faq обучение настройка
Текущее время: Пн июл 21, 2025 19:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Пт май 28, 2010 15:49 
Не в сети

Зарегистрирован: Чт окт 27, 2005 19:22
Сообщений: 71
Откуда: Tyumen
DES-3028 241B05, в дефолтном конфиге, 25-28 порты переведены в vlan_trunk. Стоит как конвертор меди 1000base-T в 1000SFP.

В таком виде включённый в магистраль с 2 тегированными вланами (два алинка в мир) убивает на уровне ip трафика обратный пакет с флагом SYN коннекта активного режима фтп.

Сегодня полдня искал проблему по жалобе клиента, снимал дампы трафика с разных сторон при работе фтп протокола в активном режиме и сравнивал, оказалось что любой сервер из мира шлющий SYN на любой порт клиента с любым ip адресом после фтп-шной команды PORT и всё, 3028 наглухо убивает такой пакет (хотя до свитча я его вижу), а после его уже не получаю.

Плюнул, заменил на ещё один такой новый свитч - не помогло.
Заменил на 1228ME - всё заходило.

Причём за все 3 дня что он стоял в роли конвертора - более проблем не было.

Как такое возможно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 28, 2010 16:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Какие-то ACL настраивались?
Если включён traffic control, то попробуйте его отключить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 28, 2010 16:51 
Не в сети

Зарегистрирован: Чт окт 27, 2005 19:22
Сообщений: 71
Откуда: Tyumen
На 1ом свитче были ACL пропускающие только PPPoE на 1-24 портах. 25-28 были чистые.
На 2ом я полностью удалил все access_profile, trafic control также выключен. Ничего специального не было включено - минимальная конфигурация.

Вот пример пакета который уничтожается.

Код:
19:45:28.065520 IP 217.116.59.69.20 > 91.206.16.248.5004: S 3903520649:3903520649(0) win 65535 <mss 1200,nop,nop,sackOK>
        0x0000:  4500 0030 2ce7 4000 7b06 5161 d974 3b45
        0x0010:  5bce 10f8 0014 138c e8aa ff89 0000 0000
        0x0020:  7002 ffff 06cf 0000 0204 04b0 0101 0402


Замена ip получателя и отправителя не влияет. На входе свитча пакет есть - после свитчинга - нет. Данный трафик пропускался как с влан тегом 255 так и 401.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 28, 2010 16:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
show dos_prevention

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 28, 2010 16:57 
Не в сети

Зарегистрирован: Чт окт 27, 2005 19:22
Сообщений: 71
Откуда: Tyumen
Всё было включено. Отключил.
Причина могла быть в этом?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 28, 2010 16:58 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
ага
там есть предотвращения определённой атаки, src tcp port которой менее 1024, её просто выключите


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 28, 2010 17:01 
Не в сети

Зарегистрирован: Чт окт 27, 2005 19:22
Сообщений: 71
Откуда: Tyumen
Понял, странно что оно было включено по дефолту. Я этим не пользовался никогда. Но я не считаю верным что активный фтп считается атакой.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 28, 2010 17:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Должно быть так:
Код:
DES-3028:4#show dos_prevention   
Command: show dos_prevention

Trap/Log   :Disabled

DoS Type                    State     Action            Frame Counts
--------------------------  --------  ----------------  ------------
Land Attack                 Enabled   Drop              0           
Blat Attack                 Enabled   Drop              0           
Smurf Attack                Enabled   Drop              0           
TCP Null Scan               Enabled   Drop              0           
TCP Xmascan                 Enabled   Drop              0           
TCP SYNFIN                  Enabled   Drop              0           
TCP SYN SrcPort less 1024   Disabled  Drop              0           

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 28, 2010 18:02 
Не в сети

Зарегистрирован: Чт окт 27, 2005 19:22
Сообщений: 71
Откуда: Tyumen
Я отключил вообще, мне там ненужна никакая обработка трафика. Это чревато.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 54


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB