Перейти к содержимому

Микротик загрузка процессора где смотреть

  • автор:

Graphing — инструмент мониторинга в RouterOS

В операционной системе RouterOS есть графический инструмент Graphing, позволяющий мониторить различные параметры роутера MikroTik и отображать их на графиках.

Утилита может отображать на графиках следующую информацию:

  • Напряжение и температуру Routerboard;
  • Загрузку процессора, памяти, использование диска;
  • Трафик на сетевых интерфейсах;
  • Трафик в очередях simple queues.

Graphing состоит из двух частей: первая часть собирает информацию, а вторая — отображает графики на веб-странице. Чтобы отобразить графики, введите в браузере адрес типа http://[Router_IP_address]/graphs/ где Router_IP_address — IP адрес вашего роутера.

Graphing - oтображение статистики в RouterOS

По умолчанию Graphing не отображает графики использования процессора, памяти и диска. Доступны только ссылки на графики сетевых интерфейсов.

Список интерфейсов Graphing

Чтобы отобразить графики использования процессора, памяти и диска откройте в программе Winbox меню ToolsGraphing

Меню Graphing

Далее перейдите на вкладку Resource Rules, нажмите «красный плюсик», и в появившемся окне нажмите кнопку OK.

Включить отображение загрузки процессора, памяти и диска в RouterOS

Обновите в браузере страницу http://[Router_IP_address]/graphs/. В списке появятся ссылки на графики использования процессора, памяти и диска.

График загрузки процессора, памяти и диска в RouterOS

Мини графики можно также просмотреть в программе Winbox, если перейти на вкладку Resource Graphs и дважды кликнуть по CPU, HDD или Memory. После этого в новом окне отобразится небольшой график.

Высокая загрузка процессора Mikrotik. Что делать?

img

Сетевое оборудование вендора Mikrotik является весьма любопытным и привлекательным продуктом в сегменте SOHO (Small office/home office). Соотношение цены, качества, функционала и стабильности обеспечивает все большее распространение небольших белых коробочек в офисах небольших компаний.

Но спустя какое-то время беззаботного пользования, пользователи начинают жаловаться. Администратор, открыв Winbox, переходит в раздел SystemResources и видит, что загрузка процессора 100%:

Загрузка процессора Mikrotik 100 %

Не стоит волноваться. У нас есть решение. Все настройки и «траблшутинг» будем осуществлять с помощью Winbox.

Настройка Firewall в Mikrotik

Первым делом давайте проверим службу, которая больше всего «отъедает» ресурсов процессор. Для этого, перейдем в раздел ToolsProfile:

Посмотреть службу, которая загружает процессор в Mikrotik

Как видно из скриншота, львиную долю ресурсов нашего процессора занимает служба DNS. Давайте посмотрим, что происходит на уровне обмена пакетами на основном интерфейс ether1. Для этого воспользуемся утилитой ToolsTorch:

DNS спуфинг в Mikrotik

Мы видим большое количество пакетов с различных IP – адресов на 53 порт. Наш Mikrotik отвечает на каждый из таких запросов, тем самым, нерационально используя ресурсы процессора и повышая температуру.

Эту проблему надо решать. Судя по снятому дампу, пакеты приходят с частотой 10-20 секунд с одного IP – адреса. Добавим в наш Firewall два правила:

  1. Все IP – адреса, пакеты с которых приходят на 53 порт нашего Микротика будут помещаться в специальный лист с названием dns spoofing на 1 час.
  2. Каждый IP – адрес, с которого будет поступать запрос на 53 порт будет проверяться на предмет нахождения в списке dns spoofing . Если он там есть, мы будем считать, что это DNS – спуфинг с частотой реже чем раз в час и будем дропать данный пакет.

Переходим к настройке. В разделе IPFirewallFilter Rules создаем первое правило нажав на значок «+». Во кладке General указываем следующие параметры:

Как закрыть DNS спуфинг на микротике

  • Chain = input — обрабатываем приходящие пакеты
  • Protocol = UDP — нас интересуют пакеты, у которых в качестве транспорта используется UDP
  • Dst. Port = 53 — портом назначения должен быть 53 порт, то есть DNS служба
  • In. Interface = ether1 — проверка подвергаются все пакеты, которые приходят на интерфейс ether1, который смотрит в публичную сеть.

Переходим во вкладку Action:

Добавить IP – адреса в список на Mikrotik

  • Action = add src to address list — в качестве действия, мы будем добавлять IP – адрес источника в специальный лист
  • Address List = dns spoofing — указываем имя листа, в который добавляем IP
  • Timeout = 01:00:00 — добавляем на 1 час

Нажимаем Apply и OK. Настроим второе правило, так же нажав на «+»:

Дропать нежелательные пакеты Mikrotik

Как видно, настройки во вкладке General в данной вкладке идентичны первому правилу. Нажимаем на вкладку Advanced:

Action Drop Mikrotik

  • Src. Address List= dns spoofing — указываем Микротику, производить проверку приходящего пакета на предмет нахождения в указанном листе

Переходим во вкладку Action:

Action Drop Mikrotik

  • Action = drop — если IP – адрес пакета есть в указанном списке, то дропаем этот пакет.

После того, как оба правила стали активны переходи во вкладку IPFirewallAddress Lists:

 Address Lists Mikrotik

Как видно, адреса стали добавляться в список на 1 час. Теперь давайте проверим загрузку процессора:

Проблема с загрузкой процессора на Mikrotik решена

Теперь загрузка процессора в пределах нормы. Проблема решена.

Микротик загрузка процессора где смотреть

Обнаружена блокировка рекламы: Наш сайт существует благодаря показу онлайн-рекламы нашим посетителям. Пожалуйста, подумайте о поддержке нас, отключив блокировщик рекламы на нашем веб-сайте.

Загрузка Mikrotik 100%

Обсуждение общих вопросов, не касающихся настройки оборудования и ОС
alterak Сообщения: 83 Зарегистрирован: 07 авг 2017, 12:29

Всем привет, в общем проблема такая. Примерно раз в неделю (обычно по выходным) и по вечерам мой микрот виснет на 100%, отваливается интернет, отваливаются все порты. После перезагрузки иногда проходит, а иногда и нет. В общем после ребута успел немного записать видео. IP у билайна динамический поэтому закрашивать ничего не стал.
Имеется доступ к микроту по ipCloud. Открыто и проброшено на сервер буквально 15 портов, все остальное зарезано фаерволом.
В логах нет абсолютно никаких ошибок-( Даже незнаю куда и капнуть.
Если что, порт 9987 это TeamSpeak голосовой чат, по протоколу UDP. Заметил, что виснуть микрот начинает, когда онлайн в чате доходит до 30 человек, т.е одновременно 30 UDP соединений. Х.з, связано ли это с загрузкой микротика или нет, но факт остается фактом.

Последний раз редактировалось alterak 11 фев 2018, 23:00, всего редактировалось 1 раз.
enzain Сообщения: 291 Зарегистрирован: 26 дек 2017, 22:30
Профилирование надо смотреть в момент нагрузки .
30 сессий это ни о чем
alterak Сообщения: 83 Зарегистрирован: 07 авг 2017, 12:29
11 фев 2018, 22:17
Профилирование надо смотреть в момент нагрузки .
30 сессий это ни о чем
Если речь о Profile, то смотрел, 100% загрузка cpu0->networking, а так же большая загрузка firewall

Dragon_Knight Сообщения: 1724 Зарегистрирован: 26 мар 2012, 18:21 Откуда: МО, Мытищи Контактная информация:

33к пакетов в секунду на ваш сервер идёт. Атакуют Ваш сервер, причём с одного IP.

  1. Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
  2. Если нет возможности протянуть кабель, то найдите её , или страдайте со своими проблемами Wi-Fi дальше.
  3. Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50″ телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
  4. Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
  5. Не используйте WebFig или QuickSet — это пути к глюкам и ошибкам. Только SSH или WinBox, и да, — WinBox есть под Android.
  6. name.rsc — это текстовый файл, и Вы можете его открыть блокнотом.
  7. Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
  8. Мой сайт по Mikrotik: Global Zone >> MikroTik.

alterak Сообщения: 83 Зарегистрирован: 07 авг 2017, 12:29
11 фев 2018, 22:29
33к пакетов в секунду на ваш сервер идёт. Атакуют Ваш сервер, причём с одного IP.
Была такая мысль. тогда как можно избавиться от этого? Как можно ограничить кол-во соединений?

Dragon_Knight Сообщения: 1724 Зарегистрирован: 26 мар 2012, 18:21 Откуда: МО, Мытищи Контактная информация:

Вкладка Extra при добавлении нового правила в ff.

  1. Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
  2. Если нет возможности протянуть кабель, то найдите её , или страдайте со своими проблемами Wi-Fi дальше.
  3. Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50″ телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
  4. Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
  5. Не используйте WebFig или QuickSet — это пути к глюкам и ошибкам. Только SSH или WinBox, и да, — WinBox есть под Android.
  6. name.rsc — это текстовый файл, и Вы можете его открыть блокнотом.
  7. Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
  8. Мой сайт по Mikrotik: Global Zone >> MikroTik.

alterak Сообщения: 83 Зарегистрирован: 07 авг 2017, 12:29
Спасибо всем. Вопрос можно закрыть. ссылку на видео удалю.
alterak Сообщения: 83 Зарегистрирован: 07 авг 2017, 12:29

Товарищи, сегодня опять повторилось.
Если посмотреть в Profile, то загрузка примерно такая: фаерволл — 80%, сеть — оставшиеся 20%
Если открыть Torch, то картина совсем не радует-) NTP — это же время? Какого хрена сумасшедшая атака на интерфейс? Это все конечно рубится фаерволом, буквально за 1 минуту обрубается около 1GB трафика и более 2,5 млн пакетов. Как от этого избавиться?

Изображение

Vlad-2 Модератор Сообщения: 2531 Зарегистрирован: 08 апр 2016, 19:19 Откуда: Петропавловск-Камчатский (п-ов Камчатка) Контактная информация:

15 фев 2018, 21:27

Товарищи, сегодня опять повторилось.
Если посмотреть в Profile, то загрузка примерно такая: фаерволл — 80%, сеть — оставшиеся 20%
Если открыть Torch, то картина совсем не радует-) NTP — это же время? Какого хрена сумасшедшая атака на интерфейс? Это все конечно рубится фаерволом, буквально за 1 минуту обрубается около 1GB трафика и более 2,5 млн пакетов. Как от этого избавиться?

Ну если быть точнее, то к Вам приходят входящие соединения с разных IP, и порта 123, а вот на Ваши порты они идут самые самые разные
Такое ощущение что Ваш адрес какой то публично-засвеченный?
Я бы закрыл пинги снаружи, да и может быть снаружи закрыл всё при таких атаках.
Правила убивания инвалидных пакетов ставят вначале.
Ну и надеюсь на микротике отключили лишние сервисы? (фтп,телнет, www, ssh) чтобы не дразнить китайцев ?

На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE

alterak Сообщения: 83 Зарегистрирован: 07 авг 2017, 12:29
15 фев 2018, 22:01
Такое ощущение что Ваш адрес какой то публично-засвеченный?
адрес вообще серый, но держится не меняясь уже давно, около полугода наверное. Включено IP Cloud.
15 фев 2018, 22:01
Я бы закрыл пинги снаружи, да и может быть снаружи закрыл всё при таких атаках.

Есть правило разрешающее пинги, входящих соединений по этому правилу ооочень мало, следовательно запросов практически нет, всмысле есть, но явно не в таких масштабах.

15 фев 2018, 22:01

Ну и надеюсь на микротике отключили лишние сервисы? (фтп,телнет, www, ssh) чтобы не дразнить китайцев ?

Изображение

Само собой. отключено всё, кроме винбокса, при этом доступ только из локалки и с определенных адресов.

Как я уже и говорил проц грузит именно фаерволл, а точнее, то, что он обрубает. Грузит 14 правило, которое дропает все остальные input, по всей видимости в данный момент дропает как раз эти самые IP с портом 123.
Смысла добавлять в блэк лист — я не вижу, они же итак обрубаются.

Чувствуется мне, что решение одно — менять железяку, или ставить микрот на вирт. машину и прогонять весь трафик через неё, вот только правильное ли это решение? И вообще практикуют ли подобное? Просто на дорогую железяку денег пока нэту, да и неактуальна она для домашнего сервера-(

MikroTik.by

For every complex problem, there is a solution that is simple, neat, and wrong.

  • Список форумовФорум по операционной системе MikroTik RouterOSМаршрутизация, коммутация
  • Поиск

Queue Tree загрузка CPU

RIP, OSFP, BGP, MPLS/VPLS
14 сообщений • Страница 1 из 1
Vlad83 Сообщения: 11 Зарегистрирован: 14 ноя 2016, 12:52

Queue Tree загрузка CPU

Сообщение Vlad83 » 14 ноя 2016, 13:55

Здравствуйте!
Столкнулся со следующей проблемой на CCR-1036-8G-2S+ RouterOS v6.35.2 (stable).
Для шейпера используется Mangle + Queue Tree.
В ЧНН процесс queuing занимает 70-80% ресурсов CPU, трафика 850Мбит и pps 140k-150k, отсюда большие задержки и потери. При этом процесс firewall занимает в ЧНН 14-16% ресурсов CPU.
Где-то когда-то читал, что вендор рекомендует использовать Simple Queue, т.к. Queue Tree не параллелится между всеми ядрами равномерно.
В тоже время понимаю что 1300+ Simple Queue правил — не лучшее решение.
Подскажите пожалуйста, что можно ещё предпринять ? Или может в каком нибудь релизе решили эту проблему ? Просто очень не хочется тестировать релизы на боевой железке.

 /queue tree print Flags: X - disabled, I - invalid 0 name="10X10_In" parent=global packet-mark=M_10X10_In limit-at=0 queue=10X10_In priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 1 name="10X10_Out" parent=global packet-mark=M_10X10_Out limit-at=0 queue=10X10_Out priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 2 name="10X3_In" parent=global packet-mark=M_10X3_In limit-at=0 queue=10X3_In priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 3 name="10X3_Out" parent=global packet-mark=M_10X3_Out limit-at=0 queue=10X3_Out priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 4 name="5X2_In" parent=global packet-mark=M_5X2_In limit-at=0 queue=5X2_In priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 5 name="5X2_Out" parent=global packet-mark=M_5X2_Out limit-at=0 queue=5X2_Out priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 6 name="DynaShape_In" parent=global packet-mark=M_DynaShape _In limit-at=0 queue=DynaShape_In priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 7 name="DynaShape_Out" parent=global packet-mark=M_DynaShape_Out limit-at=0 queue=DynaShape_Out priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 8 name="DynaShape30 _In" parent=global packet-mark=M_DynaShape30 _In limit-at=0 queue=DynaShape30_In priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 9 name="DynaShape30_Out" parent=global packet-mark=M_DynaShape30_Out limit-at=0 queue=DynaShape30_Out priority=5 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s bucket-size=0.1 

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

https://czena.narkolog-na-dom-voronezh-11.ru/