Как решить проблему с tcp connection established на mikrotik?
Все работало прекрасно! Теоретически на mikrotik’е (сервер VPN) изменений не было. На VPN-клиенте 100% изменений не было. Но на микротике в логе все время появляется сообщение tcp connection established from *.*.*.* Каждую секунду. Эмпирическим путем выявили что это стучится тот самый клиент, он не может поднять pptp-сессию.
В логе с дэбагом:
TCP connection established from *.*.*.*
<123>: LCP lowerdown
<123>: LCP down event in initial state
<234>: rcvd LCP EchoReq > .
Но один раз в сутки он все же поднимает сессию. В 6 утра, иногда в 4, на короткий промежуток времени. Потом опять отваливается. Ребут Микротика или клиента не помогает. Остальные клиенты работают как раньше без сбоев.
- Вопрос задан более трёх лет назад
- 12186 просмотров
- Вконтакте
«Проблема», если её можно так назвать, решена. Клиент pptp был камера на столбе + TL-MR3220 (с OpenWRT) + Мегафоновский свисток E3372h в HiLink.
В один прекрасный момент камера выжрала свой лимит в 30 Гб в месяц, трафик перестал ходить, но мегафон не просто отрубает интернеты, а как я понял снижает скорость до минимальной, так что HELLO-пакеты приходят, но на большее не хватает.
Начался новый месяц, добавили трафик на аккаунт, и все прекрасно заработало.
Tcp connection established from mikrotik ppp info что это
- Filter — занимается фильтрацией трафика — определяет, пропустить пакет в сеть или отбросить его. Мы будем рассматривать работу только этой таблицы;
- NAT — Network Address Translation. Изменяет проходящие пакеты. Поменять адрес источника или порт назначения — дело именно этой таблицы. В основном она используется для обеспечения доступа в интернет из локалки и обратно. Иногда без NAT невозможно работать в плохо спроектированных сетях, а еще его, бывает, используют в качестве «костыля»;
- Mangle — классифицирует и маркирует трафик и может менять некоторые поля в заголовке (TTL, ToS, DF). Применяется для построения сложных путей трафика (например, когда подключено два провайдера или нужны разные пути трафика для RDP и VoIP);
- Raw — обрабатывает пакеты до их попадания в Connection Tracking. Пригодится для защиты от DoS или при работе с большими объемами трафика.
- input — трафик к самому роутеру. Обязательное условие попадания в input — адресом назначения пакета должен быть один из адресов роутера, широковещательный адрес сети или широковещательный адрес работающей на роутере службы. Сюда попадает WinBox, SSH, WebFig, ping, VPN и другой трафик, предназначенный роутеру. Полный список можешь посмотреть в вики. В этой цепочке мы должны защищать сам роутер;
- output — трафик от роутера. Ответы на прилетевшее в input или новые пакеты от роутера (пинг, VPN, SSH-сессия с самого роутера). Эта цепочка редко используется, так как часто роутер считается доверенным звеном и пакеты, генерируемые им, по умолчанию легитимны. Но, как показывает история взломов, контроль исходящего трафика может выявить заражение на начальных этапах;
- forward — трафик, проходящий через роутер (когда пакет прилетел в один интерфейс и вылетел с другого или того же самого). Трафик из локалки в интернет, из интернета в локалку, из одного VLAN локалки в другой;
- user chains — пользовательские цепочки. Админ может создавать цепочки правил по своему усмотрению. Это бывает полезно для декомпозиции больших конфигураций. К примеру, можно весь трафик на порты 80 и 443 завернуть в отдельную цепочку WEB и в ней уже делать десятки правил для фильтрации — это визуально упростит настройку, хотя качественно на прохождение трафика не повлияет.

Другие статьи в выпуске: 
MikroTik.by
For every complex problem, there is a solution that is simple, neat, and wrong.
- Темы без ответов
- Активные темы
- Поиск
- Список форумовФорум по операционной системе MikroTik RouterOSОбщие вопросы
- Поиск
PPTP на mikrotik
PPTP на mikrotik
Сообщение mkapustin » 03 дек 2018, 16:42
Re: PPTP на mikrotik
Сообщение Chupaka » 03 дек 2018, 16:49
Re: PPTP на mikrotik
Сообщение mkapustin » 03 дек 2018, 17:21
Re: PPTP на mikrotik
Сообщение Chupaka » 03 дек 2018, 17:43
Т.е. делаете обычный PPTP-сервер для локальных пользователей?
О каком «одном и том же» порте речь? В логах роутера при неудачном подключении какие сообщения?
Re: PPTP на mikrotik
Сообщение mkapustin » 03 дек 2018, 20:16
если зайти в IP->Firewall->Connections то там видно с какого компа подключено PPTP и к какому серверу (в данном случае 192.168.1.2:1723) и таких подключений допустим 3 либо 4.
Дело в том, что я в с Mikrotik столкнулся в первый раз: неожиданно он слетел. Пришлось долго возиться, но что-то получилось. Может я не так что делаю. Может поможете с нуля настроить Mikrotik.
либо подсказать где посмотреть что толковое.
Короче есть ByFly модем (192.168.1.1 — ip не выдает по DHCP) далее сам модем подсоединен к компу с 2-мя сетевухами, на котором установлен Mikrotik, (адрес 192.168.1.2) далее пошла сеть (192.168.1.3-192.168.1.254). В сети есть сервак с рабочим DHCP. Также есть прокси-сервер squid. Т.е. задача такая: нужно настроить Mikrotik так, чтобы к нему можно было подключиться по VPN c маши со squid, а также еще несколько VPN (для кассы, статистики, налогов) т.е. 4 VPN.
Что я делал: пустил в Mikrotik интернет, проверил на нем пинг к глобальной сети — есть. Далее создал несколько профилей и запустил PPTP сервер. Далее в firewall создал 2 правила для tcp и gre протоколов. Вот и все. Может что-то еще необходимо?
Форум компании NetUP
микротик не может получить ответ от радиус сервера
микротик не может получить ответ от радиус сервера
Сообщение diza » Пн янв 19, 2009 13:18
Ситуация такая. микротик 3,16. настроил PPTP сервер.
IP — 10.10.0.101
UTM-биллинг на Винде. Демо.
IP — 10.10.0.100
Запустил, работает. интерфейс администратора тоже.
создал тариф, создал клиента по мануалу Netup
клиент коннектится к микротику.
Лог Микротика:
14:50:49 pptp,info TCP connection established from 10.10.0.100
14:50:49 pptp,ppp,info <pptp-0>: waiting for call.
14:50:50 pptp,ppp,info <pptp-0>: terminating. — user test1 authentication fail
ed — radius timeout
14:50:50 pptp,ppp,info <pptp-0>: disconnected.
Лог Радиуса при запуске:
Info : Jan 19 17:42:27 StreamManager: ID <0x2031> handler <0x00998ab0>
Info : Jan 19 17:42:27 RadiusSocket: Listening on 0.0.0.0:1812
?Trace : Jan 19 17:42:27 AuthServer: Entering process loop
Info : Jan 19 17:42:27 RadiusSocket: Listening on 0.0.0.0:1813
ERROR : Jan 19 17:42:31 StreamManager: connect failed: 10049
?Debug : Jan 19 17:42:31 RADIUS Config: Unable to connect, waiting for 30 sec..
ERROR : Jan 19 17:43:06 StreamManager: connect failed: 10049
?Debug : Jan 19 17:43:06 RADIUS Config: Unable to connect, waiting for 30 sec..
ERROR : Jan 19 17:43:44 StreamManager: connect failed: 10049
?Debug : Jan 19 17:43:44 RADIUS Config: Unable to connect, waiting for 30 sec..
В общем с конфигой радиуса играл с IP и так и сяк. и конкретные IP ставил и по дефолту ставил.
соответственно клиенту приходит ошибка, что данные логин/пароль недопустим в этом домене.
Вот и встает вопрос, как правильно настроить Радиус. где на него маны взять? или ставить на винду что-то стороннее?