Jump to content

Le ecureuil

Forum Members
  • Posts

    10159
  • Joined

  • Last visited

  • Days Won

    596

Community Answers

  1. Le ecureuil's post in Kernel Packages for Netfilter Module Support for Keenetic KN-2011 was marked as the answer   
    KN-2011 lacks USB support, so these modules are unavailable in official releases. But you can use Keenetic SDK.
  2. Le ecureuil's post in [REQ] NextDNS Profile Button was marked as the answer   
    It's rather strange to insert link just to login page. We are considering to add personal links to all profiles. Stay tuned )
  3. Le ecureuil's post in На KN1810 не выгружается selftest 2 was marked as the answer   
    Благодаря @r13 найдена причина, будет исправлено в выпуске 3.6.A12.
  4. Le ecureuil's post in Проблема с DNS на LAN-клиентах was marked as the answer   
    @Leksey118 прошу прощения за столь долгий ответ - был занят.
    Вообще, настройки очень странные - аж на трех интерфейсах одинаковые DNS-сервера...
    Но нашел небольшой баг, который приводил к неработоспособности в proxy - в следующем выпуске должно быть поправлено.
  5. Le ecureuil's post in IKEv2VPN: "VirtualIPServerIKE2": out of memory [0xcffe12f5] was marked as the answer   
    Причина найдена, должно быть поправлено в следующих сборках.
  6. Le ecureuil's post in выбор интерфейса подключения DoT was marked as the answer   
    Явно настроить совсем разные DNS для разных политик пока невозможно. Можно только указать, какие будут использованы в той или иной из общих.
  7. Le ecureuil's post in Циклическая перезагрузка IPSec туннелей was marked as the answer   
    Будет поправлено в следующих релизах.
  8. Le ecureuil's post in ip nat - не принимает маску цифрой was marked as the answer   
    Поправлено.
  9. Le ecureuil's post in "Timer": lock precedence violation: IPV6_SUBNETS (22) after NETFILTER_TABLE was marked as the answer   
    Поправлено, появится в следующей сборке.
  10. Le ecureuil's post in Трафик незарегистрированных устройств - 0 байт was marked as the answer   
    На публичной точке доступа ежедневная проходимость может быть и до десятка тысяч уникальных хостов в гостевом сегменте в день.
    Предлагаете для всех них хранить информацию и тратить процессор?
  11. Le ecureuil's post in контроль доступа was marked as the answer   
    Нашли хитрый и закопанный баг, починено. В следующих сборках будет поправлено.
  12. Le ecureuil's post in Лаги TCP на третий день аптайма was marked as the answer   
    Всем спасибо, найдено и починено.
    Если кратко, то причина была в росте размера структуры tcp_skb_cb, которая начала конфликтовать с флагами ppe software, из-за чего когда байт в skb->cb[46] становился равен 0x4 происходил отброс пакетов.
    Вообще нужно отметить странную политику расположения полей с tcp_skb_cb в ядре 4.9. Если поменять поля в union tx : оба skb_mstamp поставить в начале (они требуют выравнивания по 8), а u32 в конце, то структура будет занимать не 48, а 44 байта. И такой проблемы никогда бы ни было. Ну да ладно. И проявляется это кстати везде, а не только на 7621 - но на нем локальный трафик заметнее и чаще используем.
    Хочется сердечно поблагодарить всех за упорные репорты этой проблемы - без них мы бы не поняли реальную важность, и сочли бы ее возможным аппаратным багом или глюками ПО на клиентах - что, на нашей практике, бывает все же чаще.
    Но отдельная благодарность объявляется господину @KorDen за настойчивость, исследование и выделение минимального сетапа для воспроизведения ситуации. Также он был первым, кто обратил внимание на связь jiffies с потерями (мы и сами до самого конца не верили, что дело в этом) и выявил конкретный диапазон. И его догадка в итоге привела нас к разрешению ситуации. Еще раз хочется отметить, что это был не просто наброс в стиле "не работает, быстро чините, б...дь" или "после обновления не стоит, жена ушла к другому, сын гей"; а технически выверенный репорт с указанием как воспроизводить (и даже скриптом).
    За этот образцовый багрепорт @KorDen отблагодарим самым новым и крутым устройством, которое появится уже скоро.
    Еще раз всем спасибо.
  13. Le ecureuil's post in Занятый 78.47.125.180:80 was marked as the answer   
    Короче сделали команду
    > no ip http easy-access
    оно уже доступно в 3.01 beta, и отключает bind на :80 если порт сменен.
  14. Le ecureuil's post in Интернет-фильтр AdGuard не определяется was marked as the answer   
    Да, ситуация воспроизвелась, но, формально говоря, это не ошибка - это следствие работы фильтра.
    При включенных интернет-фильтрах у нас включается блокировка транзитного DoH и DoT - чтобы никто не смог убежать наружу сквозь фильтры.
    При этом adguard проверяет себя через https-запрос на 443 порт на свои же домены и сервера, используемые для DNS - а мы этот транзит блокируем, потому что считаем его "попыткой пробежать мимо".
    Вот он и не показывает сам себя.
    Потому призываю всех не беспокоиться, все работает как заявлено, и даже еще жестче в плане блокировки утечек 
  15. Le ecureuil's post in Не работает защита от брутфорса веб-интерфейса по HTTPS was marked as the answer   
    В итоге под пристальным взором нашли источник проблемы.
    Порт действительно блокируется на вход, и сессии все уничтожаются - тут вопросов нет.
    Однако web-сервер в таком случае не закрывает соединение, и пытается доотправить данные клиенту (или просто происходит TCP retransmit, что не суть важно).
    При этом побочно создается новая _исходящая_ сессия к браузеру, через который он все-таки умудряется пролезать и продолжать работать - из-за HTTP Keepalive сессии у браузера тоже завершаются не мгновенно.
    Поскольку сессия получается "исходящей", она не блокируется по условию и не очищается.
    Всем спасибо за репорты, в следующих релизах будет исправлено.
     
    Прямо сейчас это неактуально для ботов, потому что большинство из них закрывают TCP-сессию при отлупе, а это обрывает соединение.
  16. Le ecureuil's post in Windows 10 Pro не подключается к VPN IPSec was marked as the answer   
    У вас только Virtual IP сервер, это другое - он работать не будет. Вам нужен L2TP/IPsec.
  17. Le ecureuil's post in SSTP сервер циклически перезагружается was marked as the answer   
    В следующей сборке будет поправлена реакция на смену префикса IPv6.
  18. Le ecureuil's post in Ошибки разрешения имени для OCSP Stapling was marked as the answer   
    Да, это не ошибка, просто ocsp stapling не работает (в данном случае из-за dns).
    Раньше его не было, в 3.0 он появился.
  19. Le ecureuil's post in Кирпич 3.00.A.1.0-1 при отсутствии компонента YandexDNS was marked as the answer   
    Поправлено в 3.00.A.1.0-3.
  20. Le ecureuil's post in /rci/show/arp - 401 Authorization Required was marked as the answer   
    Уже была такая тема.
    digest работает, если заходить по my.keenetic.net (строго по этому адресу).
  21. Le ecureuil's post in Guest VLAN - доступ к настройкам интернет-центра was marked as the answer   
    Вы же сами разрешили доступ из Интернет в настройках. А гостевая сеть в данном понимании тоже является "Интернетом". Вот и результат.
  22. Le ecureuil's post in При изменении конфигурации добавляется лишняя настройка was marked as the answer   
    Она всегда добавлялась, начиная с 2.08. Это нормальное поведение.
    А если еще и руками хост зарегистрируете, то он тоже сам появится здесь.
  23. Le ecureuil's post in Ошибка загрузки ebtable_broute.ko и "Bridge1": system failed [0xcffd03f3] при загрузке was marked as the answer   
    Обе ошибки поправлены, спасибо за репорт.
  24. Le ecureuil's post in keenetic_giga nginx [error] 1494#0 ... "/usr/share/htdocs/a2billing/common/javascript/misc.js was marked as the answer   
    Поправлено.
  25. Le ecureuil's post in Extra II в режиме ТД (invalid IP address: 0.0.0.0) was marked as the answer   
    Всем спасибо, поправлено, версия 2.12.A.2.0-0.
×
×
  • Create New...