LINUX.ORG.RU

Пакетный шторм ???


0

0

Время от времени в сети появляются вот такие вот пакетики(tcpdump):

11:15:59.207977 arp who-has 172.16.130.71 tell 0.0.0.0

вместо 71 перебираются все IP всключенных компов(пакеты так идут сразу пачкой для всех хостов). После чего в сети начинаются жуткие тормоза - даже через один свич на соседний комп пинг до 300мс доходит. Во время этого всего дерма загрузки на сеть нету(iptraf показывает скорость где-то 90кбит/сек - для 100Мбит ethernet мусор) НО arp пакетов становится процентов 90 от всего трафика. Обычно - в нормальное время скорость флуда показывает где-то 40Кбит/сек.

Чего хоть такое есть то ?

Пакеты эти разибрал ethereal-ом вроде бы нормальный пакет - как все остальные arp запросы. Только если посмотреть EthernetII то хоста с таким MacSrc нет в сети.

После этих пакетов в сети начинают сразу лететь вот такие пакеты:

19:33:40.186791 arp reply 172.16.130.55 is-at 00:3d:f1:99:04:8b

вместо 55 перебираются все IP всключенных компов. на самом деле 172.16.130.55(ну и все остальные) имеет другие mac адреса. И вот во время хождения таких вот пакетов (и первого (запроса) и второго (ответа)) наблюдаются ЖУТКИЕ лаги в сети. Чего делать - как искать паразита ?

Сеть как говорится - switch-based все хосты принадлежат 172.16.130.0/24.Скажите хоть чего делать то ? Как искать причину ?

Спасибо.

Это ARP spoofing.

Гражданин с MAC-адресом 00:3d:f1:99:04:8b пытается заставить весь локальный трафик ходить через себя.

Узнай кто это, и надери ему задницу.

anonymous
()
Ответ на: комментарий от anonymous

Это не ARP spoofing так как пакетов таких много:

19:38:11.201561 arp reply host130 is-at 00:3a:15:e1:14:a5
19:38:11.252097 arp reply host130 is-at 00:3a:15:e1:14:a5
19:38:11.338592 arp reply host175 is-at 00:80:48:28:48:fe
19:38:11.339861 arp reply host159 is-at 00:04:61:69:b4:7c
19:38:11.342657 arp reply host63 is-at 00:08:0d:64:40:07
19:38:11.345013 arp reply host223 is-at 00:11:d8:25:c9:ac
19:38:11.353676 arp reply host158 is-at 00:80:48:27:39:28
19:38:11.356031 arp reply host126 is-at 00:04:61:71:8c:9a
19:38:11.356973 arp reply host78 is-at 00:90:f5:13:84:c2
19:38:11.367480 arp reply host157 is-at 00:04:61:4a:2d:27
19:38:11.379409 arp reply host205 is-at 4c:00:10:51:b3:32

Причем маки не реальные какие-то. У меня нет в базе мак адресов ни одного из приведенных, хотя IP выдаются DHCP по макам где используется как раз эта база.

The_Ketchup ★★
() автор топика
Ответ на: комментарий от The_Ketchup

Тогда лови хулигана либо с помощью управляемого свитча, либо выдёргивая по одному проводки из неуправляемого.

anonymous
()
Ответ на: комментарий от anonymous

>либо выдёргивая по одному проводки из неуправляемого.

Шутик... Юзерей то 150 человек :) Свичей штук 40 и разбросаны они тоже по большой территории. Ничего после того как я сказал в чате что отключу того кто это делает - всё прошло... Но я таки постараюсь выяснимть кто это делал...

The_Ketchup ★★
() автор топика
Ответ на: комментарий от The_Ketchup

возможно даже что это был havoc или что-то аналогичное...

mator ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.