faq обучение настройка
Текущее время: Сб авг 16, 2025 14:41

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Вт сен 26, 2006 10:24 
Не в сети

Зарегистрирован: Ср мар 29, 2006 13:20
Сообщений: 32
Откуда: Saint-Petersburg
Проблема в следующем: существует достаточно большой сегмент сети, построенный на коммутаторах данных моделей. Если смотреть трафик tcpdump'ом, то сразу видны некоторые недобросовестные товарищи, от которых постоянно льется куча arp-запросов на несуществующие сети и адреса (не broadcast!!!). причем видно, что идет просто явный перебор всех ip адресов в сети с определенной маской, прописанной у пользователя. Что это такое, к сожалению так выяснить и не удалось (вирус или червь???), с пользователями тоже бороться устал. Есть ли способ избавиться от такой активности и отрезать эти запросы прямо на коммутаторах без вреда остальной сети. Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 26, 2006 15:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я так понимаю у Вас проблема ARP-spoofing-а? Отсечь подобную активность можно только на коммутаторах серии DES-35XX в вашем случае при помощи механизма SafeGuard Engine. http://www.dlink.ru/technical/faq_hub_switch_77.php


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 27, 2006 02:27 
Не в сети

Зарегистрирован: Вт июл 13, 2004 22:59
Сообщений: 54
ИМХО это деятельность вирусов sasser, blaster и им подобных.
Для прекращения этой деятельности нужно заблокировать порты 135, 445. До кучи ещё можно заблокировать 137, 138, 139 и 113 (через последний валятся частенько irc-атаки).
После запретов этих портов перестанет валиться вирусный трафик, юзеры перестанут звонить и говорить, что их атакуют, но при этом перестанет работать сетевое окружение, а магистральное железо вздохнёт свободнее.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 27, 2006 10:17 
Не в сети

Зарегистрирован: Ср мар 29, 2006 13:20
Сообщений: 32
Откуда: Saint-Petersburg
Demin Ivan писал(а):
Я так понимаю у Вас проблема ARP-spoofing-а? Отсечь подобную активность можно только на коммутаторах серии DES-35XX в вашем случае при помощи механизма SafeGuard Engine. http://www.dlink.ru/technical/faq_hub_switch_77.php


На самом деле пробовали. Не помогает. У меня после таких настроек правда коммутаторы, которые расположены за тем, на котором эта опция была включена, начали отваливаться. Дело-то ведь не в том, что коммутаторы не выдерживают, а в том, что от этого трафика дохнет Cisco!!! Она это воспринимает как DoS-атаку и перестает принимать и передавать трафик на интерфейсе. Пробовал также играться с Broadcast Storm Control и DLF, но тоже результата не было. Может быть еще есть какие-нибудь механизмы?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 27, 2006 11:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я же вам говорил про ограничение на DES-35XX ARP и IP Broadcast при помощи SafeGuard Engine.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 28, 2006 12:28 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Demin Ivan писал(а):
Я же вам говорил про ограничение на DES-35XX ARP и IP Broadcast при помощи SafeGuard Engine.


Цитата:
Вывод:

Функция SafeGuard Engine функционирует следующим образом. При превышении загрузкой CPU верхнего предела, коммутатор отбрасывает все ARP пакеты. При значении загрузки между двумя пределами, коммутатор обрабатывает только ARP пакеты, предназначенные ему. При снижении загрузки ниже нижнего предела коммутатор обрабатывает все ARP пакеты.

т.е. при постоянно флудящем 1 компе - будут блокироваться ARP пакеты от всех добросовестных позьзователей?
а если у меня CPU не сильно перегружен и нижнее пороговое значение установить не так просто? но вышеуказанный трафик продолжает сыпатся?
имхо, это не решение. точнее решение, но не той проблемы


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 28, 2006 13:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
На данный момент эта функция срабатывает глобально на коммутаторе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 28, 2006 15:21 
Не в сети

Зарегистрирован: Ср мар 29, 2006 13:20
Сообщений: 32
Откуда: Saint-Petersburg
Demin Ivan писал(а):
Я так понимаю у Вас проблема ARP-spoofing-а? Отсечь подобную активность можно только на коммутаторах серии DES-35XX в вашем случае при помощи механизма SafeGuard Engine. http://www.dlink.ru/technical/faq_hub_switch_77.php


Проблема-то в том, что загрузка цпу на коммутаторе не превышает 20-30%. Вообщем более менее помогло коплексное решение: QoS + ACL. Закрыл часть ненужного трафика с помощью ACL и с помощью них же стал метить трафик, проходящий внутри сети (меньший приоритет) и уходящий наружу (наивысший приоритет).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 30, 2006 22:47 
Не в сети

Зарегистрирован: Вт ноя 09, 2004 22:05
Сообщений: 119
Откуда: Санкт-Петербург
SafeGuard Engine корректно не работает на 6500, принося только проблемы (не отрабатываеться arp запросы, что приводит к увеличению арп шторма). Как этот функционал будет работать на 3526, не скажу, не поднимаеться рука проверить на рабочей сети.
Вот типичный лог на коммутаторе (прошивки всех модклей и процессора последние).
Код:
6540  2006-09-30 20:26:58 Unit 8, Safeguard engine enter normal mode
6539  2006-09-30 20:26:42 Unit 9, Safeguard engine enter normal mode
6538  2006-09-30 20:26:40 Unit 5, Safeguard engine enter normal mode
6537  2006-09-30 20:26:39 Unit 2, Safeguard engine enter normal mode
6536  2006-09-30 20:26:37 Unit 9, Safeguard engine enter exhaust mode
6535  2006-09-30 20:26:34 Unit 1, Safeguard engine enter exhaust mode
6534  2006-09-30 20:26:25 Unit 5, Safeguard engine enter exhaust mode
6533  2006-09-30 20:26:24 Unit 2, Safeguard engine enter exhaust mode
6532  2006-09-30 20:26:24 Unit 1, Safeguard engine enter exhaust mode
6531  2006-09-30 20:26:23 Unit 8, Safeguard engine enter exhaust mode

Для представителей Д-Линк - все дополнительные подробности можно узнать в питерском представительстве.

А для больших сегментов, пока единственное лекарство - блокировака tcp/udp портов 135, 137-139, 445. Установка traffic control (ограничение броадкастов и мультикастов), dlf будет работать только при включенном stp (смотри фак на сайте).
Желательно использовать acl для отсечения трафика не принадлежащего сети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 02, 2006 09:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вышлите пожалуйста полное описание проблемы по SafeGuard Engine с графической схемой сети, конфиг файлом коммутатора и пошаговым описанием воспроизведения проблемы. Желательно чтобы это описание было и у нас именно от Вас.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 10, 2006 03:58 
Не в сети

Зарегистрирован: Вт июл 13, 2004 22:59
Сообщений: 54
grig писал(а):
А для больших сегментов, пока единственное лекарство - блокировака tcp/udp портов 135, 137-139, 445.


И очень правильное лекарство, потому что
1. пользователи не будут заражать друг друга
2. неразумные пользователи не смогут выложить свой жёсткий диск по сетевому окружению с правами записи.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Montagnik и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB