Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Очень много коннектов на 1 внутр IP

    Scheduled Pinned Locked Moved Russian
    12 Posts 4 Posters 3.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • P
      panika
      last edited by

      Доброго времени суток. Люди, проблема такая: время от времени создается очень много внешних коннектов на внутренний адрес клиента нашей сети (неконтролируемая малая домашная сеть), подобную картину я видел с двумя или тремя внутренними ip адресами. У меня возникает вопрос, что это такое? Вирус или может торренты или еще что нибудь похуже. Просто закралось подозрение, что при нормальной работе других клиентов столько коннектов создается только у некоторых и скидываются эти коннекты либо очень долго либо я невыдерживаю и скидываю их вручную, после чего эта картина может не появляться несколько дней, пока на очередной внутренний ip не полезут соединения извне. Количество state на 1 ip было максимально до 40000, тоесть один человек забивал всю таблицу соединений, тоесть сервер просто спасал ребут и ничего более.

      Если у кого будут мысли по этому поводу, пожалуйста, поделитесь! Заранее спасибо!
      state1.png
      state1.png_thumb
      STATE0.png
      STATE0.png_thumb
      STATE.png
      STATE.png_thumb

      1 Reply Last reply Reply Quote 0
      • A
        aleksvolgin
        last edited by

        Я что-то раньше как-то внимания не обращал, что цифра 47'000 в State table size это максимальное число соединений которое сенс в состоянии переварить?

        1 Reply Last reply Reply Quote 0
        • P
          panika
          last edited by

          @aleksvolgin:

          Я что-то раньше как-то внимания не обращал, что цифра 47'000 в State table size это максимальное число соединений которое сенс в состоянии переварить?

          47000 соединений это дефолтное число которое выдается системой и дефолт я так понял зависит от оперативки. Я на своем железе видел потолок этих соединений, результатом был очень долгий отклик от сенса, жуткие тормоза в гуе и т.п. И весь промежуток был занят одним ip адресом, точнее на него шли коннекты извне, похожие на те что на скринах.

          p.s. Еще результатом перебора коннектов или еще чего либо является полное пропадание ответа LAN интерфейса на запросы. Сервер стоит удаленно, неподвижно, на упсе, поэтому кроме как на переполнение коннектов у меня подозрение ни на что не падает…(хотя имеются подозрения и на железо) А такой симптом, как полное отсутствие пинга на LAN появляется уже очень регулярно и часто(( спасает пока только ребут.

          1 Reply Last reply Reply Quote 0
          • A
            aleksvolgin
            last edited by

            неконтролируемая малая домашная сеть

            задать аргументированно вопрос владельцу этой сети, а чем он собственно, занимается таким, что создаёт избыточную нагрузку на ваше оборудование. Вполне может статься, что у него функционирует сервер управления ботами/вирусным по, и через некоторое время к вам придут дяди в штатском.

            зависит от оперативки

            а какое у вас количество оперативки?

            1 Reply Last reply Reply Quote 0
            • D
              dvserg
              last edited by

              Ограничьте в правилах количество соединений на 1 IP адрес некоторым пределом. Настройте шейпер на резервирование полосы для служебных нужд (трафик на LAN pfSense + DNS + ICMP).

              SquidGuardDoc EN  RU Tutorial
              Localization ru_PFSense

              1 Reply Last reply Reply Quote 0
              • P
                panika
                last edited by

                @aleksvolgin:

                задать аргументированно вопрос владельцу этой сети, а чем он собственно, занимается таким, что создаёт избыточную нагрузку на ваше оборудование. Вполне может статься, что у него функционирует сервер управления ботами/вирусным по, и через некоторое время к вам придут дяди в штатском.

                "Владелец сети" я  и оборудование мое:) Ничем таким страшным никто не занимается и дядям в штатском тут делать нечего, вы просто утрируете:)

                а какое у вас количество оперативки?

                Оперативки 512мб

                1 Reply Last reply Reply Quote 0
                • P
                  panika
                  last edited by

                  @dvserg:

                  Ограничьте в правилах количество соединений на 1 IP адрес некоторым пределом.

                  А можно чуть подробнее, как осуществить? Надеюсь без шейпера обойтись а вот потолок соединений для каждого внутр. ip сделать пониже это было бы в самый раз.

                  1 Reply Last reply Reply Quote 0
                  • D
                    dvserg
                    last edited by

                    @panika:

                    @dvserg:

                    Ограничьте в правилах количество соединений на 1 IP адрес некоторым пределом.

                    А можно чуть подробнее, как осуществить? Надеюсь без шейпера обойтись а вот потолок соединений для каждого внутр. ip сделать пониже это было бы в самый раз.

                    В правиле - Advanced features - Advanced Options - Maximum state entries per host

                    SquidGuardDoc EN  RU Tutorial
                    Localization ru_PFSense

                    1 Reply Last reply Reply Quote 0
                    • X
                      xtc
                      last edited by

                      не могут ли это торенты быть?

                      1 Reply Last reply Reply Quote 0
                      • P
                        panika
                        last edited by

                        @dvserg:

                        В правиле - Advanced features - Advanced Options - Maximum state entries per host

                        Спасибо, опробую точечно проблемные ip ограничить.

                        1 Reply Last reply Reply Quote 0
                        • P
                          panika
                          last edited by

                          @xtc:

                          не могут ли это торенты быть?

                          Нет) У меня конечно были мысли про торренты, но по ним качают не именно 2-3 ip'шника в сети, а многие и со многими этой картины не наблюдается….

                          1 Reply Last reply Reply Quote 0
                          • P
                            panika
                            last edited by

                            Ув.dvserg. Правильно ли я сделал по правилам, можете подкорректировать пожалуйста? За пару дней такой ситуации с переполнением state не возникало, но меня мучают сомнения за правильность моих действий и если не затруднит расскажите пожалуйста чуть подробнее про

                            Настройте шейпер на резервирование полосы для служебных нужд (трафик на LAN pfSense + DNS + ICMP).

                            Заранее спасибо!

                            RulesLanNet.png
                            RulesLanNet.png_thumb
                            FromLanNet.png
                            FromLanNet.png_thumb
                            ToLanNet.png
                            ToLanNet.png_thumb

                            1 Reply Last reply Reply Quote 0
                            • First post
                              Last post
                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.