faq обучение настройка
Текущее время: Чт авг 07, 2025 02:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Вт дек 21, 2010 12:30 
Не в сети

Зарегистрирован: Вт дек 09, 2003 21:16
Сообщений: 212
Чего-то flow-tools ругается строчками:
Код:
flow-capture[4108]: ftpdu_verify(): src_ip=10.X.Y.Z failed.

Или flow-tools не может ловить sFlow? Тогда чем?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 21, 2010 14:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср авг 11, 2010 11:29
Сообщений: 416
естественно не может....
есть разные варианты....
но если вы уже пользуетесь flow-tools, то наверное для вас подойдет конвертировать sflow "налету" и отправлять на netflow коллектор http://www.inmon.com/technology/sflowTools.php


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 21, 2010 16:33 
Не в сети

Зарегистрирован: Вт дек 09, 2003 21:16
Сообщений: 212
Maxim Klyus писал(а):
естественно не может....
есть разные варианты....
но если вы уже пользуетесь flow-tools, то наверное для вас подойдет конвертировать sflow "налету" и отправлять на netflow коллектор http://www.inmon.com/technology/sflowTools.php

Спасибо, нашел уже его.
Вот только одного не пойму, раз в ~30 секунд приходит один пакет (или информация о одном потоке?), почему так мало? Я конечно понимаю что sFlow дает именно "обобщенную" картину текущего через порт трафика, но такое количество информации кажется ничтожно малым чтобы производить анализ.
Ну и раз в 20 сек сыпет информация по счетчикам с порта, вообще не интересно, с помощью snmp собирать получится не хуже.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 22, 2010 10:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср авг 11, 2010 11:29
Сообщений: 416
Уважаемый ThreeDHead.

Было бы очень неплохо, знать чуть больше вводной информации, например, о каком оборудовании речь идет?
Увидеть версию ПО, что на нем настроено...и т.д.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 22, 2010 13:07 
Не в сети

Зарегистрирован: Вт дек 09, 2003 21:16
Сообщений: 212
Maxim Klyus писал(а):
Уважаемый ThreeDHead.

Было бы очень неплохо, знать чуть больше вводной информации, например, о каком оборудовании речь идет?
Увидеть версию ПО, что на нем настроено...и т.д.

Код:
Command: show stack_information
Topology     :Duplex_Ring
My Box ID    :1
Master ID    :1
BK Master ID :2
Box Count    :3

Force Master Role: Disabled

 Box User                    Prio-                    PROM    Firmware   H/W
 ID  Set  Type         Exist rity        MAC         Version  Version  Version
 --- ---- ------------ ----- ---- ------------------ -------- -------- --------
   1 Auto DGS-3627     Exist  1   00-1E-58-D1-B9-00  1.10-B09 2.82.B16 A1
   2 User DGS-3627G    Exist 32   00-1C-F0-20-53-40  1.10-B09 2.82.B16 1A1G
   3 User DGS-3627G    Exist 32   00-21-91-B9-23-00  1.10-B09 2.82.B16 A1
   4    - Not_Exist    No

Проблема описана другим человеком, вот
Бигаров Руслан в курсе проблемы, но помочь ничем не смог.

Хотели с помощью sFlow пролить свет на локальный трафик, для поиска проблем, но как оказалось sFlow тут не помощник. Либо делаем что-то не так...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт дек 23, 2010 13:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср авг 11, 2010 11:29
Сообщений: 416
перечитал тред по ссылке...
давайте все-таки определимся, если нужен детельный мониторинг трафика при возможной "атаке" со стороны абонента, то правильней использовать port mirroring или rspan, чтобы точно понимать характер проблемы.
функционал sFlow - предполагает повехностный мониторинг, без возможности детального рассмотрения трафика...
Что касается частоты генерации пакетов и точности, то на 3600 серии в документации описаны процедуры поллинга и семплинга.
Естественно нет смысла генерировать, пакет статистики на каждый проходящий пакет через оборудование для этого как я сказал выше есть функционал span.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт дек 23, 2010 13:59 
Не в сети

Зарегистрирован: Вт дек 09, 2003 21:16
Сообщений: 212
Maxim Klyus писал(а):
перечитал тред по ссылке...
давайте все-таки определимся, если нужен детельный мониторинг трафика при возможной "атаке" со стороны абонента, то правильней использовать port mirroring или rspan, чтобы точно понимать характер проблемы.

Вы хотя-бы в теории представляете как (КУДА?) зеркалить _весь_ трафик, проходящий через стек?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт дек 23, 2010 14:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср авг 11, 2010 11:29
Сообщений: 416
в треде написано - "проблему создавал клиент, подключенный к одному из узлов, к порту FastEthernet (на узлах стоят d-link Des-3028)"
и еще - "Как защититься от таких проблем, и почему они в принципе возникают хотелось бы понять."

Если я сказал, что лучше использовать зеркалирование, это не значит, что я предлагаю его использовать на 10G или 40G портах.
я предлагаю его использовать на том же 3028 , чтобы точно понять, какой характер трафика нелигитимного клиент генерирует.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт дек 23, 2010 15:56 
Не в сети

Зарегистрирован: Вт дек 09, 2003 21:16
Сообщений: 212
Maxim Klyus писал(а):
Если я сказал, что лучше использовать зеркалирование, это не значит, что я предлагаю его использовать на 10G или 40G портах.
я предлагаю его использовать на том же 3028 , чтобы точно понять, какой характер трафика нелигитимного клиент генерирует.

Проблема в том, что неизвестно где именно находится этот нехороший абонент, оттого и неизвестно в каком месте "нюхать" трафик.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 24, 2010 10:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср авг 11, 2010 11:29
Сообщений: 416
опять возвращаемся в начала обоих тредов....
Для грубой оценки направления и источника избыточного трафика... (но никак не для его анализа)
достаточно посмотреть счетчики на интрефесах.
Либо воспользоваться sFlow, но он вас не устраивает, т.к. вы хотите получить полную картину сразу и только с его помощью, что невозможно...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 24, 2010 14:13 
Не в сети

Зарегистрирован: Вт дек 09, 2003 21:16
Сообщений: 212
Maxim Klyus писал(а):
Для грубой оценки направления и источника избыточного трафика... (но никак не для его анализа)

Это не избыточный трафик, это паразитный трафик, и природа его неизвестна!

Maxim Klyus писал(а):
достаточно посмотреть счетчики на интрефесах.

Недостаточно. Дропы на всех терминирующих L3 портах. Вариант только мониторить размеры пакетов на портах, но не факт что и это поможет.

Maxim Klyus писал(а):
Либо воспользоваться sFlow, но он вас не устраивает, т.к. вы хотите получить полную картину сразу и только с его помощью, что невозможно...

Один семпл в 30 секунд не может рассказать вообще ни о чем. Может только о том, что факт захвата пакета состоялся.
Один семпл в секунду, или в миллисекунду - вот это другой разговор.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 24, 2010 15:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср авг 11, 2010 11:29
Сообщений: 416
Цитата:
Это не избыточный трафик, это паразитный трафик, и природа его неизвестна!

Чтобы какой-угодно вид трафика создавал проблемы характерные для DoS, его в подавляющем большинстве случаев должно быть МНОГО (ОЧЕНЬ МНОГО), т.е. искать надо именно избыточный трафик, термин "избыточный" = АНОМАЛЬНО МНОГО
Под интрефейсами, я имею ввиду, все типы интрефесов как l2 так и l3, надо смотреть все типы счетчиков, чтобы картина была полной.

Цитата:
Один семпл в 30 секунд не может рассказать вообще ни о чем. Может только о том, что факт захвата пакета состоялся.
Один семпл в секунду, или в миллисекунду - вот это другой разговор.


Вы в мануал настройки посмотрели, про который я вам написал выше, или просто сознательно проигнорировали мои слова? Семплинг, в том числе обычного netflow, осуществялется на основании количества пакетов, а не основании секунд... а вот время, в течении которого коммутатор отправляет собранные им семплы на коллектор, измеряется в секундах, только это самое время никакого отношения к точности сбора статистики по трафику не имеет.

Список литературы для чтения:
http://www.lanbilling.ru/sflow_accuracy_article.html
ftp://ftp.dlink.ru/pub/Switch/DGS-3600%20Series/Description/DGS-3600%20Series%20A1_CLI_Manual_v2.5(WW).pdf


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 20


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB