Šta je novo?

MTS optika za fizicka lica

Meni taj link ide punom brzinom (barem trenutno)
2023-08-24_19-02-54_pW2WRmaGV.png

si probao speedtest ka nekom serveru u nemackoj, amsterdamu, itd ?
na primer prema ovom serveru:
2023-08-24_19-05-43_aUD5sVncp.png


TAKODJE, posto Supernova podrzava IPV6, da li si probao da UGASIS IPV6 ?
2023-08-24_19-07-26_vCw0eWbWB.png

Posto ipv6 servera ima mnogo manje i rutiranje prema njima je obicno loshije jer ima manje ipv6 rutera u svetu nego ipv4 (i ne znamo kada ce se ova situacija popraviti zbog catch22 problema ipv6 podrske).

kada uradis
ping speed.hetzner.de
u command prompt prozoru, da li se izmedju [] pojavljuje ipv6 ili ipv4 adresa ? jer taj server podrzava oba nacina pristupa, mozda je ipv6 sporiji.
 
Zar ne vazi ona prica da svi provajderi namincaju saobracaj prema speedtest serverima, pa se zato preporucuje Netflixov https://fast.com/ za realnu proveru? Ili skidanje nekog linuxa i sl.
 
Meni taj link ide punom brzinom (barem trenutno)
2023-08-24_19-02-54_pW2WRmaGV.png

si probao speedtest ka nekom serveru u nemackoj, amsterdamu, itd ?
na primer prema ovom serveru:
2023-08-24_19-05-43_aUD5sVncp.png


TAKODJE, posto Supernova podrzava IPV6, da li si probao da UGASIS IPV6 ?
2023-08-24_19-07-26_vCw0eWbWB.png

Posto ipv6 servera ima mnogo manje i rutiranje prema njima je obicno loshije jer ima manje ipv6 rutera u svetu nego ipv4 (i ne znamo kada ce se ova situacija popraviti zbog catch22 problema ipv6 podrske).

kada uradis

u command prompt prozoru, da li se izmedju [] pojavljuje ipv6 ili ipv4 adresa ? jer taj server podrzava oba nacina pristupa, mozda je ipv6 sporiji.
Evo ka serveru u Frankfurtu katastrofa...:

15161665038 Speedtest Frankfurt.png

Takođe ista stvar i sa ugašenim IPv6, ali to je konstantni problem i brzina je uvek loša kada skidam i NVIDIA drivere, uvek se tako vučee...
Download NVIDIA.jpg
 
ja prema istom tom deutche glasfaser serveru imam mnogo manju brzinu ako izaberem "Single" mod speedtesta (samo jedna konekcija umesto 5, slicno kao kada se skida fajl preko browsera)

2023-08-24_19-29-32_4VoVo0mHQ.png

serveri u srbiji npr. orion telekom nemaju taj problem sa "Single" modom speedtesta.
2023-08-24_19-32-12_UOq3rQ3uO.png


uvek mozes da instaliras neki Download Manager kao sto smo koristili na 56K modemima, i napumpas broj konekcija na 5 ili vishe, time ces verovatno brze skinuti vece fajlove.
 
Poslednja izmena:
Poslednja izmena:
@zexoni70
Orion Beograd:
15162000388.png

Deutche Glasfaser, Frankfurt
15162009160.png

Sofia, Vivacom:
15162018717.png

Sve je to manje - više normalno.
 
  • Kada se desi blokada UDP i ICMP saobraćaja, ona se odnosi na IP adresu koju trenutno koristi korisnik, blokada traje tačno 300 sekundi
nije uvek 300 sekundi, mislim da ima neki rounding, vratio mi se udp posle 4 minuta ponekad. takodje bitno je napomenuti da tih 5 minuta pocinje tek kada UDP paketi prestanu da stizu u tolikoj meri, ako neko resi da UDP blastuje vash IP kontinualano, ili cak da radi 1 minut, pa pauzira 5 minuta, pa opet nastavi 1 minut, taj IP imace UDP blokiran dokle god to ne prestane
  • Ako imate dinamičku IP adresu i rekonektujete se, verovatno će blokada ostati na prethodnoj IP adresi, a vi ćete ponovo imati UDP saobraćaj
ovo je tacno, restartovanje pppoe interfejsa kako bi se dobila nova IP adresa, na novoj IP adresi radi odmah UDP. nisam probao restartovanje mog statickog pppoe jer za taj server mi je bitan uptime
  • mts blokira sav UDP i ICMP osim Echo Request/Response na 300 sekundi (5 minuta). U ovo spadaju i DNS zahtevi - nisam siguran da li je telekomov DNS izuzet.
telekomov DNS nije izuzet, evo sad sam vratio da koristi default, i dok je bio blokiran UDP, nisam mogao nista da resolvujem
  • Ukoliko na svom ruteru ograničim brzinu downloada na 100Mbps (ili manje), problem se nikad ne desi. Ceo transfer kroz UDP prolazi kolko god da je veliki. Čim ograničim na 110-120Mbps, problem se desi u roku od odmah.
mozda je limit UDP recv packets per second prosek u svakom minutu, a ne mbps, jer kada sam blastovao svoj IP sa manjim paketima trebalo mi je manje mbps od 100 da bi popio blokadu, sa vecim paketima od npr 1422 nekad i preko 125 je nije blokiralo ni posle 10 minuta
  • Kada se desi blokada UDP i ICMP saobraćaja, ona se odnosi na IP adresu koju trenutno koristi korisnik
josh opasnije, blokadu rade na nekom CORE ruteru koji samo uzima u obzir WAN IP adrese, ne mora da bude specificna za korisnika niti da taj korisnik prima te pakete, tako da ako se radi UDP blast na neki WAN IP koji ustvari sluzi za CG-NAT, posle minut SVI CG-NAT KORISNICI KOJI IMAJU TAJ IP NA whatismyip.com IMACE BLOKIRAN UDP dok UDP blast ne prestane + 5min, iako niko od tih korisnika nikada nije primio ni jedan od tih UDP paketa jer ne mogu da rade port forwarding niti su oni tu UDP konekciju uspostavili

tako da su sa ovim "anti-ddos" pravilom ustvari namestili neki tip DDOS amplifikacije, jer umesto da napadacu treba onoliko uploada koliko neki korisnik ima downloada da bi ga totalno blokirao, on moze sa pisljivim 200mbps VPS-om, da salje po 125mbps na neki WAN IP jedan minut, posle tog minuta prebaci na drugi, i tako rotira 5 WAN IP-a, i to nece ostati bez interneta (jer DNS je UDP) samo 5 korisnika ako su ti WAN IP za CG-NAT, nego stotine (u zavisnosti koliko CG-NAT korisnika dele jedan WAN IP)

OVO MORA STO RANIJE DA SE KORIGUJE NE SAMO ZATO STO SLUCAJNO BLOKIRA KORISCENJE VPN-OVA, NEGO PRETI INTERNET PRISTUPU BILO KOG MTS KORISNIKA (ILI GRUPA KORISNIKA KOJI DELE ISTI WAN IP) AKO NEKO HOCE DA IH DDOS-UJE
 
Znam da nije bas povezano s ovim, ali desilo se pre par godina da mi je Google search nekoliko puta izbacio onu proveru za robota jer su otkrili "neobican saobracaj sa vase racunarske mreze". Pretpostavljam da je to bilo na nivou operatora, a ne moje IP adrese.
Jel to neko koristio mts za botnet ili je stvarno neko slao toliko saobracaja sa moje IP adrese prema Google-u da su blokirali??
 
izbacio onu proveru za robota jer su otkrili "neobican saobracaj sa vase racunarske mreze".
to se obicno odnosi na broj upita iz celog bloka IP adresa, ne samo tvoje.
ne znaci da nigde ima botneta, mada ima ih dosta jer ljudi ovde ne gledaju sta skidaju i pokrecu kada traze "watch free movies online" na internetu.
 
Evo nasao sam screenshot jednog od tih slucajeva sto sam uslikao pre 3 godine
1692914302898.png
 
to se obicno odnosi na broj upita iz celog bloka IP adresa, ne samo tvoje.
ne znaci da nigde ima botneta, mada ima ih dosta jer ljudi ovde ne gledaju sta skidaju i pokrecu kada traze "watch free movies online" na internetu.
A kolko samo "smart home" IoT uređaja ima koji imaju nebezbedan firmware sa unapred poznatim bug-ovima...
 
@akki a za sad bi mogli recimo da ovu polisu za dropovanje saobraćaja recimo fokusiraju na port 53 (DNS) i da za početak računaju samo DNS pakete (ako hoće da se zaštite od DNS amplification DDoS napada), ili još bolje da nameste da se dropuju UDP paketi na portu 53 koji imaju flag da su fragmentisani. Već radim na tome da ljudi u telekomu koji treba da saznaju za ovaj problem i saznaju.
Nazalost, resenje je mnogo kompleksinije i zahteva temeljno restruktuiranje mreze... ovakvo resenje bi dovelo do znacajno sporijeg DNS resolvinga kod krajnih korisnika ili cak i nemogucnosti da se odredjeni domeni resolvuju ( ubih se trazeci srpsku rec ali ne vredi :rolleyes: )

Dobra vest je da su veoma svesni toga u telekomu ali ono sto je lose je sto je za to potreban amin gosn Lucica...
 
Hvala, meni u glavi bilo razluče :ROFLMAO: a trudio sam se da nadjem pravu rec...

edit: pretece me zekica :)
 
Nazalost, resenje je mnogo kompleksinije i zahteva temeljno restruktuiranje mreze... ovakvo resenje bi dovelo do znacajno sporijeg DNS resolvinga kod krajnih korisnika ili cak i nemogucnosti da se odredjeni domeni resolvuju ( ubih se trazeci srpsku rec ali ne vredi :rolleyes: )
Resenje je izbrisati ovo "anti-ddos" pravilo, nikoga ne stiti (pravi situaciju gorom) i kvari normalno koriscenje interneta, npr. evo kako izgleda skidanje torenta ako u klijentu izaberete samo da koristi UDP (uTP) protokol (ovo moze bilo ko na mts mrezi ko ima > 200mbps dl proveriti za 10 minuta svog vremena):
2023-08-25_16-16-19_vg2ifABz3.png

2023-08-25_16-20-44_5SxEcaVuJ.png

2023-08-25_16-21-25_WMubW7bBi.png

Absolutno neprihvatljivo, ni jedan drugi ISP ovde to ne radi, kako i kome da se zalimo za to da bi vratili na normalu ?
 
Poslednja izmena:
Tako izgleda i transfer kroz bilo koji VPN... Već 6. mail sa tehničkom podrškom (za poslovne korisnike), gde me ubeđuju da je sve "uredu". Poslao sam im i capture fajl od 6GB iz wireshark-a, pa ajde da vidimo (mada dolazi vikend).

Biće zanimljivo.
 
Oni na poslu pre pristupaju preko "fiber pro" konekcije, nisu pogođeni ovim problemom :D

Šalim se, fajl je na mom serveru, imaju link u mailu.

Mada ko zna da li i FiberPro nije pogođen... Svakako ne mogu da probam, retko ko ima >100Mbps kroz FiberPro...
 
Fiber Pro nije pogođen ovim problemom. "Samo" svi GPON korisnici.
 
"Samo" svi GPON korisnici.
Pristupna metoda mts internetu izgleda da nije bitna. Ovo "anti-ddos" pravilo aktivno je i za xDSL i 4G/korisnike mobilnog interneta. Jedino sto oni ne mogu ponasob sami da izazovu > 150mbps UDP receive protok, ali moze spoljni akter, ili ako nekoliko njih koji dele CG-NAT ip krenu da skidaju preko UDP punom brzinom tako da kumulativno do tog IP-a dolazi preko 150mbps UDP, svi korisnici koji koriste taj javni IP za izlaz na internet popiju blokadu na 5 minuta isto kao sto se desava i nama.
 
Poslednja izmena:
@rajkosto da li si 100% siguran u ovo sa mobilnim internetom? Koliko mts ukupno ima IP adresa za CGNAT za mobilnu?
Prosto neverovatno da se i na njih odnosi ovo pravilo?


Reverse DNS kaže:
212.200.65.20 : 212-200-65-20.internet.mts.telekom.rs
...
212.200.65.63 : 212-200-65-63.internet.mts.telekom.rs

212.200.65.64 : 212-200-65-64.3gnet.mts.telekom.rs
...
212.200.65.87 : 212-200-65-87.3gnet.mts.telekom.rs

212.200.65.88 : 212-200-65-88.gprswap.mts.telekom.rs
...
212.200.65.95 : 212-200-65-95.gprswap.mts.telekom.rs

Ukupno 76 IP adresa izgleda, ako je i za njih tako, to je praktično potpuna katastrofa. Prosto ne mogu da poverujem u ovo.
 
Poslednja izmena:
Tetherovao sam telefon i radio isti UDP test kao na optici, posle nekoliko minuta slanja UDP paketa sa mog servera 150mbps na IP koji vidim na whatismyip.com UDP više ne radi, ali nije mi potrošilo to megabajte jer nisu paketi stizali do telefona, samo do njihovog CGNAT rutera. Posle 5 minuta UDP opet radi. Nisam probao vise od jednom zbog ociglednih razloga.
IP mi je bio 212.200.65.x iz te liste i imao 3gnet u reverse dns nazivu. Taj IP mi se menja svaki put kada restartujem telefon (zadnja cifra).
Ista stvar i na xDSL vezi, koja ima CGNAT ali koristi iste opsege IPova kao optika, nisu ti 212.x 3gnet
to je praktično potpuna katastrofa. Prosto ne mogu da poverujem u ovo.
Pa zato sam kucao ALL CAPS u prošlom postu gde sam to prvi put objasnio, ovo se mora popraviti što pre jer je odličan ddos amplifikator
Nisam ni znao da mts ima samo 76 IP adresa za sve 4G korisnike, si siguran za to ? Da nije to mnogo malo, koliko li korisnika/konekcija trpaju na svaki...
 
Poslednja izmena:
Dodje mi da testiram sa mts mobilne mreze HTTP/3 download na nekoj dobroj lokaciji sa 3CA u gluvo doba, da ostvarim oko 200Mbps download. Jedino sto nemam ni jedan mts postpaid, ali mozda moze prepaid uz onaj 10GB dodatak od 600 dinara da posluzi.
 
Pa zato sam kucao ALL CAPS u prošlom postu gde sam to prvi put objasnio, ovo se mora popraviti što pre jer je odličan ddos amplifikator
Nisam ni znao da mts ima samo 76 IP adresa za sve 4G korisnike, si siguran za to ? Da nije to mnogo malo, koliko li korisnika/konekcija trpaju na svaki...
Ono što ja vidim brzim testom:
76 adresa na 212.200.65.x
254 adresa na 212.200.181.x
160 adresa na 212.200.247.x

Nožda ima još, ali teško da ima preko 1000 ukupno za sve 4G korisnike.
 
Nazad
Vrh Dno