faq обучение настройка
Текущее время: Сб июл 19, 2025 20:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: Многочисленные пакеты tcp_seqno_too_high
СообщениеДобавлено: Ср янв 14, 2015 12:32 
Не в сети

Зарегистрирован: Вт янв 13, 2009 19:03
Сообщений: 68
Подскажите, пожалуйста, в последние 7 дней на DFL-800 сыпятся пакеты в логах:
Код:
FW: TCP_FLAG: prio=3 id=03300019 rev=1 event=tcp_seqno_too_high action=drop seqno=493653773 accstart=3307626396 accend=3307642780 rule=TCPSequenceNumbers connipproto=TCP connrecvif=ppoe_tenet_w2 connsrcip=176.9.*.* connsrcport=80 conndestif=lan conndestip=85.*.*.* conndestport=80 origsent=3588 termsent=156 recvif=ppoe_tenet_w2 srcip=176.9.*.* destip=192.168.15.155 ipproto=TCP ipdatalen=32 srcport=80 destport=80 tcphdrlen=32 syn=1

conndestip=85.*.*.  -внешний IP DFL
destip=192.168.15.155 - сервер за DFL на который проброшен 80 порт


Пакетов сыпятся около 20-30 в секунду (файлы логов вырастают с космической скоростью), что настораживает. Пытался блокировать IP с которого идут пакеты, - перестают сыпаться в логах, но на следующий день пакеты начинают сыпаться с другого IP и так на протяжении последних 7-ми дней.
Два вопроса:
1. Насколько это критично ?
2. Возможно ли как-то заблокировать логирование этих пакетов и отбрасывать их по-умолчанию со всех IP адресов ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 14, 2015 23:19 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Заблокировать сообщения можно, System > Logging > MemLog > Message exceptions
Action=drop показывает что пакет отброшен, если проблем (кроме логов) не наблюдаете, то и нормально

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 19, 2015 22:28 
Не в сети

Зарегистрирован: Вт янв 13, 2009 19:03
Сообщений: 68
Спасибо, с логами помогло. Но проблема как таковая осталась - из-за большого количество пакетов загрузка DFL выростает до 50%. После блокировки очередного IP адреса загрузка сразу падает до обычных 5-10%. Что подскажете сделать ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 20, 2015 13:13 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Загрузка в 50% не критична и вряд ли сказывается на вашей работе.

Но если вы все-таки хотите блокировать негодяев, мне в голову ничего не приходит кроме такого варианта:
программно мониторить логи на сервере SysLog, куда DFL будет класть логи, и прописывать через CLI запрет на DFL.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 20, 2015 13:34 
Не в сети

Зарегистрирован: Вт янв 13, 2009 19:03
Сообщений: 68
Спасибо, понял но это, к сожалению сложнореализуемо.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 577


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB