LINUX.ORG.RU
ФорумAdmin

Провайдер жалуется на флуд.

 ,


0

3

Уже который день провайдер жалуется на меня, что от меня идет флуд, и что у всех, кто так же подключен к этому коммутатору, проблемы с интернетом, кроме меня и еще одного соседа. Сперва говорили мол может я использую 2 логина (свой и этого самого соседа, раз только эти 2 логин без проблем работают). Поговорил и объяснил, что мне 2 логина нафиг не сдались. На своей стороне все проверил. Все чисто (вроде бы). Отключил все что может генерировать трафик. Сидел пару часов с включенным iperf и tcpdump. Ничего подозрительного. Трафик был на уровне 100-500кбит/с и 20-100pps. То есть даже близко флуда нет. Смотрел оба интерфейса на всякий случай (eth1 смотрит в локалку провайдера, и pptp подключение к самому интернету). Но все равно опять отрубили порт говоря что флуд так и не прекратился. А как только мой порт выключают флуд прекращается. Поймать их главного админа не всегда удается (не всегда на месте, а когда он на месте у меня нет времени заняться этим вопросом), поэтому информации что за флуд откуда и куда, tcp или udp, в каком количестве и т.п инфы у меня пока нет. Поэтому прежде чем опять пытаться разобраться по телефону, хочу проверить все варианты. Поэтому прошу помощи сообщества. Какие еще причины флуда могут быть?

Может ли флуд быть от моросящего порта коммутатора (какой коммутатор стоит на моем узле не помню, кажется tp-link или trendnet, из дешевых) ?

Как я на своей стороне еще могу проверить исходит ли флуд именно от меня?

★★

Может ли флуд быть от моросящего порта коммутатора

От всего, где есть какая-никакая прошивка и что гоняет трафик. Если вы говорите что от компа не идет, значит все уровнем выше- между компом провайдером. Смените коммутатор\роутер\маршрутизатор.

sambist ★★
()
Ответ на: комментарий от sambist

Как я сменю коммутатор провайдера) разве что можно попросить перекинуть меня на другой порт.

as_lan ★★
() автор топика
Ответ на: комментарий от as_lan

Дергайте их, приводите доказательства что их коммутатор похачили. Проведите с вашим админом эксперимент - пусть когда идет флуд вы машину вырубите.

sambist ★★
()
Ответ на: комментарий от as_lan

Включись через какой-нибудь сранороутер между компом и кабелем. Смотри статистику в роутере. Есть вариант что ты неправильно смотришь свой траф.

sambist ★★
()

Отключил все что может генерировать трафик. Сидел пару часов с включенным iperf и tcpdump. Ничего подозрительного.

А чо, логично - ты же всё отключил.

anonymous
()

самый простой вариант NTP amplification attack на роутер, или любой древний люникс у тебя

Deleted
()
Ответ на: комментарий от sambist

Подкинул роутер. Сижу с него. жалоб нет. Значит буду ковырять свой сервак. Либо у меня в сетке что-то заражено. у хотя бы круг сузил.

as_lan ★★
() автор топика
Ответ на: комментарий от as_lan

а у тебя наружу dns не торчал ? dns amplification тоже неприятно.

Либо имеет место аппаратная проблема типа умирающей сетевухи, плохих контактов, передавленный провод.

vel ★★★★★
()
Ответ на: комментарий от vel

dns наружу нет. А вот про контакты я тоже думал. Как минимум по двум причинам. В за пару дней до этого была непогода (живу в частном секторе, а тут все кабеля по воздуху), а кроме того у меня давно подозрения были на качество обжатия. иногда линк падал, когда трогал коннектор. Завтра проверю.

as_lan ★★
() автор топика
Ответ на: комментарий от as_lan

Мистика. Подключаю роутер, сервер становится обычным клиентом. Проблемы исчезают. Возвращаю сервер и опять жалобы на флуд. Никогда не думал что скажу это, но будут переустанавливать систему (в принципе давно об этом думал, но раз работало не трогал). Не могу вслепую ковырять все подряд, не зная в какой момент у меня начинается флуд (провайдер говорит что только через 20-30 минут может это заметить, в реальном времени смотреть не может. Мало того никакой информации что за трафик, какого рода, откуда и куда идет сказать тоже не может. Коммутатор умеет только включать и выключать порт)

as_lan ★★
() автор топика
Ответ на: комментарий от as_lan

Возвращаю сервер и опять жалобы на флуд

Закрой всё на выход в iptables. Смотри счётчики заблокированных пакетов.

no-such-file ★★★★★
()
Ответ на: комментарий от CeMKa

Пока ничем. На днях ковырял сервер, в поисках причин пакостей, и заметил, что sysctl.conf у меня из старого бекапа (когда я его тестировал для иных целей) и видимо либо забыл вернуть оригинал, либо по ошибке старый вернул. В нем я включал проксирование arp. И вот теперь думаю, могли ли это стать причиной? Так как никакой информации по поводу того, какого характера флуд был, у меня нет, то вернуть оригинальный sysctl.conf и проверить не решился. не хочется опять без интернета остаться и ждать когда админ провайдера будет на месте.

в sysctl.conf были включены параметры

net.ipv4.conf.all.proxy_arp_pvlan=1
net.ipv4.conf.all.proxy_arp=1

as_lan ★★
() автор топика
Ответ на: комментарий от expelled

Менял сетевые карты. Так как сервер работает шлюзом, то просто поменял настройки. Та что раньше смотрела в мою сеть, стала смотреть в сеть провайдера. А другая наоборот.

as_lan ★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.