RouterOS handleiding

Instellingen



ip/settings

Type: Instellingen-directory

Met dit menu kunt u verschillende IPv4- en IPv6-gerelateerde kernel- en systeembrede netwerkparameters configureren. Deze instellingen bepalen hoe het besturingssysteem IP-verkeer en netwerkcommunicatie afhandelt.

ParameterTypeBeschrijving
ip-forwardboolPakketdoorsturen tussen interfaces in- of uitschakelen. Zet alle configuratieparameters terug naar de standaardwaarden volgens RFC 1812 voor routers.
send-redirectsboolICMP-redirects versturen. Schakel dit in op routers.
accept-source-routeboolAccepteer pakketten met de SRR-optie. Het accepteren van source-routed (SSRR/LSRR) pakketten is een bekend spoofing- en beveiligingsrisico en moet uitgeschakeld blijven tenzij de opstelling het vereist.
accept-redirectsboolAccepteer ICMP redirect-berichten. Inschakelen op hosts en uitschakelen op routers.
secure-redirectsboolAccepteer ICMP redirect-berichten alleen voor gateways die in de default gateway-lijst staan.

Schakel bronvalidatie in of uit.

  • no - Valideer bronadressen niet.
  • strict - Strict-modus zoals gedefinieerd in RFC 3704 Strict Reverse Path. Elk binnenkomend pakket wordt getoetst aan de FIB en als de interface niet het beste reverse path is, mislukt de pakketcontrole. Standaard worden mislukte pakketten verworpen.
  • loose - Loose-modus zoals gedefinieerd in RFC 3704 Loose Reverse Path. Het bronadres van elk binnenkomend pakket wordt getoetst aan de FIB en als het bronadres via geen enkele interface bereikbaar is, mislukt de pakketcontrole.

RFC 3704 raadt aan de strict-modus in te schakelen om IP-spoofing bij DDoS-aanvallen te voorkomen.

Als u asymmetrische routering, complexe routering of VRRP gebruikt, veroorzaakt de strict-modus problemen; schakel in plaats daarvan de loose-modus in.

IPv4 hash-policy die wordt gebruikt voor ECMP-routering.

  • l3 - Layer-3-hashing van bron- en bestemmings-IP-adressen.
  • l3-inner - Layer-3-hashing, of inner-layer-3-hashing indien beschikbaar.
  • l4 - Layer-4-hashing van bron- en bestemmings-IP-adressen, IP-protocol, bronpoort en bestemmingspoort.
ParameterTypeBeschrijving
tcp-syncookiesboolSyncookies versturen wanneer de SYN-backlogwachtrij van een socket overloopt. Dit helpt SYN-floodaanvallen te voorkomen. Syncookies schenden echter het TCP-protocol en verhinderen het gebruik van TCP-extensies, wat sommige diensten kan verslechteren (bijvoorbeeld SMTP-relaying). Deze verslechtering kan zichtbaar zijn voor uw clients en voor relays die contact met u opnemen.
tcp-timestampsenum (disabled | random-offset | enabled) { disabled:0, random-offset:1, enabled:2 }TCP-timestamps in- of uitschakelen, of een willekeurige offset toevoegen aan TCP-timestamps (standaardgedrag). Het uitschakelen van timestamps kan pieken in prestatieverlies helpen verminderen.

Stelt de Linux gc_thresh3 in. Een maximaal aantal toegestane neighbors in de ARP-tabel. De standaardwaarde hangt af van de geïnstalleerde hoeveelheid RAM. Het is mogelijk om een hogere waarde dan de standaard in te stellen, maar dit verhoogt het risico op een out-of-memory situatie. De standaardwaarden voor bepaalde RAM-groottes:

  • 2048 voor 64 MiB,
  • 4096 voor 128 MiB,
  • 8192 voor 256 MiB,
  • 16384 voor 512 MiB of hoger.

De ARP-cache slaat ARP-invoeren op, en als sommige van deze invoeren onvolledig zijn, kunnen ze voor onbepaalde tijd in de cache blijven staan. Dit gebeurt alleen als het aantal invoeren in de cache minder dan een kwart van het toegestane maximum bedraagt. De reden hiervoor is om te voorkomen dat de garbage collector onnodig wordt uitgevoerd wanneer de ARP-tabel nog lang niet vol is.

ParameterTypeBeschrijving
arp-timeouttimeStelt de Linux-waarde base_reachable_time (base_reachable_time_ms) in op alle interfaces die ARP gebruiken. De initiële geldigheid van de ARP-entry wordt gekozen uit het interval [timeout/2 - 3*timeout/2] (standaard van 15s tot 45s) nadat de neighbor is gevonden. Kan het achtervoegsel ms, s, m, h of d gebruiken voor milliseconden, seconden, minuten, uren of dagen. Als er geen achtervoegsel is ingesteld, worden seconden (s) gebruikt. De parameter geeft aan hoelang een geldige ARP-record als volledig wordt beschouwd als niemand gedurende deze tijd met het specifieke MAC/IP communiceert. De parameter staat niet voor het moment waarop een ARP-entry uit de ARP-cache wordt verwijderd (zie de instelling max-neighbor-entries).
icmp-rate-limitnumBeperk de maximale snelheden voor het verzenden van ICMP-pakketten waarvan het type overeenkomt met icmp-rate-mask naar specifieke bestemmingen. De waarde 0 schakelt elke beperking uit, andere waarden geven de minimale tussenruimte tussen antwoorden in milliseconden aan.
icmp-rate-masknumMasker van ICMP-typen waarvoor de rates worden beperkt. Zie voor meer informatie de Linux man pages.
icmp-errors-use-inbound-interface-addressboolIndien ingeschakeld worden ICMP-foutmeldingen verzonden met een bronadres dat gelijk is aan het primaire adres van de ontvangende interface die de fout veroorzaakte. Gebruik dit voor complexe netwerkdebugging.

Stelt de bovengrens in van het geheugen (in bytes) dat de kernel mag gebruiken voor alle wachtrijen voor fragmentherassemblage samen (elke interface en elke flow). Wanneer het totale geheugen dat door de cache wordt gebruikt deze limiet bereikt, begint de kernel nieuw binnenkomende fragmenten te verwerpen, waardoor pakketten worden weggegooid. Het verhogen van de limiet verkleint de kans op drops bij zware fragmentatie (bijvoorbeeld verbindingen met hoge doorvoer met VPN's, of paden met MTU-beperkingen), maar verhoogt ook de maximale hoeveelheid RAM die gebruikt kan worden.

De standaardwaarde hangt af van de hoeveelheid geïnstalleerd RAM:

  • 512 KiB voor 64 MiB RAM,
  • 1024 KiB voor 128 MiB RAM,
  • 2048 KiB voor 256 MiB RAM,
  • 4096 KiB voor 512MiB RAM,
  • 16 MiB voor 1 GiB RAM,
  • 32 MiB voor 2 GiB RAM of meer.
ParameterTypeBeschrijving
ipv4-fragment-timenumTijd in seconden om een IPv4-fragment in het geheugen te bewaren.
allow-fast-pathboolStaat Fast Path toe
ParameterTypeBeschrijving
ipv4-fast-path-activeboolGeeft aan of fast-path actief is.
ipv4-fast-path-packetsnumAantal fast-pathed pakketten.
ipv4-fast-path-bytesnumAantal fast-pathed bytes.
ipv4-fasttrack-activeboolGeeft aan of fasttrack actief is.
ipv4-fasttrack-packetsnumAantal fasttracked pakketten.
ipv4-fasttrack-bytesnumAantal fasttracked bytes.

Bron

Bijgewerkt op 2026-08-22.