faq обучение настройка
Текущее время: Чт авг 07, 2025 02:08

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 75 ]  На страницу Пред.  1, 2, 3, 4, 5  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 20:38 
Не в сети

Зарегистрирован: Вт окт 07, 2008 19:47
Сообщений: 119
но вот от этого как

(ероятной причиной послужила DDoS-атака, которая была воспроизведена на стенде. ping -f в несколько потоков на ip коммутатора (не управляющий, а шлюз для абонентов) кладет его на лопатки!.. так что попробуйте отключать уходящие порты и найти, откуда идет флуд.)

что тут можно сделать ? асл л3, л2

_________________
админ DGS 3612(DGS36xxRun_2[1].50-B15), DES 3526 (DES3526R6_6.00.B10),
DES 3028(DES_3028_52_V2.10-B06),DES 3026, DES 2108 (hw des-2108v3-00-27),
DWL 2100, DWL 700G, DIR 100,
DL-LB604 (app2+4+DI-604LBVPN_v102_b0Otw_080815_ipsec)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 21:03 
Не в сети

Зарегистрирован: Чт июн 04, 2009 07:38
Сообщений: 201
72com писал(а):
но вот от этого как

(ероятной причиной послужила DDoS-атака, которая была воспроизведена на стенде. ping -f в несколько потоков на ip коммутатора (не управляющий, а шлюз для абонентов) кладет его на лопатки!.. так что попробуйте отключать уходящие порты и найти, откуда идет флуд.)

что тут можно сделать ? асл л3, л2

Павел Козик предложил лишь одно решение: на соседних коммутаторах создавать acl на icmp в сторонуц шлюза (можно по мак-адресу) и накладывать на него flow_meter. это можно было бы сделать на 3612/3627, если бы на нем можно было применять flow_meter на cpu_acl...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 22:42 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
dmvy2 писал(а):
Павел Козик предложил лишь одно решение: на соседних коммутаторах создавать acl на icmp в сторонуц шлюза (можно по мак-адресу) и накладывать на него flow_meter. это можно было бы сделать на 3612/3627, если бы на нем можно было применять flow_meter на cpu_acl...

Странно как-то, у нас в сторону шлюза такие ацл в стандартный пакет входят: разрешить пинговать шлюз + rx-rate, запретить все пакеты в шлюз. Полёт нормальный.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 23:13 
Не в сети

Зарегистрирован: Вт окт 07, 2008 19:47
Сообщений: 119
а можно пример асл .

и куда он пишется на домовые коммутаторы ?

_________________
админ DGS 3612(DGS36xxRun_2[1].50-B15), DES 3526 (DES3526R6_6.00.B10),
DES 3028(DES_3028_52_V2.10-B06),DES 3026, DES 2108 (hw des-2108v3-00-27),
DWL 2100, DWL 700G, DIR 100,
DL-LB604 (app2+4+DI-604LBVPN_v102_b0Otw_080815_ipsec)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 26, 2010 14:00 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Вот пару минут назад опять повторилась ситуация.
Подключились быстренько через консольный кабель:
загрузка свитча 100 %, в логах только сообщение о включение safeguard engine
Код:
WARN: Safeguard Engine enters EXHAUSTED mode

Загрузка портов нормальная.
Записей в fdb - 108
Хотел посмотреть arp таблицу, но на команде:
Код:
show arpentry


Консоль зависла наглухо, и больше через неё не получалось зайти.
Пришлось пускать в ребут.
Хорошо заранее на него прописали статические арп записи со всех серверов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 26, 2010 14:39 
Не в сети

Зарегистрирован: Чт июн 04, 2009 07:38
Сообщений: 201
MaLblsH писал(а):
Вот пару минут назад опять повторилась ситуация.
Подключились быстренько через консольный кабель:
загрузка свитча 100 %, в логах только сообщение о включение safeguard engine
Код:
WARN: Safeguard Engine enters EXHAUSTED mode

Загрузка портов нормальная.
Записей в fdb - 108
Хотел посмотреть arp таблицу, но на команде:
Код:
show arpentry


Консоль зависла наглухо, и больше через неё не получалось зайти.
Пришлось пускать в ребут.
Хорошо заранее на него прописали статические арп записи со всех серверов.

при этом перестают обновляться счетчики на портах. так что даже и не увидеть высокое кол-во пакетов на портах (кол-во мегабит смотреть нет смысла).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 26, 2010 15:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
dmvy2 писал(а):
... Это можно было бы сделать на 3612/3627, если бы на нем можно было применять flow_meter на cpu_acl...


У Вас к коммутаторам DGS-3600 подключены неуправляемые коммутаторы или управляемые без ACL?

И статистику можно снимать не только на коммутаторах DGS-3600, но и других. А ещё нужно задействовать на коммутаторах уровня доступа Traffic Control с режимом Drop, ACL и т.д.

MaLblsH писал(а):
... Консоль зависла наглухо, и больше через неё не получалось зайти. Пришлось пускать в ребут. Хорошо заранее на него прописали статические арп записи со всех серверов.


Смысл снимать ARP таблицу при высокой загрузки CPU? "sh uti p" или "sh packet ports ..." ещё понятно, т.е. определить откуда flood приходит, а ARP таблица чем поможет?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 26, 2010 17:03 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Bigarov Ruslan писал(а):
MaLblsH писал(а):
... Консоль зависла наглухо, и больше через неё не получалось зайти. Пришлось пускать в ребут. Хорошо заранее на него прописали статические арп записи со всех серверов.


Смысл снимать ARP таблицу при высокой загрузки CPU? "sh uti p" или "sh packet ports ..." ещё понятно, т.е. определить откуда flood приходит, а ARP таблица чем поможет?

Если бы бы флуд - с чего проблема бы решалась перезагрузкой устройства аж на несколько дней?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 26, 2010 18:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
kapa писал(а):
Если бы бы флуд - с чего проблема бы решалась перезагрузкой устройства аж на несколько дней?


Для этого нужно знать первопричину зависания коммутатора, а я её не знаю, поэтому не могу дать аргументированный ответ почему помогла перезагрузка коммутатора.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 26, 2010 18:45 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Bigarov Ruslan писал(а):
kapa писал(а):
Если бы бы флуд - с чего проблема бы решалась перезагрузкой устройства аж на несколько дней?


Для этого нужно знать первопричину зависания коммутатора, а я её не знаю, поэтому не могу дать аргументированный ответ почему помогла перезагрузка коммутатора.

Ну вот для её выяснения и хотели посмотреть количество записей arp :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 17:52 
Не в сети

Зарегистрирован: Чт июн 04, 2009 07:38
Сообщений: 201
Bigarov Ruslan писал(а):
dmvy2 писал(а):
... Это можно было бы сделать на 3612/3627, если бы на нем можно было применять flow_meter на cpu_acl...


У Вас к коммутаторам DGS-3600 подключены неуправляемые коммутаторы или управляемые без ACL?

управляемые с acl, но коммутаторов 3612 20 штук и к каждому по 8-10 управляемых коммутаторов разных серий подключено (3028б3526,3100). это слишком утомительное занятие... хорошо, что ситуация больше не повторялась.

предлагаю встроить защиту от DDoS для адресов, не включенных в trusted


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 18:09 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
dmvy2 писал(а):
предлагаю встроить защиту от DDoS для адресов, не включенных в trusted

она уже есть, называется ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 19:06 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
terrible писал(а):
Странно как-то, у нас в сторону шлюза такие ацл в стандартный пакет входят: разрешить пинговать шлюз + rx-rate, запретить все пакеты в шлюз. Полёт нормальный.


А сколько Вы ставите rx-rate ?
И если я буду правило создавать для маски /24, то полоса будет для каждого хоста в этой маске, или одна на всю маску ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 21:24 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
MaLblsH писал(а):
terrible писал(а):
Странно как-то, у нас в сторону шлюза такие ацл в стандартный пакет входят: разрешить пинговать шлюз + rx-rate, запретить все пакеты в шлюз. Полёт нормальный.


А сколько Вы ставите rx-rate ?
И если я буду правило создавать для маски /24, то полоса будет для каждого хоста в этой маске, или одна на всю маску ?

rx-rate ставлю 64, меньше нельзя :( а то я бы и меньше поставил.
Зачем маска /24?
Я разрешаю трафик с dst-ip = gateway по протоколу ICMP + ставлю на это rx-rate, после чего запрещаю весь трафик на dst-ip = gateway.

Получается, что кое-как пинговать шлюз можно, но весь остальной трафик, направленный именно на шлюз - блокируется. Трафик, предназначенный для маршрутизации шлюзу под эти правила не попадает, а значит маршрутизироваться будет нормально.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 28, 2010 06:41 
Не в сети

Зарегистрирован: Чт июн 04, 2009 07:38
Сообщений: 201
terrible писал(а):
dmvy2 писал(а):
предлагаю встроить защиту от DDoS для адресов, не включенных в trusted

она уже есть, называется ACL.

если такой умный, то скажи как 3612 может сам ограничить поток icmp на себя?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 75 ]  На страницу Пред.  1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 21


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB