Попробую поделится своими мыслями и наработками насчёт штормов.
Цитата:
надо глушить шторм от погоревших одиночных портов и шторм, начатый у клиента
Для борьбы со штормами Traffic control не подходит. По сути, он просто выключает порт, но причина шторма и "вредный" трафик никуда не деваются.
Цитата:
надо глушить шторм от погоревших одиночных портов
У меня при сраче от сгоревшего порта при отключенном loopdetect в логе появляется запись possible spoofing attack. При включенном loopdetect срабатывает. Порт можно просто отключить.
Цитата:
и шторм, начатый у клиента
А тут уже интересней. Проверив пару десятков штормов от абонентов и понаблюдав за логами пришёл к выводу, что у меня в сети 100% абонентских штормов имеют одну природу.
Допустим, абонент получил IP адрес
10.109.82.50. По какой то неведомой мне причине(кстати, если кто-нибудь подскажет по какой и как лечить буду благодарен) компьютер абонента
начинает каждые
10 минут слать широковещательные arp запросы на IP адреса от
10.109.82.1 до
10.109.82.255(Их нет в ARP таблице, но всё равно шлёт). Свич распознаёт их как шторм.
Код:
249 2014-01-29 21:16:14 INFO(6) Port 26 Broadcast storm has cleared
248 2014-01-29 21:16:09 WARN(4) Port 26 Broadcast storm is occurring
247 2014-01-29 21:06:14 INFO(6) Port 26 Broadcast storm has cleared
246 2014-01-29 21:06:09 WARN(4) Port 26 Broadcast storm is occurring
245 2014-01-29 20:46:09 INFO(6) Port 26 Broadcast storm has cleared
244 2014-01-29 20:46:04 WARN(4) Port 26 Broadcast storm is occurring
243 2014-01-29 20:36:09 INFO(6) Port 26 Broadcast storm has cleared
242 2014-01-29 20:36:04 WARN(4) Port 26 Broadcast storm is occurring
241 2014-01-29 20:26:08 INFO(6) Port 26 Broadcast storm has cleared
240 2014-01-29 20:26:03 WARN(4) Port 26 Broadcast storm is occurring
Отключать порт абонента я не могу: он платит деньги, хочет стабильную связь с интернетом и даже не подозревает что срёт в сеть.
Для борьбы с "левым" трафиком я использую ACL. Разрешаю "правильные" пакеты: трафик в интернет, DHCP, ICMP(на некоторые IP адреса), ARP(только на IP основного шлюза!!!)... и запрещаю всё остальное.
Такой подход блокирует весь "левый" трафик(IPv6, Netbios, мультикаст, ARP...) и пропускает только полезный.
Весь шторм от абонента умирает на порту, не распространяясь дальше. Абонент шарится в инете, не испытывая неудобств. L3 свичи довольны, что шторма к ним не проходят.
Код:
Port Number : 26
RX Frames TX Frames
--------- ---------
CRC Error 0 Excessive Deferral 0
Undersize 0 CRC Error 0
Oversize 0 Late Collision 0
Fragment 0 Excessive Collision 0
Jabber 0 Single Collision 0
Drop Pkts 795895 Collision 0
Symbol Error 0
Сейчас я начинаю потихоньку отключать Traffic control на уровне доступа, чтобы записи не засоряли лог. Оставляю лишь на L3, чтоб проверять вдруг забыл ACL залить и шторм прошёл.
В принципе, если лень долго заморачиватся с ACL, то для борьбы с ARP штормами можно разрешить ARP на IP основного шлюза и запретить все остальные ARP.
Ещё раз повторю, у меня в сети других штормов от абонентов, кроме ARP broadcast, я ни разу за 4 года не видел!!!
ACL начал юзать недавно. Пройдёт ли шторм от сгоревшего порта с ACL не знаю, сейчас не на чем проверить. Если пройдёт, выяснить что порт битый и отключить его труда не составит.
Надеюсь информация кому-нибудь поможет.
Всем спасибо за внимание, Вы отличная аудитория. Всего доброго и до новых встреч.
PS. Спрошу ещё раз, если кто-нибудь знает как у абонента на компьютере отключить рассылку широковещательных ARP-запросов на посторонние IP, подскажите. Буду благодарен.