faq обучение настройка
Текущее время: Ср июл 23, 2025 21:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 54 ]  На страницу 1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 08, 2009 11:04 
Не в сети

Зарегистрирован: Чт окт 09, 2008 13:56
Сообщений: 1095
Remote означает что лог можно через сеть читать без веб-интерфейса.
Тут была темка и линк на утилиту. Особенно это удобно для "разбора полетов". Включаем Remote и через утилиту скидываем лог в буфер, не забивая дефицитную память модема. Иначе от длинного лога в лучшем случае останется "хвост". Ну правда этот режим я не проверял и вообще есть сомнения, что именно эта утилита его поддерживает.
Но есть и другие утилиты.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 08, 2009 22:31 
Не в сети

Зарегистрирован: Пн ноя 05, 2007 20:25
Сообщений: 148
при отчете времени нагрузки нет, компы ведь сами запрашивают адреса по истечении этого времени.
модем его не отсчитывает, ну даже если и отсчитывает то он просто ставит метку на определеную дату и по достижении этой даты происходить событие.
а временных штампов возможно нет потому что у вас не настроено время.

_________________
увлекаюсь сетевыми технологиями.
всегда требую от аппаратуры большего.
http://lavrik-vorcuta.blogspot.com/


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 09, 2009 22:33 
Не в сети

Зарегистрирован: Сб янв 24, 2009 05:33
Сообщений: 111
Что Вас удивило?
Судя по логу, отпал дефолтный маршрут, естественно не находился DNS, при этом входящие соединения остались, о чем свидетельствуют отметки firewall kernel: Intrusion.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 10, 2009 14:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
2500u-bru-d писал(а):
Вспомнилась старая добрая прошивка, с которой модем не могу сам поднимать PPPoE сессию... Как я был удевлён когда мне начали звонить после 12 дня люди и говорить что у них инета нету и когда я пришел домой почти в восемь - вот что на моём лог сервере записалось:

<9> kernel: Intrusion -> IN=ppp_0_0_35_1 OUT= MAC= SRC=92.243.96.104 DST=92.127.110.21 LEN=52 TOS=0x08 PREC=0xC0 TTL=252 ID=29065 DF PROTO=TCP SPT=49884 DPT=53343 WINDOW=65535 RES=0x00 SYN URGP=0
<9> kernel: Intrusion -> IN=ppp_0_0_35_1 OUT= MAC= SRC=92.127.124.114 DST=92.127.110.21 LEN=52 TOS=0x00 PREC=0x00 TTL=63 ID=13614 DF PROTO=TCP SPT=24743 DPT=445 WINDOW=60352 RES=0x00 SYN URGP=0
<9> kernel: Intrusion -> IN=ppp_0_0_35_1 OUT= MAC= SRC=92.243.96.104 DST=92.127.110.21 LEN=52 TOS=0x08 PREC=0xC0 TTL=252 ID=33610 DF PROTO=TCP SPT=48970 DPT=53343 WINDOW=65535 RES=0x00 SYN URGP=0
<9> kernel: Intrusion -> IN=ppp_0_0_35_1 OUT= MAC= SRC=92.127.23.111 DST=92.127.110.21 LEN=48 TOS=0x08 PREC=0xC0 TTL=252 ID=29907 DF PROTO=TCP SPT=2503 DPT=445 WINDOW=64800 RES=0x00 SYN URGP=0
<12> dnsprobe[659]: dns query failed
<9> kernel: Intrusion -> IN=ppp_0_0_35_1 OUT= MAC= SRC=92.127.23.111 DST=92.127.110.21 LEN=48 TOS=0x08 PREC=0xC0 TTL=252 ID=37077 DF PROTO=TCP SPT=1042 DPT=445 WINDOW=64800 RES=0x00 SYN URGP=0 - вроде как до этого места ещё работало
<12> dnsprobe[659]: dns query failed
<12> dnsprobe[659]: dns query failed
<12> dnsprobe[659]: dns query failed
<13> dnsprobe[659]: Primary DNS server Is Down... Switching To Secondary DNS server
<9> kernel: Intrusion -> IN=ppp_0_0_35_1 OUT= MAC= SRC=62.177.60.130 DST=92.127.110.21 LEN=48 TOS=0x08 PREC=0xC0 TTL=252 ID=7478 DF PROTO=TCP SPT=51790 DPT=15143 WINDOW=65535 RES=0x00 SYN URGP=0

Попробуйте проделать следующее:
Зайдите на модем по telnet, авторизуйтесь и выполните две команды:
echo 10240 > /proc/sys/net/ipv4/ipfrag_low_thresh
echo 22000 > /proc/sys/net/ipv4/ipfrag_high_thresh

После чего, не перезагружая модем (т.к. после перезагрузки настройки будут сброшены), оставьте его работать на некоторое время и понаблюдайте - сохранится ли проблема?
О результате напишите.


Вложения:
dsl-2500u_SYN_attack_issue.jpg
dsl-2500u_SYN_attack_issue.jpg [ 39.67 KiB | Просмотров: 7532 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 11, 2009 00:38 
Не в сети

Зарегистрирован: Пн июн 16, 2008 19:22
Сообщений: 147
Откуда: Samara
У меня на всех официальных прошивках, включая две последние 1.50, через 24 часа теряется шлюз по-умолчанию.

Цитата:
Apr 11 01:45:12 daemon info pppd[295]: LCP terminated by peer
Apr 11 01:45:14 daemon info pppd[295]: Connect time 4878824.2 minutes.
Apr 11 01:45:14 daemon info pppd[295]: Sent 1625249110 bytes, received 1372051684 bytes.
Apr 11 01:45:15 daemon warn pppd[295]: Couldn't increase MRU to 1500
Apr 11 01:45:18 daemon notice pppd[295]: Connection terminated....
Apr 11 01:45:25 daemon info pppd[295]: Sent PADT
Apr 11 01:45:25 daemon info pppd[295]: PPP session is 15078
Apr 11 01:45:25 daemon info pppd[295]: Using interface ppp0_0_33_1
Apr 11 01:45:26 daemon notice pppd[295]: Connect: ppp_0_0_33_1 <--> nas_0_0_33
Apr 11 01:45:26 daemon warn pppd[295]: Couldn't increase MRU to 1500
Apr 11 01:45:28 daemon info pppd[295]: Remote message: Authentication success,Welcome!
Apr 11 01:45:28 daemon notice pppd[295]: PAP authentication succeeded
Apr 11 01:45:28 daemon notice pppd[295]: peer from calling number 00:18:82:30:01:A2 authorized
Apr 11 01:45:30 daemon notice pppd[295]: local IP address 88.200.255.62
Apr 11 01:45:30 daemon notice pppd[295]: remote IP address 88.200.159.75
Apr 11 01:45:30 daemon notice pppd[295]: primary DNS address 62.213.0.12
Apr 11 01:45:30 daemon notice pppd[295]: secondary DNS address 62.213.2.1
Apr 11 01:46:45 user alert kernel: Intrusion -> IN=ppp_0_0_33_1 OUT= MAC= SRC=88.200.219.247 DST=88.200.255.62 LEN=48 TOS=0x00 PREC=0x00 TTL=125 ID=49788 DF PROTO=TCP SPT=1501 DPT=63689 WINDOW=65535 RES=0x00 SYN URGP=0
Apr 11 01:47:45 user warn dnsprobe[454]: dns query failed
Apr 11 01:47:47 user warn dnsprobe[454]: dns query failed
Apr 11 01:47:49 user warn dnsprobe[454]: dns query failed
...

Десятки страниц по этой проблеме исписаны, а дерьмо все там же...
Вернулся на альтернативную прошивку от alexgap

_________________
2500U/BRU/D RU_1.40 + [KEEP ALIVE PATCH], ВолгаТелеком Самара, G.dmt 7168/640


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 12, 2009 20:16 
Не в сети

Зарегистрирован: Пн июн 16, 2008 19:22
Сообщений: 147
Откуда: Samara
2500u-bru-d писал(а):
Так что же делают эти команды?
echo 10240 > /proc/sys/net/ipv4/ipfrag_low_thresh
echo 22000 > /proc/sys/net/ipv4/ipfrag_high_thresh

Цитата:
Переменные IPv4

ipfrag_high_thresh
Переменная задает максимальный объем памяти, выделяемый под очередь фрагментированных пакетов. Когда длина очереди достигает этого порога, то обработчик фрагментов будет отвергать все фрагментированные пакеты до тех пор, пока длина очереди не уменьшится до значения переменной ipfrag_low_thresh. Это означает, что все отвергнутые фрагментированные пакеты должны быть повторно переданы узлом-отправителем.
Пакеты фрагментируются в том случае, если их размер слишком велик, чтобы быть переданными по данному каналу. Узел-отправитель, в этом случае, "режет" пакеты на более мелкие части и затем передает их одну за другой. На узле-получателе эти фрагменты опять собираются в полноценный пакет. Примечательно, что идея фрагментации пакетов, сама по себе, вещь замечательная, но, к сожалению, может быть использована в весьма неблаговидных целях.

ipfrag_low_thresh
Эта переменная очень тесно связана с переменной ipfrag_high_thresh. Она устанавливает нижний порог, при достижении которого опять разрешается прием фрагментов в очередь. Обработчик фрагментов имеет свою очередь, в которой находятся фрагментированные пакеты, ожидающие сборки. Когда длина очереди достигает верхнего порога (ipfrag_high_thresh), то прием фрагментов в очередь приостанавливается до тех пор, пока длина очереди не уменьшится до величины ipfrag_low_thresh. Это предохраняет систему от "затопления" фрагментированными пакетами и, тем самым, является, в своем роде, защитой от некоторых видов DoS-атак.
Переменная содержит целое число и означает нижний порог длины очереди фрагментов в байтах, по достижении которого, фрагментированные пакеты снова будут приниматься в очередь. Это число обязательно должно быть меньше, чем ipfrag_high_thresh.

отсюда...

_________________
2500U/BRU/D RU_1.40 + [KEEP ALIVE PATCH], ВолгаТелеком Самара, G.dmt 7168/640


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 13, 2009 09:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
2500u-bru-d писал(а):
Так что же делают эти команды?
echo 10240 > /proc/sys/net/ipv4/ipfrag_low_thresh
echo 22000 > /proc/sys/net/ipv4/ipfrag_high_thresh

Огромное спасибо за отзывы. Мы как можно быстрее выпустим новые прошивки для линейки DSL-2xxxU/BRU/D с новыми значениями переменных ipfrag_low_thresh и ipfrag_high_thresh.
Если обратить внимание на Ваш лог, то можно заметить что SYN-атаки в основном идут на 445 и 135 порты (т.е. сканирование направлено на уязвимость в службах Microsoft DS и RPC). Можно попросить провайдера их прикрыть.

Что касается вопроса по syslog, то, согласно RFC-3164, дата и время являются не обязательными, а рекомендуемыми сообщениями. Я попрошу разработчика рассмотреть возможность добавления timestamp в последующих версиях прошивок.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 13, 2009 11:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
To 2500u-bru-d:
Попробуйте, пожалуйста, этот бета-код прошивки.
ftp://ftp.dlink.ru/pub/ADSL/DSL-2500U_B ... 0410085201)(0410085840).50_04092009

В нём несколько иные значения переменных:
ipfrag_low_thresh = 1024
ipfrag_high_thresh = 4096
ipfrag_time=5
lcp_echo_failure = 5

После перепрошивки необходим сброс в заводские установки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 13, 2009 19:26 
Не в сети

Зарегистрирован: Сб янв 24, 2009 05:33
Сообщений: 111
to Alexander Gorelik
Попробую подтвердить предположение.
Провайдер Укртелеком. Практически непрерывно идет сканирование портов netBios, иногда с нескольких адресов одновременно, предположительно с зараженных машин. Немного помогает отключение IMCP (ping).
У клиента наблюдал как в Windows c SP3, через 15 мин. после установки, в директории System 32 появился файл вируса ("червь").
Вот такие реалии. :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 14, 2009 08:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
2500u-bru-d писал(а):
Alexander Gorelik писал(а):
To 2500u-bru-d:
Попробуйте, пожалуйста, этот бета-код прошивки.
ftp://ftp.dlink.ru/pub/ADSL/DSL-2500U_B ... 0410085201)(0410085840).50_04092009

В нём несколько иные значения переменных:
ipfrag_low_thresh = 1024
ipfrag_high_thresh = 4096
ipfrag_time=5
lcp_echo_failure = 5

После перепрошивки необходим сброс в заводские установки.

Что-то не захотел шиться...
D1

Выполните в telnet следующую команду:
cat /etc/versions

Если в FSSTAMP содержится 20090409, то перепрошивка прошла успешно.
> cat /etc/versions
MODEL=DSL-2500U
VERSION=RU_1.50
BCM_VERSION=3.10L.01.
Revision=5438
FSSTAMP=20090409154235
>


Что касается значений переменных ipfrag, то они изменятся только после поднятия PPPoE-сессии.


Вложения:
version.jpg
version.jpg [ 39.74 KiB | Просмотров: 6732 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 14, 2009 14:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
2500u-bru-d писал(а):
пс: Вечером ещё раз попробую прошиться на вашу бету в ИЕ. Это же сама прошивка, не архив? Надеюсь модем не загнётся :)

Это сама прошивка, не архив. Я прошивал через FireFox 3.0.6


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 14, 2009 21:43 
Не в сети

Зарегистрирован: Вс апр 05, 2009 15:11
Сообщений: 27
У меня аналогичная проблема с поднятием ДНС. Модем 2500U . Пользлвание интернета на данном оборудовании сводится к то му что просыпаясь бегу к компу проверить а НЕ ЗАВИСЛО ЛИ ЭТО .... прихожу с работы бегу опять проверять.

Как я понимаю из обсуждения на форуме данный баг есть на многих модемах этой конторы и существует уже года 3-4. Официально его признали, а ркшить не могут..
Не ужели за столько времени нельзя исправить баг??? или просто не хотят

...."НАШ БАГ-ФИРМЕННЫЙ ЗНАК"...????


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 22, 2009 09:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
2500u-bru-d писал(а):
Выключил "Enable UPnP" - посмотрим что-то изменится или нет.
пс:
<29> pppd[285]: PPP: Start to connect ...
<26> pppd[285]: PPP server detected.
<26> pppd[285]: PPP session established.
<26> pppd[285]: PPP LCP UP.
<27> pppd[285]: User name and password authentication failed.
<29> pppd[285]: PPP: Start to connect ...
<26> pppd[285]: PPP server detected.
<26> pppd[285]: PPP session established.
<26> pppd[285]: PPP LCP UP.
<27> pppd[285]: User name and password authentication failed.
<29> pppd[285]: PPP: Start to connect ...
<26> pppd[285]: PPP server detected.
<26> pppd[285]: PPP session established.
<26> pppd[285]: PPP LCP UP.
<27> pppd[285]: User name and password authentication failed.
<29> pppd[285]: PPP: Start to connect ...
<26> pppd[285]: PPP server detected.
<26> pppd[285]: PPP session established.
<26> pppd[285]: PPP LCP UP.
<27> pppd[285]: User name and password authentication failed.
<29> pppd[285]: PPP: Start to connect ...
<26> pppd[285]: PPP server detected.
<26> pppd[285]: PPP session established.
<26> pppd[285]: PPP LCP UP.
<26> pppd[285]: Received valid IP address from server. Connection UP.
<15> syslog: route add default gw 213.228.116.68 2>/dev/null
<15> syslog: iptables -A FORWARD -o ppp_0_0_35_1 -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
<15> syslog: iptables -A FORWARD -i ppp_0_0_35_1 -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
<15> syslog: echo > /proc/net/ip_conntrack
<15> syslog: echo "600" > /proc/sys/net/ipv4/ip_conntrack_max
<15> syslog: echo 2000 > /proc/sys/net/ipv4/netfilter/ip_conntrack_generic_timeout
<15> syslog: echo 600 > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_established
<15> syslog: echo 1400 > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_fin_wait
<15> syslog: echo 2000 > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_time_wait
<15> syslog: echo 4096 > /proc/sys/net/ipv4/ipfrag_high_thresh
<15> syslog: echo 1024 > /proc/sys/net/ipv4/ipfrag_low_thresh
<15> syslog: echo 5 > /proc/sys/net/ipv4/ipfrag_time
<15> syslog: iptables -t nat -D PREROUTING -i br0 -d 192.168.0.1 -p udp --dport 53 -j DNAT --to 128.9.0.107 2>/dev/null
<15> syslog: iptables -t nat -D POSTROUTING -o ppp_0_0_35_1 -s 192.168.0.0/255.255.255.0 -j MASQUERADE 2>/dev/null
<15> syslog: iptables -t nat -A POSTROUTING -o ppp_0_0_35_1 -s 192.168.0.0/255.255.255.0 -j MASQUERADE
<15> syslog: iptables -t nat -D PREROUTING -i br0 -d 192.168.0.1 -p udp --dport 53 -j DNAT --to 212.94.96.124 2>/dev/null
<15> syslog: iptables -t nat -A PREROUTING -i br0 -d 192.168.0.1 -p udp --dport 53 -j DNAT --to 212.94.96.124
<15> syslog: /bin/dnsprobe &
<13> dnsprobe[1177]: dnsprobe started!
<15> syslog: iptables -I INPUT 1 -p tcp --dport 80 -i ppp_0_0_35_1 -j ACCEPT
<15> syslog: iptables -I INPUT 1 -p tcp --dport 23 -i ppp_0_0_35_1 -j ACCEPT
- Раньше хоть сообщения было "Сессия лимит" при ошибке авторизации, а тут ничего - обрезаем полностью лог или сибирьтелеком что-то по другому настроило? (Это я после выключения галочки перезагрузился, так что ошибки авторизации тут нормальны)

