faq обучение настройка
Текущее время: Вс авг 03, 2025 20:47

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: Защита от arp who-has
СообщениеДобавлено: Чт окт 25, 2012 12:47 
Не в сети

Зарегистрирован: Пн дек 29, 2008 15:57
Сообщений: 96
Здравствуйте

Есть сегмент сети L3 DGS-3627G -> L2 DES-3028

В сети есть клиент подключенный к одному из L2 коммутаторов
Периодически у клиента что-то происходит и он начинает что-то слать в сеть.
Если смотреть tcpdump данного сегмента сети то видно следующее
Код:
13:24:16.891273 arp who-has 192.168.1.1 tell 192.168.1.1
13:24:16.900116 arp who-has 192.168.1.1 tell 192.168.1.1
13:24:16.908696 arp who-has 192.168.1.1 tell 192.168.1.1
13:24:16.917433 arp who-has 192.168.1.1 tell 192.168.1.1
13:24:16.926059 arp who-has 192.168.1.1 tell 192.168.1.1
13:24:16.934651 arp who-has 192.168.1.1 tell 192.168.1.1
13:24:16.943264 arp who-has 192.168.1.1 tell 192.168.1.1
13:24:16.952013 arp who-has 192.168.1.1 tell 192.168.1.1
13:24:16.960722 arp who-has 192.168.1.1 tell 192.168.1.1

192.168.1.1 - в сети нет таких ip

На L2 свиче на порту клиента возрастает количество пакетов
Unicast RX - порядка 100 пак/сек
Multicast RX - нет
Broadcast RX - порядка 100 пак/сек

На L3 свиче возростает нагрузка CPU с 12% до 17%

Весь сегмент на данном L3 коммутаторе начинает "лагать"

Если выключить а затем включить порт у клиента всё нормализуется.

Подскажите какие настройки нужно сделать на коммутаторах чтоб решить данную проблему
и можно ли при её возникновении получать с коммутатора трапы


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от arp who-has
СообщениеДобавлено: Чт окт 25, 2012 16:59 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
отсегментируйте сегмент полностью, изолируйте клиентов друг от друга


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от arp who-has
СообщениеДобавлено: Вт ноя 06, 2012 09:05 
Не в сети

Зарегистрирован: Пн дек 29, 2008 15:57
Сообщений: 96
up


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от arp who-has
СообщениеДобавлено: Вт ноя 06, 2012 10:45 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
ограничьте кол-во пакетов в секунду с клиентского порта, особенно броадкастовых.
а с конкретно этим запросом, наверное, ацл-ом придется бороться.
у вас же управление в отдельном вилане?

_________________
не важно, из какого места растут золотые руки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от arp who-has
СообщениеДобавлено: Вт ноя 06, 2012 11:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Используйте traffic control


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от arp who-has
СообщениеДобавлено: Вт ноя 06, 2012 16:26 
Не в сети

Зарегистрирован: Пн дек 29, 2008 15:57
Сообщений: 96
У клиента на порту настроено
Код:
Port Thres Broadcast Multicast Unicast  Action   Count Time
     hold  Storm     Storm     Storm             down  Interval
---- ----- --------- --------- -------- -------- ----- --------
23   64    Enabled   Enabled   Enabled  drop     0     5

это не помогает

помогает только включение биндинга в режиме strict


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от arp who-has
СообщениеДобавлено: Ср ноя 07, 2012 07:23 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
а что мешает включить биндинг в режиме strict на порту на постоянку?

_________________
не важно, из какого места растут золотые руки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от arp who-has
СообщениеДобавлено: Ср ноя 07, 2012 09:23 
Не в сети

Зарегистрирован: Пн дек 29, 2008 15:57
Сообщений: 96
Порт закреплён за клиентом
Вся система привязки портов к клиентам реализована по средствам ACL
(на порту разрешены ip данного клиента с любым маком)

Если делать везде биндинг то для этого нужно всё переделывать + это не удобно для клиентов (при смене mac им придётся изменять связку)

Конечно для одного клиента это не проблема, но никто не знает когда и где в следующий раз может возникнуть данная проблема.
Хотелось бы как нибудь обезопасить сеть от данной напасти в целом.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от arp who-has
СообщениеДобавлено: Ср ноя 07, 2012 09:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Для создания автоматических привязок на порту существует dhcp_snooping


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 10


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB