faq обучение настройка
Текущее время: Вт авг 26, 2025 14:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: Shtorm Control DES-3526
СообщениеДобавлено: Чт июл 12, 2007 15:30 
Не в сети

Зарегистрирован: Пт окт 21, 2005 07:39
Сообщений: 375
Откуда: Екатеринбург
стоит 3526 с прошивкой 5.00B13 на нем выключен STP и включен LBD и Traffic control

к нему подцеплен комп в 3 порт который валит бродкасты
настройки трафик контроля: проверять каждые 5 минут, порог 50 пакетов, время отключения порта 5 мин

в этой ситуации порт успешно перестает пропускать трафик после начала атаки, через 5 минут переводит порт в состоянии Err Disabled, но по мануалу его из этого состояния можно вывести руками, а тут он выводится сам через 5 минут, и далее алгоритм по кругу..

Вопрос: как заставить эту балалайку при шторме тушить порт навечно после истечения времени заданного в CountDown

Еще вопрос по STP и LBD
если оба включены кто имеет больший приоритет ?
чей пакет первый пройдет по кругу? просто при LBD порт переходит в состояние Err-Dis а если первый вернется BPDU пакет то порт выключится на уровне STP без шума и пыли :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 12, 2007 15:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Потушить навечно нельзя. Специально сделан откат если шторм перестанет. По поводу приоритета не совсем понял. Если включен просто STP и порт задан как edge, то при получении BPDU он не лочится.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 13, 2007 08:02 
Не в сети

Зарегистрирован: Пт окт 21, 2005 07:39
Сообщений: 375
Откуда: Екатеринбург
Цитата:
Потушить навечно нельзя. Специально сделан откат если шторм перестанет.


В мануале с точностью наоборот..

и вот такая непонятная вешь замечена порт не выключается на 5 минут как задумано:

# STORM

Код:
config traffic control_trap both
config traffic control 1-24,26 broadcast enable action shutdown threshold 100 ti
me_interval 5 countdown 5
config traffic control 1-24,26 multicast enable action shutdown threshold 100
config traffic control 1-3,5 unicast enable threshold 100
config traffic control 25 broadcast disable action shutdown threshold 128000 tim
e_interval 5 countdown 0
config traffic control 25 multicast disable action shutdown threshold 128000
config traffic control 4 unicast disable threshold 128000


на порту:

Код:
Command: show packet ports 9

Port number : 9
Frame Size    Frame Counts  Frames/sec
------------  ------------  ----------
64            2512241       7474
65-127        732314        0
128-255       114363        0
256-511       4745          0
512-1023      1327          0
1024-1518     2127          0

Unicast RX    21020         0
Multicast RX  593608        41
Broadcast RX  2708182       7432


в логе:

Код:
10     2007/07/13 12:37:58  Broadcast storm has cleared (port: 9)
9      2007/07/13 12:37:48  Multicast storm has cleared (port: 9)
8      2007/07/13 12:37:48  Broadcast storm is occurring (port: 9)
7      2007/07/13 12:37:43  Multicast storm is occurring (port: 9)
6      2007/07/13 12:37:38  Broadcast storm has cleared (port: 9)
5      2007/07/13 12:37:36  Topology changed
4      2007/07/13 12:37:33  Multicast storm has cleared (port: 9)
3      2007/07/13 12:37:33  Broadcast storm is occurring (port: 9)
2      2007/07/13 12:37:28  Multicast storm is occurring (port: 9)
1      2007/07/13 12:37:06  Port 9 link up, 100Mbps FULL duplex


[quote]По поводу приоритета не совсем понял. Если включен просто STP и порт задан как edge, то при получении BPDU он не лочится./quote]

Непонятна реакция, если одновременно включено STP и LBD
Иногда порт становится резервным, иногда ErrDis, иногда выключенным. Никакой логики не могу уследить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 13, 2007 12:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
По поводу Traffic Control опишите всё подробно по почте с конфигом и схемой чтобы было понятно в чём как Вы считаете неправильная логика. По поводу LBD и STP у вас петля в неуправляемом сегменте или между двумя портами одного и того же свитча?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 13, 2007 19:02 
Не в сети

Зарегистрирован: Пт окт 21, 2005 07:39
Сообщений: 375
Откуда: Екатеринбург
Demin Ivan писал(а):
По поводу Traffic Control опишите всё подробно по почте с конфигом и схемой чтобы было понятно в чём как Вы считаете неправильная логика. По поводу LBD и STP у вас петля в неуправляемом сегменте или между двумя портами одного и того же свитча?


Я видеоролик консоли отправил Паше Козику у него попросите плиз..
Трабла в работе STP и LBD том что:
включено и STP и LBD,
допустим появляется межпортовая петля на нижестящем коммутаторе,
срабатывает STP (тут все нормально)
отключаем STP, как только отключили STP срабатывает LBD и порт переводится в состоянии Disabled
но если его в этот момент включить чтобы он снова выключился по LBD то он уже выключается и помечается как Err-Disabled
т.е. используя один и тотже LBD получаем разный результат, в зависимости от того в какой последовательности срабатывают механизмы блокировки

А с трафик контролем проблема в том что:
несмотря на то что CountDown время стоит 0 или допустим 5 минут т.е. по мануалу это время когда порт переведется в выключенное навечно состояние если шторм не закончится блокировка не срабытывает, причем если стоит отсрочка то ситуация такая:
все спокойно
начался шторм
пошло время перед выключением порта установленное в 12 минут
прошло 12 минут и порт выключился
прошло 12 минут порт включится
пошло время перед выключением порта установленное в 12 минут
итд..
причем при коунтдаун = 0 порт как бы блокируется (вернее судя по описанию он дропает все крое BPDU пакетов и проблема собственно могла бы решится если пойти на моментальное выключение и поставить побольше порог срабатывания) но тут вылезает следующаа особенность если шторм не постоянный, а переодический (допустим раз в секунду швыряется 100000 бродкастов), то в логе видно что порт начинает с такой же переодичностью включатся и выключатся.

это все показано в подготовленном ролике там же приведен конфиг.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июл 15, 2007 15:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Только один вопрос у Вас режим функции LBD какой? Port-Based или VLAN-Based.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июл 15, 2007 20:38 
Не в сети

Зарегистрирован: Пт окт 21, 2005 07:39
Сообщений: 375
Откуда: Екатеринбург
Demin Ivan писал(а):
Только один вопрос у Вас режим функции LBD какой? Port-Based или VLAN-Based.

Port-Based


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 16, 2007 10:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Мы Вам по почте ответили.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 28, 2007 18:03 
Не в сети

Зарегистрирован: Пн дек 05, 2005 12:40
Сообщений: 18
Откуда: Moscow
Судя по мануалу от 4 версии прошивки

Цитата:
threshold <value 0-255000> − The upper threshold at which the specified traffic control is switched on. The <value> is the number of broadcast/multicast/dlf packets, in kilopackets per second (Kpps), received by the Switch that will trigger the storm traffic control measures. The default setting is 128000.


threshold измеряется в килопакетах.

Так, в теории, сказав свитчу команду

config traffic control 1-24 broadcast enable action shutdown threshold 1 time_interval 5 countdown 5

он должен будет тушить порт, если шторм продержится более 5 минут, а штормом будет являться шквал пакетов, общим количеством более 999 штук в секунду. Но генерирую всего 480 пакетов, поток считается штормом. Разъясните пожалуйста, где что пропустил?

5.01-B05


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 28, 2007 21:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал. Лучше тестировать с ней. Теперь по параметрам. В R5 уже threshold измеряется в пакетах в секунду. Т.е. Вы задали порог срабатывания в один пакет в секунду. Time_interval означает период в секундах с которым свитч будет проверять наличие шторма и пытаться включить порт обратно при его отсутствии. После же того как закончится Countdown в минутах свитч отключит порт при наличии шторма вообще.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Alexander7, Google [Bot] и гости: 39


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB