地内存缓冲区中保留100行。如果您想记录日志,我强烈建议将所有内容发送到syslog服务器。
(e)考虑connection-state=invalid, tcp-flags=rst是不必要的。移除它将降低RouterBOARD上的CPU消耗。ios版雷竞技官网入口
a)如果IP无效,则添加到列表中的包,然后删除-所有服务将停止工作
B)可能是。
如果限制小于50,000,那么大量的“白色”IP地址被包含在列表中,这将导致服务的禁用

firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52740, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52746, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52741, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52732, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52748, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52747, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52751, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52749, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52758, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52766, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52767, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52775, len 40
防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,RST), 192.168.1.245:443->10.24.0.118:52772, len 40

d)管理员必须看到设备上发生了什么。
e)然后所有连接都将被丢弃,包括那些按照协议标准运行的连接,这些连接是MikroTik“忘记”的(见前面的消息)雷竞技网站

附:我的英语不好,我翻译谷歌。对不起
最后编辑:svserg2017年4月21日星期五下午1:23,共编辑2次。
pe1chl
论坛专家
论坛专家
职位: 9447
加入: 2015年6月8日星期一下午12:09

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月21日星期五下午1:21

[" = " svserg”
是的。你是对的,有这样的会话关闭错误,根据协议标准,在会话结束时有 标志。
(/报价)
不。RST不是标准会话关闭的一部分,它是一种“粗鲁关闭”。微软就是这么做的,
,但Mikr雷竞技网站otik不记得这些联系。因此,在一个庞大的网络中产生了巨大的流量。如果您只是删除它,那么一些服务将停止工作。
不,它不应该有那样的效果。
svserg
刚刚加入了
职位: 12
加入: 2013年10月29日星期二上午9:33

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月21日星期五下午1:38

不。RST不是标准会话关闭的一部分,它是一种“粗鲁关闭”。微软就是这么做的,
RFC 793

ACK:确认字段有效
PSH: Push Function
RST:复位连接
SYN:同步序列号
FIN:不再有来自发件人的数据

TCP RST标志表示,如果连接还没有被终止(主要是由于致命错误),则应该立即终止连接。最常见的是,RST标志出现在以下情况:

客户端连接到一个TCP服务器端口,在这个端口上没有进程正在监听(即一个关闭的端口)。
在非同步状态(LISTEN, SYN-SENT, SYN-RECEIVED)下,客户端或服务器接收到一个在ACKSeq字段中带有不可接受值的TCP段-这通常是延迟/重复/过时段的指示
客户端或服务器已经关闭了连接,但是这个主机还没有处理在TCP队列中接收到的所有数据,或者对等主机在这个主机已经请求关闭连接之后正在发送数据。这是为了通知对方可能有一些数据丢失了。

关于会话超时,如果连接在一方不活动一段时间后已经关闭,而另一方突然返回并希望继续会话,就像什么都没有发生一样,则实际上会发送RST标志。这种用法没有错。

来自我的microtik的无效包。雷竞技网站对于这个IP接受所有连接和任何协议。这将从超时客户端结束连接。

防火墙,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,PSH), 192.168.1.245:443->10.24.0.80:36203, len 153
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN), 192.168.1.245:443->10.24.0.80:36203, len 52
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN,PSH), 192.168.1.245:443->10.24.0.80:36203, len 153
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN,PSH), 192.168.1.245:443->10.24.0.80:36203, len 153
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN,PSH), 192.168.1.245:443->10.24.0.80:36203, len 153
firewall,info DROP: WiFi: in:3_Inside out:Bridge_WiFI, src-mac 00:50:56:80:67:0b, proto TCP (ACK,FIN,PSH), 192.168.1.245:443->10.24.0.80:36203, len 153
用户头像
mrz
雷竞技网站MikroTik支持
雷竞技网站MikroTik支持
职位: 6924
加入: 2007年2月7日星期三下午12:45
地点:拉脱维亚
联系人:

Re:问题RouterOl雷竞技S 6.38.5 -拒绝服务

2017年4月21日星期五下午3:58

防火墙规则集在CPU无法处理大量传入流量的情况下无关紧要。
查看带有64字节数据包的电路板的性能测试。
例如,如果您有RB951和一些防火墙规则
106.6kpps或54.6Mbps的64字节数据包是CPU可以处理的最大。
如果你有30Mbit的上行链路,你会很好,因为攻击只会使上行链路拥挤,但如果你有100Mbit的上行链路,那么CPU将忙于处理传入的流量。

解决方案是购买可以处理上行流量而不超过CPU限制的路由器。
如果你看CCR1009-7G-1C-1S+测试结果,它可以处理1Gbit上行链路而不会达到最大CPU。

所以选择具有足够处理能力的路由器。

对于带有开关芯片的低端硬件,可以直接设置接口限制。这样,数据包将被交换芯片丢弃,甚至不会到达CPU。例如,在接口限制为50000k/50000k的RB951G上使用60byte数据包的400Mbps攻击仅导致90%的CPU负载,允许您至少连接到路由器并承认存在DOS攻击。

谁在线?

浏览本论坛的用户:Ahrefs(机器人)亚马逊(机器人)必应(机器人)谷歌(机器人)38位客人

Baidu
map