Попросите провайдера фильтровать порты 445 и 135. Почти уверен, что это принесёт положительный результат.
В сети слишком много SYN-флуда, и провайдеру стоит обратить на это внимание. Если оператор не обеспечит должную безопасность сети на вышестоящем уровне, то "завалить" можно практически любое устройство.

Относительно нумерации версии прошивки и работоспособности другого функционала: это был только бета-код. Релиз новой прошивки ожидается через несколько дней.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 24, 2009 16:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
2500u-bru-d писал(а):
Ждём прошивку... До конца апреля должны успеть полюбому ;)

Попробуйте эту прошивку:
ftp://ftp.dlink.ru/pub/ADSL/DSL-2500U_B ... 232009.zip


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 25, 2009 13:08 
Не в сети

Зарегистрирован: Сб ноя 22, 2008 21:45
Сообщений: 417
Цитата:
... удалить, ... удалить потому, что ненужно, ...... и т.д.

:D Ну дружище ты разошелся ненашутку. :D Не обижайся ради Бога :D
А если серьезно, то некоторые фичи, которые с вашей легкой руки надо поудалять - это функционал того же NAT, а без него модем в режиме роутера работать не будет. PPTP - это отдельный клиент и его можно было исключить. Но не забывайте, что кроме вас есть провайдеры, которые используют в своем подлючении этот протокол, а значит будут пользователи, которым эта фича понадобится, впрочем. как и SIP ALG. Тем более уже она здесь на форуме уже упоминалась. ( я не про ветку, что это такое SIP ALG ). В конце концов можно вообще использовать модем в режиме бриджа. Что подавляющее большинство пользователей и делают. И вопросов никаких у них не возникает.
Вообще то мысль хорошая родилась у вас. Я уже достатьчно давно эксплуатирую оборудование CISCO и там все сделано достаточно мудро. Есть прошивка в базовым ( минимальным ) набором который подходит к любой комплектации оборудования от самого облегченного - до навороченного по самое нехочу. И существуют другие прошивки с дополнительными "вкусностями" для решения всевозможных задач. И тут уже приходится смотреть на конфигурацию оборудования и возможность раскрутить это на своей "железке".
Может специалистам DLINK действительно пойти по этому пути. Создать несколько вариантов прошивок с тем или иным функционалом, а уж пользователь сам будет выбирать, что ему надо для счастья. :) Естественно самый минимальный (базовый) набор для работы в режиме роутера должен быть, скажем так, "вылизан" до безобразия.

_________________
DSL-2500U/BRU/D


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 54 ]  На страницу 1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 16


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB