-
Posts
10159 -
Joined
-
Last visited
-
Days Won
596
Community Answers
-
Le ecureuil's post in Kernel Packages for Netfilter Module Support for Keenetic KN-2011 was marked as the answer
KN-2011 lacks USB support, so these modules are unavailable in official releases. But you can use Keenetic SDK.
-
Le ecureuil's post in [REQ] NextDNS Profile Button was marked as the answer
It's rather strange to insert link just to login page. We are considering to add personal links to all profiles. Stay tuned )
-
Le ecureuil's post in На KN1810 не выгружается selftest 2 was marked as the answer
Благодаря @r13 найдена причина, будет исправлено в выпуске 3.6.A12.
-
Le ecureuil's post in Проблема с DNS на LAN-клиентах was marked as the answer
@Leksey118 прошу прощения за столь долгий ответ - был занят.
Вообще, настройки очень странные - аж на трех интерфейсах одинаковые DNS-сервера...
Но нашел небольшой баг, который приводил к неработоспособности в proxy - в следующем выпуске должно быть поправлено.
-
Le ecureuil's post in IKEv2VPN: "VirtualIPServerIKE2": out of memory [0xcffe12f5] was marked as the answer
Причина найдена, должно быть поправлено в следующих сборках.
-
Le ecureuil's post in выбор интерфейса подключения DoT was marked as the answer
Явно настроить совсем разные DNS для разных политик пока невозможно. Можно только указать, какие будут использованы в той или иной из общих.
-
Le ecureuil's post in Циклическая перезагрузка IPSec туннелей was marked as the answer
Будет поправлено в следующих релизах.
-
Le ecureuil's post in "Timer": lock precedence violation: IPV6_SUBNETS (22) after NETFILTER_TABLE was marked as the answer
Поправлено, появится в следующей сборке.
-
Le ecureuil's post in Трафик незарегистрированных устройств - 0 байт was marked as the answer
На публичной точке доступа ежедневная проходимость может быть и до десятка тысяч уникальных хостов в гостевом сегменте в день.
Предлагаете для всех них хранить информацию и тратить процессор?
-
Le ecureuil's post in контроль доступа was marked as the answer
Нашли хитрый и закопанный баг, починено. В следующих сборках будет поправлено.
-
Le ecureuil's post in Лаги TCP на третий день аптайма was marked as the answer
Всем спасибо, найдено и починено.
Если кратко, то причина была в росте размера структуры tcp_skb_cb, которая начала конфликтовать с флагами ppe software, из-за чего когда байт в skb->cb[46] становился равен 0x4 происходил отброс пакетов.
Вообще нужно отметить странную политику расположения полей с tcp_skb_cb в ядре 4.9. Если поменять поля в union tx : оба skb_mstamp поставить в начале (они требуют выравнивания по 8), а u32 в конце, то структура будет занимать не 48, а 44 байта. И такой проблемы никогда бы ни было. Ну да ладно. И проявляется это кстати везде, а не только на 7621 - но на нем локальный трафик заметнее и чаще используем.
Хочется сердечно поблагодарить всех за упорные репорты этой проблемы - без них мы бы не поняли реальную важность, и сочли бы ее возможным аппаратным багом или глюками ПО на клиентах - что, на нашей практике, бывает все же чаще.
Но отдельная благодарность объявляется господину @KorDen за настойчивость, исследование и выделение минимального сетапа для воспроизведения ситуации. Также он был первым, кто обратил внимание на связь jiffies с потерями (мы и сами до самого конца не верили, что дело в этом) и выявил конкретный диапазон. И его догадка в итоге привела нас к разрешению ситуации. Еще раз хочется отметить, что это был не просто наброс в стиле "не работает, быстро чините, б...дь" или "после обновления не стоит, жена ушла к другому, сын гей"; а технически выверенный репорт с указанием как воспроизводить (и даже скриптом).
За этот образцовый багрепорт @KorDen отблагодарим самым новым и крутым устройством, которое появится уже скоро.
Еще раз всем спасибо.
-
Le ecureuil's post in Занятый 78.47.125.180:80 was marked as the answer
Короче сделали команду
> no ip http easy-access
оно уже доступно в 3.01 beta, и отключает bind на :80 если порт сменен.
-
Le ecureuil's post in Интернет-фильтр AdGuard не определяется was marked as the answer
Да, ситуация воспроизвелась, но, формально говоря, это не ошибка - это следствие работы фильтра.
При включенных интернет-фильтрах у нас включается блокировка транзитного DoH и DoT - чтобы никто не смог убежать наружу сквозь фильтры.
При этом adguard проверяет себя через https-запрос на 443 порт на свои же домены и сервера, используемые для DNS - а мы этот транзит блокируем, потому что считаем его "попыткой пробежать мимо".
Вот он и не показывает сам себя.
Потому призываю всех не беспокоиться, все работает как заявлено, и даже еще жестче в плане блокировки утечек
-
Le ecureuil's post in Не работает защита от брутфорса веб-интерфейса по HTTPS was marked as the answer
В итоге под пристальным взором нашли источник проблемы.
Порт действительно блокируется на вход, и сессии все уничтожаются - тут вопросов нет.
Однако web-сервер в таком случае не закрывает соединение, и пытается доотправить данные клиенту (или просто происходит TCP retransmit, что не суть важно).
При этом побочно создается новая _исходящая_ сессия к браузеру, через который он все-таки умудряется пролезать и продолжать работать - из-за HTTP Keepalive сессии у браузера тоже завершаются не мгновенно.
Поскольку сессия получается "исходящей", она не блокируется по условию и не очищается.
Всем спасибо за репорты, в следующих релизах будет исправлено.
Прямо сейчас это неактуально для ботов, потому что большинство из них закрывают TCP-сессию при отлупе, а это обрывает соединение.
-
Le ecureuil's post in Windows 10 Pro не подключается к VPN IPSec was marked as the answer
У вас только Virtual IP сервер, это другое - он работать не будет. Вам нужен L2TP/IPsec.
-
Le ecureuil's post in SSTP сервер циклически перезагружается was marked as the answer
В следующей сборке будет поправлена реакция на смену префикса IPv6.
-
Le ecureuil's post in Ошибки разрешения имени для OCSP Stapling was marked as the answer
Да, это не ошибка, просто ocsp stapling не работает (в данном случае из-за dns).
Раньше его не было, в 3.0 он появился.
-
Le ecureuil's post in Кирпич 3.00.A.1.0-1 при отсутствии компонента YandexDNS was marked as the answer
Поправлено в 3.00.A.1.0-3.
-
Le ecureuil's post in /rci/show/arp - 401 Authorization Required was marked as the answer
Уже была такая тема.
digest работает, если заходить по my.keenetic.net (строго по этому адресу).
-
Le ecureuil's post in Guest VLAN - доступ к настройкам интернет-центра was marked as the answer
Вы же сами разрешили доступ из Интернет в настройках. А гостевая сеть в данном понимании тоже является "Интернетом". Вот и результат.
-
Le ecureuil's post in При изменении конфигурации добавляется лишняя настройка was marked as the answer
Она всегда добавлялась, начиная с 2.08. Это нормальное поведение.
А если еще и руками хост зарегистрируете, то он тоже сам появится здесь.
-
Le ecureuil's post in Ошибка загрузки ebtable_broute.ko и "Bridge1": system failed [0xcffd03f3] при загрузке was marked as the answer
Обе ошибки поправлены, спасибо за репорт.
-
Le ecureuil's post in keenetic_giga nginx [error] 1494#0 ... "/usr/share/htdocs/a2billing/common/javascript/misc.js was marked as the answer
Поправлено.
-
Le ecureuil's post in Extra II в режиме ТД (invalid IP address: 0.0.0.0) was marked as the answer
Всем спасибо, поправлено, версия 2.12.A.2.0-0.