Имя: Пароль:
IT
Админ
Трафиковый шторм
0 Mucmuk
 
12.08.12
16:42
Вот уже несколько недель боремся с трафиковым штормом, ложит нам все оборудование без остановки. Проявляет себя всегда по разному, на той неделе вывел тарелки в центре города, а до этого ронял управляемые свечи.
Определили что шторм образуется в результате посылки пакетов роутером delink на cisсo которой в природе не существует.
1 Aleksey
 
12.08.12
16:45
Продолжай наблюдение, очень интересно
2 vah1
 
12.08.12
16:48
я когда ноут свой на работу случайно занес, вайфай глянул - даже шланг сетевой в локалку стремным посчитал втыкать, больше половины не защищенных - заходи бери
3 Mucmuk
 
12.08.12
16:49
Вопрос как найти из какой точки летят эти пакеты?
4 DJ Anthon
 
12.08.12
16:53
delink - это пять
5 Мизантроп
 
12.08.12
16:54
> Определили что шторм образуется в результате посылки пакетов роутером delink на cisсo которой в природе не существует.

как ты определил что на циско валится, если ее в природе не существует?
6 smaharbA
 
12.08.12
16:55
может не ипать моск, а поставить ?
7 smaharbA
 
12.08.12
16:56
абсолютное количество штормов нах никому не нужно
8 aleks-id
 
12.08.12
16:57
наберут по объявлениям а потом штормит их
9 rphosts
 
12.08.12
16:59
(6)циску которой нет?
10 smaharbA
 
12.08.12
17:00
(9) не вкурил
11 smaharbA
 
12.08.12
17:01
кто, чего, зачем - может вам просто кажется ?
12 Mucmuk
 
12.08.12
17:03
Анализатор трафика показал что роутер посылает пакет на разрыв соеденения на циско. Где он стоит определить не удалось, а циски такой в природе не существует, так как по маку ее нигде у нас нет.
13 smaharbA
 
12.08.12
17:03
ипанутся
14 Voronve
 
12.08.12
17:05
(12) Это 10.
15 Mucmuk
 
12.08.12
17:07
кто с таким сталкивался?
16 Мизантроп
 
12.08.12
17:08
(12)
> Анализатор трафика показал что роутер посылает пакет на разрыв соеденения на циско.

он так и написал "роутер посылает пакет на разрыв соеденения на циско". Что за анализатор, который видит несуществующую циско? А модель он написал?
17 Мизантроп
 
12.08.12
17:09
(15) все кто сталкивались с таким, лечатся в дурке
18 Mucmuk
 
12.08.12
17:12
есть такая прога, она показывает что происходить в сети - Wireshark
19 aleks-id
 
12.08.12
17:13
(18) поздравы с вирем
20 Мизантроп
 
12.08.12
17:14
(18) это волшебная программа - она видит несуществующую циску.
Адрес несуществующей циски программа сказала?
21 Mucmuk
 
12.08.12
17:14
Адрес и мак программа сказала, но вот найти ее невозможно. Получается это вирус?
22 smaharbA
 
12.08.12
17:15
дорого
23 Мизантроп
 
12.08.12
17:15
Пиши подробно все. Длинк в твоей сети? Шлет на циску в твою сеть или наружу? Если длинк выключить шторм прекращается?
24 Мизантроп
 
12.08.12
17:16
> Получается это вирус?

или длинк полудохлый штормит, бывает такое
25 Mucmuk
 
12.08.12
17:18
Мы не можем определить местоположение дэлинка, так как у нас много точек по городу около 400, есть подозрение что это у кого то из клиентов глюкнутый роутер, ищущий циско.
26 Mucmuk
 
12.08.12
17:19
Вся штука в том что мы отключали клиентов по очереди, но все без успешно. Посылка продолжается что бы не происходило. Единственный выход это отключение всех одним скопом.
27 Мизантроп
 
12.08.12
17:19
> Мы не можем определить местоположение дэлинка

а волшебный сканер тебе адрес длинка не показывает?
отключать клиентов секторами пробовал?
28 Mucmuk
 
12.08.12
17:21
отключали клиентов секторам, получается что при отключении секторов по отдельности ничего не дается, только если пачкой. Сканер показывает только собственный адрес роутера, его внешний он определяет как находящийся в нескольких местах.
29 smaharbA
 
12.08.12
17:22
есть стим
30 Mucmuk
 
12.08.12
17:23
(29)что такое стим?
31 Мизантроп
 
12.08.12
17:23
Решение проблемы в приглашении вменяемого администратора, который обладает iq>70 и умеет формулировать вопросы.
32 Mucmuk
 
12.08.12
17:25
Администраторы есть, решение пока что разбить всю сеть на части и опредлить в какой именно части находиться враг.
33 Мизантроп
 
12.08.12
17:26
(32) я тебе это и предлагал, а ты писал что не работает такая схема.
34 Mucmuk
 
12.08.12
17:27
Есть программы способные определить или отловить этот дэлинк.
35 smaharbA
 
12.08.12
17:27
(31) айку измеряется тестом в один вопрос - смотрите ли Вы дом-2 ? - если нет - Ваш айку (без стеба) не стоит ничего.
36 smaharbA
 
12.08.12
17:28
(34)
arp -a
37 Мизантроп
 
12.08.12
17:29
(35) Олег Валентинович, я много лет смотрю дом-2.
38 Мизантроп
 
12.08.12
17:29
(34) если ты утверждаешь что они есть, возьми и отлови
39 smaharbA
 
12.08.12
17:31
за три домена бъюсь две недели - никак не ммогу их разделить (
40 Mucmuk
 
12.08.12
17:31
(38) это вопрос был, а не утверждение, мы сейчас сеть переразбиваем на подсетки.
41 Мизантроп
 
12.08.12
17:34
> Администраторы есть

а ты какую роль выполняешь в этой конторе?
42 smaharbA
 
12.08.12
17:35
а может потопать - и тупо повыдергивать контакты ?
43 Mucmuk
 
12.08.12
17:37
Сетевой администратор. Потопать не получится, слишком много топать придется.
44 Мизантроп
 
12.08.12
17:37
LOL
45 Mucmuk
 
12.08.12
17:39
Наверное ты родился сразу со знанием всех IT технологий и ничему не учился?
46 Мизантроп
 
12.08.12
17:42
(45)
> isq 599917056 Тел +79178777741

ты даже icq правильно писать не умеешь
47 Мизантроп
 
12.08.12
17:43
с такими знаниями этот длинк вы будете искать месяц.
Делите сетку на сектора и ищите, если ума нет посмотреть ip откуда штормят, другого способа нет.
48 Mucmuk
 
12.08.12
17:43
Бывают в жизни огорчения=) Знаешь меня правильность написания данного не так уж и волнует, но раз ты нашел ошибку я не поленюсь и исправлю.
49 Mucmuk
 
12.08.12
17:46
ip от куда идет шторм постоянно меняется.
50 Мизантроп
 
12.08.12
17:47
ищи платную консультацию, лимит бесплатного консультирования исчерпан
51 Mucmuk
 
12.08.12
17:49
Думаю сами справимся.
52 KRV
 
12.08.12
18:11
Весело тут у вас, девочки..
53 ILM
 
гуру
12.08.12
18:21
Меня сегодня штормило, с утра...
54 Черт
 
12.08.12
18:47
а у нас море спокойное
55 Фдулич
 
12.08.12
18:52
мда прикольно
56 FIXXXL
 
12.08.12
18:53
свЕчи предлагаю почистить и выставить зазор
57 DES
 
12.08.12
18:55
1. может штормить не из одной точки.
2. так себя ведет вирус для Radmin.

попробуй, начни с сервака с радмином

SC STOP IPZ
SC DELETE IPZ
ping 127.0.0.1 -n 4 > nul
DEL %systemroot%\SYSTEM32\IPZ.EXE /S /Q /F
DEL %systemroot%\SYSTEM32\IPZ.tmp /S /Q /F
DEL %systemroot%\SYSTEM32\IPZ-db.bin /S /Q /F
MKDIR %systemroot%\SYSTEM32\IPZ.EXE
MKDIR %systemroot%\SYSTEM32\IPZ.tmp
MKDIR %systemroot%\SYSTEM32\IPz-db.bin
pause
cd %temp%
del *.* /F /S /Q

SC STOP IPZ
SC DELETE IPZ
DEL %systemroot%\SYSTEM32\IPZ.EXE
mkdir %systemroot%\SYSTEM32\IPZ.EXE
SC STOP IPZ2
SC DELETE IPZ2
DEL %systemroot%\SYSTEM32\IPZ2.EXE
mkdir %systemroot%\SYSTEM32\IPZ2.EXE
58 Mucmuk
 
12.08.12
19:05
да я тоже подумывал уже проверить сервак на косяки. Этим займемся завтра когда на работе будем.
59 SmallDog
 
12.08.12
19:09
dns?> dhcp? кольца
60 Mucmuk
 
12.08.12
19:24
Завтра все проверим досконально, надоело что каждый день сюрпризом оказывается.
61 Адинэснег
 
12.08.12
20:13
>>свечи delink
это какая то новинка на антигеморроидальном рынке?
62 ansh15
 
12.08.12
20:43
(62) Видимо. Мировая фарминдустрия не стоит на месте. Еще и управляемые...
(26) Ну тогда выключи их всем скопом, а потом включай по одному.
63 SWD
 
12.08.12
21:04
Ещё одни изобретатели "Russian PPTP", провайдеры недоделки, боженька убей их всех
64 SWD
 
12.08.12
21:09
Про D-Linkи со штормом разжевано было уже 1000 раз
65 SWD
 
12.08.12
21:10
и про ложные DHCP серверы и их подавление ищите уже сразу
66 Torquader
 
12.08.12
22:11
Начнём с того, что если у вас сеть Ethernet, то у каждого устройства есть MAC-адрес, который проставляется во все пакеты в адрес отправителя.
Также есть и IP-адрес отправителя пакета, который при прохождении через роутеры не всегда меняется, а MAC подставляется от роутера.
То есть, если кто-то видит пакеты, то он видит точно, кто их отправил - если данные в пакетах искажены, то это означает, что их сформировал какой-то компьютер, то есть вероятнее всего вирус, а так как вирус обычно не один, то отключать сегменты сетей бессмысленно - лечить надо всех и сразу.
67 SWD
 
12.08.12
22:28
Предлагаю лечить начать сначала вот таких провайдеров, с их неуправляемыми свичами
68 SWD
 
12.08.12
22:30
Если у них бытовой ноум д-линк роняет магистральный свитч
69 Mucmuk
 
12.08.12
22:33
Наврятли это вирус конечно, пустив часть трафика по другому каналу от этого сервака шторма не было. Значит где то у клиента эта пакость.
70 Mucmuk
 
12.08.12
22:34
Лечить всех и сразу, весь мир болен интернетом=)
71 SWD
 
12.08.12
22:40
на форуме д-линка была тема прор широковещательный штормЮ давно, лечилось прошивкой сбойного делинка новой версией, роутер искался не помню как, но сбоиный периодически объявлял себя "главным" dhcp в этом сегменте. Или, вариант, кто то некорректно VPN до работы настроил, где рабочая сеть ему должна была выдавать его "рабочий - на его работе" ip адр, например - выдавал его - внутрифирменный циско
72 DGorgoN
 
12.08.12
22:40
(0) : (63) - (65)
73 DGorgoN
 
12.08.12
22:41
плюсом - Длинк уг
74 Партизан
 
12.08.12
22:45
(73) только получше многих будет
75 SWD
 
12.08.12
22:48
(73) Чудес не бывает, всё соразмерно своим деньгам, у меня работают, DGS-1224T, просто лежит по схеме 2 вработе + 1 запасно, и при малейших подозрениях меняестя коробко, где бесперебойник + свитч
76 SWD
 
12.08.12
22:49
не будет же никто на уд склад с 3 комп и 2 сет принтерами ставить циску за 100тр
77 SWD
 
12.08.12
22:49
не играйте в миллионеров
78 SWD
 
12.08.12
22:51
а тут (0) - другой вариант, многоквартирный дом, абонентка от 500-1000 руб с каждого ежемесячно, а ставят, я не помню уже, Комекс что ли в пластиковом корпусе с внешним блоком питания на дом и где то на крыше с влажностью
79 SWD
 
12.08.12
22:53
их я исчитаю окуевшими = "Потопать не получится, слишком много топать придется" и тупыми = "Вот уже несколько недель боремся"
80 SWD
 
12.08.12
23:00
А еще в Татарстане IT-кластер к 2010 строили, нынешний министр информатики - оттуда...
81 Mucmuk
 
12.08.12
23:04
Хорошо говорить когда сам не сталкиваешься с подобными проблемами.
82 SWD
 
12.08.12
23:07
Проблемы не у вас, а у клиентов как раз с вами
83 Mucmuk
 
12.08.12
23:09
Да с нашей то стороны все как раз в порядке, а вот клиенты не очень то умеют разбираться в железе и по тому часто приходится объяснять куда и как пачкорд вставить.
84 DGorgoN
 
12.08.12
23:09
(77) Много одинаковой ценовой категории но не такое уг.
85 SWD
 
12.08.12
23:09
раз сканером 2 недели пользуетесь. Поди еще и сканер "бесплатный"
86 DGorgoN
 
12.08.12
23:10
(74) Чьих? Если работает 2 часа в сутки, то будет работать максимум гарантийный срок + месяц
87 Mucmuk
 
12.08.12
23:10
Ну а ты бы сам как проблему решал бы?
88 DGorgoN
 
12.08.12
23:10
+(86) 24 часа в сутки
89 DGorgoN
 
12.08.12
23:11
(80) Думали уволится, оказалось повышение (
90 SWD
 
12.08.12
23:11
(83) Ну да, с клиентом вам не повезло. Вы им, значит - интернет - как сами в рекламе написали, а они собаки - УСЛУГУ требують...
91 DGorgoN
 
12.08.12
23:12
(87) Прошивочку сменить? А момед им другой?
92 Mucmuk
 
12.08.12
23:12
Свичи от dlink немного лучше tp-link, требуют замены хотябы раз в пол года.
93 Mucmuk
 
12.08.12
23:13
Этот косянчый роутер еще найти нужно, а так пока сеть переразбиваем.
94 SWD
 
12.08.12
23:14
а расскажите как определили что это роутер делинк ?
95 Mucmuk
 
12.08.12
23:16
Wireshark показал от куда и куда пакет идет
96 SWD
 
12.08.12
23:17
и еще - "400" точек - это чего? 400 общндомовых хабов, роутеров ? Подсеть вы разбиваете... Есть такая вешь - планирование и документирование, до - построение сетей
97 SWD
 
12.08.12
23:18
Шарк прям человеческим голосом сказал "это де линк все подлый, мамой клянусъ" или осмысленная надпись была в логах?
98 Mucmuk
 
12.08.12
23:20
Да ясный перец что в логах подпись была. Он же не будет басни рассказывать про то что там хакеры лазят.
99 DGorgoN
 
12.08.12
23:20
(92) Ну у меня несмотря на горящие лампочки все об-е год отрабатывает. Год это гарантийный срок ) Маршрутизаторы у них еще более менее, но все остальное.. (Сетевухи еще можно взять из-за дешевизны).
100 SWD
 
12.08.12
23:21
MAC например, который выдают пулами для производящзих сетевухи предприятий и он уникален на всем земном шаре, хотя потом можно его сменить?
101 DGorgoN
 
12.08.12
23:24
(100) Мак я менял хз скока раз 0- у нас втварь на маках завязана. Сетевухи горят, а лицензии по макам.
102 DGorgoN
 
12.08.12
23:25
+(101) в винде и лине после загрузки легко меняется. Может у вас тупо трафик кто-то через себя гоняет?
103 Mucmuk
 
12.08.12
23:28
Все может быть, пока не проверим не узнаем. Нужно будет все таки подсети сделать и через них с узить круг.
104 SWD
 
12.08.12
23:29
==
 Mucmuk

42 - 24.07.12 - 23:23
   
Сервак больше как рабочая станция нужен нежели игровая машина.
==

Всё понятно - спасибо за информацию
105 Mucmuk
 
12.08.12
23:30
(104) Да да это мой первый сер который я поднял на centos=)
106 SWD
 
12.08.12
23:33
107 SWD
 
12.08.12
23:37
Весьма и весма советую для начала, прежде чем 400 точек (чего точек?) иметь. И севы на центос гордо поднимать. Можно и с ВинСервера начать, почитать чего он в момент поднятия служб и ролей пишет, то же учение.
108 Mucmuk
 
12.08.12
23:46
(106) Да как раз читал эти статьи, очень понятно и вразумительно написаны. Сейчас как раз читаю про сервера и их виды на линукс системах, потому как поставить готовый серв не то что нужно.
109 SWD
 
12.08.12
23:48
Шарк что написал, конкретная строчка с логом?
110 Mucmuk
 
12.08.12
23:50
Сейчас не могу сказать, на рабочем ноуте осталось. Там был один и тот же пакет отправленный 50 раз подряд. точно был мак и данные что за железка и кому отправляет.
111 SWD
 
12.08.12
23:57
управляемые свичи, уровня L2\L3 умеют определять и блокировать щторм. Могут\ и пишут письма админу об этом. Поэтому их и ставят в сегменты сети. Поэтому они и стоят дороже хаба. Ширпотребовсие L2\3 максимум 48 портов продаются. У вас задача - перебрать от 10 до 48 ип адресов\квартир\точек. На каком говне у вас построена сеть? Может пора поделиться этой секретной информацией? И не ипать мозг на форуме посвещенном программированию\пиву\млядсту и выбору фотоаппаратов....
112 Mucmuk
 
13.08.12
00:18
сеть  построена на оборудовании типа dlink 1210-10, 1228, DGS-1216T
113 SWD
 
13.08.12
00:27
dldlink 1210-10, 1228, DGS-1216Tink  - веб смарт, умеет штормы глушить
114 Mucmuk
 
13.08.12
00:28
Но не помогает ведь((((
115 izekia
 
13.08.12
00:30
шикарная тема
116 Mucmuk
 
13.08.12
00:32
единственный вариант это непосредственно работа над участком в целом.
117 SWD
 
13.08.12
00:38
(115) Мля, я сдаюсь, не помогает им. Веб-смарты - серверы на линуксе, каждий имеет уник ИП-адресс в сети для управления. Только вот их надо настраивать.

Щас окажется - что штор - это млять их же свитч, ненастроенный детьми, который шлет статистику или СМТП или ишет обновление своей прошивки.

И да, 50 пакетов в секунду - это никуя не шторм, не льстите себе.

RTFM
118 SWD
 
13.08.12
00:39
Единственный вариант - понять что дворники тоже нужны, и это достойная профессия
119 Mucmuk
 
13.08.12
00:45
(118) Не стоит думать что все знаешь, ведь система работает не прост так.
У меня по специальности немного другая профа, я Инженер энергетик, а админством занялся по тому что мне это нравится, вот я и учусь. Не бывает так что бы все сразу на блюдечке с золотой коемочкой.
120 SWD
 
13.08.12
00:52
"кАёмочкой", товарищ "инженер-энергетик"
121 Mucmuk
 
13.08.12
00:56
"кАёмочкой" учту на будущее=)
122 ILM
 
гуру
13.08.12
08:13
"по тому" пишется слитно - "потому", "что бы" - тоже.
123 IVIuXa
 
13.08.12
09:14
124 IVIuXa
 
13.08.12
09:20
+(123)
и еще здесь
wiki:STP
125 IVIuXa
 
13.08.12
09:30
(113)
кстати на dldlink 1210-10, 1228, DGS-1216Tink
Управление широковещательным штормом  - нет
126 IVIuXa
 
13.08.12
09:31
127 SWD
 
13.08.12
10:43
(125) х.з, на моем DGS-1224T - есть, примитивное:

Broadcast Storm Control    Enabled    
Threshold  (bytes per second)   8
128 SWD
 
13.08.12
10:45
Безопасность
- Управление доступом 802.1x на основе портов
- Управление широковещательным штормом с шагом 8 Кб, 16 Кб, 32K, 64 Кб, 128 Кб, 512 Кб, 1024 Кб, 2048 Кб, 4096 Кб в секунду
- D-Link Safeguard Engine для защиты CPU от широковещательной/многоадресной/одноадресной рассылки
- Доверенный хост (Trusted Host)
- Функция диагностики кабеля
129 SWD
 
13.08.12
10:47
Серия коммутаторов D-Link DGS-1210

Сетевая безопасность
Функция D-Link Safeguard Engine защищает коммутаторы от вредоносного трафика, вызванного активностью вирусов. Аутентификация на основе порта 802.1X позволяет использовать внешний сервер RADIUS для авторизации пользователей. Помимо этого, функция cписки управления доступом (ACL) увеличивает безопасность сети и помогает защитить внутреннюю IT-сеть. Коммутаторы серии DGS-1210 поддерживают функцию предотвращения атак ARP Spoofing, защищающую от атак в сети Ethernet, которые могут вызвать изменение трафика или его задержку путем отправки ложных ARP-сообщений. Для предотвращения атак ARP Spoofing коммутатор использует функцию Packet Control ACLs для блокировки пакетов, содержащих ложные ARP-сообщения. Для повышения уровня безопасности используется функция DHCP Server Screening, запрещающая доступ неавторизованным DHCP-серверам.
130 IVIuXa
 
13.08.12
13:24
(129)
прочитай еще раз (123)
131 Mucmuk
 
13.08.12
19:41
Проблема решилась разделением участков на группы.
132 Партизан
 
14.08.12
19:20
(86) не знал, что гарантийный срок Длинка 10 лет ))
134 vde69
 
14.08.12
19:26
(133) ложится легко, пример - программная петля на днс револдинге

(0)для начала отключите револдинг днс на длинке
135 Mucmuk
 
14.08.12
21:03
Все в процессе=)
Выдавать глобальные идеи — это удовольствие; искать сволочные маленькие ошибки — вот настоящая работа. Фредерик Брукс-младший