faq обучение настройка
Текущее время: Сб июл 19, 2025 09:38

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Чт фев 24, 2011 23:07 
Не в сети

Зарегистрирован: Пн дек 13, 2010 21:15
Сообщений: 255
Откуда: Тамбов-Можайск
Доброго времени суток. Прошу Вашей помощи. Проблема следующая кто-то предполагаем целенаправлено атакует нашу сеть, в определенный промежуток времени с разными интервалами . Основные симпотомы - пропадает неожиданно управление на ядро, очень высокие пинги. Итог: ложится вся сеть. На флудящую карту или порт не похоже.
В качестве ядра DGS-3610 в логах ничего нет, на промежуточных узлах DGS-3324SR DXS-3326GSR аномалий необнаружено, на домах в основном 3526, 3028 и некоторые другие коммутаторы.
Подскажите как на практике вычислить злоумышленника, может более высокие уровни логирования или иные инструменты???
Буду Вам благодарен!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт фев 24, 2011 23:12 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
А зашкаливающих по трафику портов на моменты падения сети нет?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 25, 2011 03:30 
Не в сети

Зарегистрирован: Чт янв 25, 2007 11:34
Сообщений: 135
это скорее всего не атака, а лупы или просто глюки какого-либо оборудования на ветках, на 3526 и etc включайте стп, лупдетект, трафик контроль и, где можно, порт секюрити, и мониторте их логи
у нас подобное когда-то было когда закольцевали DES-1210-28 на цепочке 3610 - 3200 - 1210, никакой защиты включено не было (бывает) и упало все, что крутилось на 3610
p.s.: 3610 нужно прошить последней прошивкой и смотреть защитный функционал


Последний раз редактировалось Siny Пт фев 25, 2011 03:36, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 25, 2011 03:36 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
ZeM писал(а):
Доброго времени суток. Прошу Вашей помощи. Проблема следующая кто-то предполагаем целенаправлено атакует нашу сеть, в определенный промежуток времени с разными интервалами . Основные симпотомы - пропадает неожиданно управление на ядро, очень высокие пинги. Итог: ложится вся сеть. На флудящую карту или порт не похоже.
В качестве ядра DGS-3610 в логах ничего нет, на промежуточных узлах DGS-3324SR DXS-3326GSR аномалий необнаружено, на домах в основном 3526, 3028 и некоторые другие коммутаторы.
Подскажите как на практике вычислить злоумышленника, может более высокие уровни логирования или иные инструменты???
Буду Вам благодарен!

теряется управление от большой нагруки цпу, а это не обязательно атака. Возможно у вас очень много арпов в сети.
У вас схема влан на дом, влан на порт, влан на всех.... ?

_________________
2008-2015г. компания Экстрим Интернет. Технический директор/Главный системный администратор.
2015-по н.в. компания "Подряд". Инженер сети ШПД


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 25, 2011 08:50 
Не в сети

Зарегистрирован: Пн дек 13, 2010 21:15
Сообщений: 255
Откуда: Тамбов-Можайск
Loop detection включен на абонентских портах кроме прихода, STP Disabled, В основном все дома в 1 влане дефолтном, сейчас переводим каждый дом на свой vlan internet + vlan iptv + management vlan + DHCP. Трафик контроль выключен и порт секьюрити. В логах свитчей все в норме, есть еще сервер логирования на него все сливается но там ничего такого.
На кольцо не похоже нет закономерности началось все пару дней назад а в сети ничего не менялось, это происходит когда заканчивается рабочий день, похоже это человек.
Нагрузку CPU помониторим + анализатор трафика wireshark отпишусь по результатам.
To Siny А какая прошивка последняя? У нас dgs3610_DI_94612_install.bin есть свежее??


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 25, 2011 09:23 
Не в сети

Зарегистрирован: Вт мар 16, 2010 19:54
Сообщений: 67
Попробуйте enable spaning-tree на DGS. Похоже - где-то кольцо поднимается. Увидите с какого порта проблема и там ищите дальше.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 25, 2011 11:10 
Не в сети

Зарегистрирован: Пн дек 13, 2010 21:15
Сообщений: 255
Откуда: Тамбов-Можайск
dmn1112 писал(а):
Попробуйте enable spaning-tree на DGS. Похоже - где-то кольцо поднимается. Увидите с какого порта проблема и там ищите дальше.

Спасибо учтем, отпишемся.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 25, 2011 16:13 
Не в сети

Зарегистрирован: Пн дек 13, 2010 21:15
Сообщений: 255
Откуда: Тамбов-Можайск
Подскажите у меня включено Логирование Severenity ALL - это все события, Facility - Local0. Объясните про Facility есть 7 уровень это самый подробный??


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб фев 26, 2011 00:22 
Не в сети

Зарегистрирован: Чт янв 25, 2007 11:34
Сообщений: 135
ZeM писал(а):
To Siny А какая прошивка последняя? У нас dgs3610_DI_94612_install.bin есть свежее??

это не ко мне вопрос, но по вашей проблеме уже посоветовали, включите stp, не только на dgs, а и у коммутаторов на ветках

ZeM писал(а):
Подскажите у меня включено Логирование Severenity ALL - это все события, Facility - Local0. Объясните про Facility есть 7 уровень это самый подробный??

что за уровень 7?
local7?
RFC 3164 - они одинаковые, для собственных нужд так сказать, вы syslog сервер используете?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб фев 26, 2011 20:21 
Не в сети

Зарегистрирован: Ср апр 02, 2008 15:03
Сообщений: 6
в момент атаки необходимо помониторить порты.
Была атака - 50 мегабит мелкопакетного udp трафика через 3627G убивало насмерть коммутатор. хотя длинк заявляет 80.36 Mpps.
у 3750G заявлено меньше, даже не чихнул ;)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 27, 2011 00:13 
Не в сети

Зарегистрирован: Пн окт 19, 2009 19:39
Сообщений: 132
ZeM писал(а):
To Siny А какая прошивка последняя? У нас dgs3610_DI_94612_install.bin есть свежее??


А где Вы эту взяли? Мне в запросе прошивок дали ссылку на фтп и версию 92751


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 27, 2011 19:00 
Не в сети

Зарегистрирован: Пн дек 13, 2010 21:15
Сообщений: 255
Откуда: Тамбов-Можайск
To shulik Прошивку прислал кто из длинка мне, насколько я знаю в марте будет новая версия она сейчас на тесте у длинка. На фтп старое почему-то многое.
To Siny stp на ядре был включен и было это не кольцо как я в начале сказал а человек да и используем syslog туда сливаются логи со всего оборудования!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 27, 2011 21:01 
Не в сети

Зарегистрирован: Чт янв 25, 2007 11:34
Сообщений: 135
на ядре stp, в вашем случае, включать бессмысленно (если это у вас реально не используется) - это не поймает локального кольца на ветках, именно на оборудовании веток нужно включить stp, в дополнении к лупу
если syslog есть, то через Facility можно разделить группы оборудования в логах


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 28, 2011 03:48 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
Давайте разбираться :)
У вас cpu как я понял, на 3610 очень загружена?
В момент этой самой "загрузки" сделайте sh cpu и покажите вывод.

_________________
2008-2015г. компания Экстрим Интернет. Технический директор/Главный системный администратор.
2015-по н.в. компания "Подряд". Инженер сети ШПД


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 28, 2011 16:03 
Не в сети

Зарегистрирован: Пн дек 13, 2010 21:15
Сообщений: 255
Откуда: Тамбов-Можайск
Загрузка не больше 25 процентов!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 238


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB