Начиная с 11.03.09 по вечерам в нашей сети в течении нескольких часов замечались большие задержки и потери "пингов" синусаидального характера (т.е. "помеха" нарастает, потом спадает) с частотой в несколько минут. Скриншот, как это выглядит -
http://cotec.ru/ping.jpg
После сбора пакетов сниффером-анализатором Ethereal выяснилось, что в проблемный момент валит большое количество UDP пакетов (загрузка 98,5% 100Мбитного канала) с определенных MAC-адресов, но с разных IP (этот факт уже говорит о хакерско/вирусной активности) на адрес 239.192.152.143 с порта 6771 на порт 6771. В теле ethernet пакета содержится примерно такое: "BT-SEARCH * HTTP/1.1..Host: 239.192.152.143:6771..Port: 30339..Infohash: 5DD8A0559E78E9EBC2B3B3141A72E90DE1CA5791......". Результат - ничего не работает и наблюдаем ту картинку, что я указывал выше. На сколько я знаю, 239.192.152.143 - "серый" широковещательный мультикаст адрес.
После поиска в гугле выяснилось, что такие пакеты создаются в двух случаях:
1) Функция "Local Peer Discovery" в uTorrent клиенте (и похожих программах)
2) Активность трояна "Deep throat" (
http://www.viruslist.com/ru/VirusList.html?page=0&mode=1&id=3957&key=00001000130000200001)
Самое интересное то, что все абоненты с проблемными MAC-адресами используют DIR-100, и у всех стоит прошивка 2.02. Эти маршрутизаторы были установлены у абонентов в разное время и работали до 11.03.09 без всяких проблем. Также в сети множество DIR-100 с более старой прошивкой (2.01 или 2.00), с которыми проблем не было замечено до сих пор. Может это проблема версии 2.02? Кстати во всех роутерах режим "Enable Multicast Streams" отключен...
Все вышеизложенное наводит на несклько вариантов событий - компьютер, подключенный к DIR-100 посылает UDP пакеты на широковещательный мультикаст адрес, после чего сам DIR размножает эти пакеты в бесконечном количестве, чем перегружает всю локальную сеть.
Или более сложный вариант - например ПК из сети с запущеным uTorrent и включенным "Local Peer Discovery" отправляет пакеты на широковещательный мультикаст адрес, пакет попадает на WAN порт DIR-100 и возвращается скопированный бесконечное множество раз...
Хочется по этому вопросу услышать комментарии сотрудников саппорта D-Link
P.S. Сам я это дело наблюдал со стороны сети (т.е. с WAN)