faq обучение настройка
Текущее время: Вт июл 22, 2025 14:33

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: Флуд в сети
СообщениеДобавлено: Вт авг 21, 2012 16:53 
Не в сети

Зарегистрирован: Ср июл 22, 2009 22:49
Сообщений: 14
Столкнулись с проблемой. Периодически наблюдаем непонятный шторм в сети от клиентов с роутерами. Это порядка 10Мб трафика и 10000 пакетов на исход и прийом. При этом все соседние роутери которые находятся в этом же влане захлебываясь начинают тупить и бросать на порт адрес своего шлюза 192.168.1.1 как факс связка биндов их блочит, а кого не блочит то у того не работает инет. Подскажите кто сталкивался с такой проблемой, как ее решали? На сегодняшний день единственным методом является просмотр графиков. Ах да еще забыл указать в основном такая работа от китайской Tenda. Свитчи 3028 и 3526.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Флуд в сети
СообщениеДобавлено: Ср авг 22, 2012 08:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Читайте про traffic control и loopdetect


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Флуд в сети
СообщениеДобавлено: Вт дек 11, 2012 23:58 
Не в сети

Зарегистрирован: Пт янв 22, 2010 17:59
Сообщений: 45
bios737 писал(а):
Столкнулись с проблемой. Периодически наблюдаем непонятный шторм в сети от клиентов с роутерами. Это порядка 10Мб трафика и 10000 пакетов на исход и прийом. При этом все соседние роутери которые находятся в этом же влане захлебываясь начинают тупить и бросать на порт адрес своего шлюза 192.168.1.1 как факс связка биндов их блочит, а кого не блочит то у того не работает инет. Подскажите кто сталкивался с такой проблемой, как ее решали? На сегодняшний день единственным методом является просмотр графиков. Ах да еще забыл указать в основном такая работа от китайской Tenda. Свитчи 3028 и 3526.


На нашем горьком опыте с Тенда могу сказать что решили пока так
Tenda W311R+ если рутер с прошивкой v5.07.15 - делаем апдейт на версию прошивки v5.07.25
Tenda W268R если рутер с прошивкой v5.07.15 можно залить v5.07.25
Tenda W309R помогает вот эта прошивка US_W309Rv2BR_V5.07.26_EN.bin
если на тенде прошивка v5.19.08 пока нет решения но замечено что глючат чаше и стабильно рутера с прошивкой v5.07.15
Заливать прошивку через браузер интернетэксплорер

насчет traffic control
устанавливал на свитчах 3526 Broadcast/ Multicast/Unicast/ по 64 не блокировало
возможно что использую прошивку 5.01.B65 и она некоректно отрабатывает traffic control( пока не пробовал на новых прошивках )
Может ктото тестировал


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Флуд в сети
СообщениеДобавлено: Ср дек 12, 2012 00:08 
Не в сети

Зарегистрирован: Ср июл 22, 2009 22:49
Сообщений: 14
Спасибо, так и боремся. Отключаем клиента, просим перешится или сами шьем. Вот только как бороться с эти мстандартными средствами д-линка. Ведь наш народ в основном утром-обедом сбегал, купил диво-китай, вечером пришел домой, поужинал и давай подключать. И тут в сети счастье....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Флуд в сети
СообщениеДобавлено: Чт дек 13, 2012 03:10 
Не в сети

Зарегистрирован: Ср авг 04, 2010 03:59
Сообщений: 26
Откуда: Усть-Кут
Мы дополнительно трафик посылаем на левый ип на маршрутизаторе. А по traffic control по сколько пакетов ставите на блокировку?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Флуд в сети
СообщениеДобавлено: Чт дек 13, 2012 12:53 
Не в сети

Зарегистрирован: Пт янв 22, 2010 17:59
Сообщений: 45
Artefan писал(а):
А по traffic control по сколько пакетов ставите на блокировку?


traffic control ставил 64 не помогает

Artefan писал(а):
Мы дополнительно трафик посылаем на левый ип на маршрутизаторе
- что вы имеете ввиду? Это как


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Флуд в сети
СообщениеДобавлено: Чт дек 13, 2012 15:42 
Не в сети

Зарегистрирован: Ср авг 04, 2010 03:59
Сообщений: 26
Откуда: Усть-Кут
С роутеров через UPnP на серваки летел левый трафик из 192.168.0.~ и прочих домашний сетей. Так на подобный трафик тупо отправили маршрутом на левый ип в сети.
ip route 0.0.0.0/0 192.168.192.5
ip route 192.168.0.0/16 192.168.253.7
Тип о так. Серверам значительно легче стало но и выше на всякий случай acl рубим их на доступе к серверам. Может это и грабли но они работают.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Флуд в сети
СообщениеДобавлено: Пт дек 14, 2012 15:31 
Не в сети

Зарегистрирован: Пт янв 22, 2010 17:59
Сообщений: 45
просмотрев через снифер дамп этого трафика исходящего от рутеров тенда в момент атаки заметил что source ip изменен и разный - Происходит подмена адреса


так что на свитче 3526 сделал такое правило

Код:
create access_profile ip source_ip_mask 255.255.255.255 udp src_port_mask 0xFFFF profile_id 10
config access_profile profile_id 10 add access_id 1 ip source_ip 0.0.0.0 udp src_port 68 port 4 permit

profile_id 10 Разрешает получение ip адреса от DHCP устройствам с адресом 0.0.0.0

Код:
create access_profile ip source_ip_mask 255.255.255.255 profile_id 11
config access_profile profile_id 11 add access_id 4 ip source_ip 172.16.0.14 port 4 permit


profile_id 11 разрешающее правило для IP-адреса 172.16.0.14

Код:
create access_profile ip source_ip_mask 0.0.0.0 profile_id 12
config access_profile profile_id 12 add access_id 1 ip source_ip 0.0.0.0 port 4 deny


profile_id 12 запрещающее правило для всех остальных IP-адресов

тоесть я разрешаю один IP-адрес и запретить все остальные

Думаю это заблокирует атаку с подменой source ip - осталось уже засечь если будет происходить атака от рутера от своего адреса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Флуд в сети
СообщениеДобавлено: Пт дек 14, 2012 16:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Пробовали IMPB настраивать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Флуд в сети
СообщениеДобавлено: Пт дек 14, 2012 16:29 
Не в сети

Зарегистрирован: Пт янв 22, 2010 17:59
Сообщений: 45
Artem Kolpakov писал(а):
Пробовали IMPB настраивать?



привязка ip mac нашим требованиям не подходит
Думаю что dhcp snooping поможет лучше


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 45


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB