Roman Ivanov Posted February 3, 2005 Posted February 3, 2005 Сделал очередные тесты. на этот раз все намного интереснее. При 3-х исходящих и двух принимающих (все по одному Mbit, UDP, videolan) НИКАКИХ проблем с CPU. Т.е. изменение +- 0.2% - что ерунда. Но когда послал поток на системный 224.0.0.1 - 14% CPU с одного Mbit. В данный момент ищю, как это избежать. Вставить ник Quote
Guest Posted February 3, 2005 Posted February 3, 2005 Адрес 224.0.0.1 предназначен для обращения ко всем группам (все узлы и серверы, вовлеченные в данный момент в мультикастинг-обмен, например, участвующие в видеоконференции). ЭВМ может участвовать в мультикастинг-процессе на одном из следующих уровней: Вставить ник Quote
Guest Posted February 3, 2005 Posted February 3, 2005 http://www.penza.fio.ru/misc/admin/tcpip/igmp_449.htm Вставить ник Quote
Roman Ivanov Posted February 3, 2005 Author Posted February 3, 2005 Адрес 224.0.0.1 предназначен для обращения ко всем группам (все узлы и серверы, вовлеченные в данный момент в мультикастинг-обмен, например, участвующие в видеоконференции). ЭВМ может участвовать в мультикастинг-процессе на одном из следующих уровней: Это понятно. Беда в другом. Простой юзер может вывести сеть из строя. Даже если стоит broadcast storm control, он режет все ПОСЛЕ обработки пакета. Т.е. сделать 100% загрузку CPU на свитче юзеру не проблема. Вставить ник Quote
olebedev Posted February 3, 2005 Posted February 3, 2005 А igmp snooping с зарезанием нужного адреса не помогает? Вставить ник Quote
Roman Ivanov Posted February 3, 2005 Author Posted February 3, 2005 А igmp snooping с зарезанием нужного адреса не помогает? Точнее? Вставить ник Quote
olebedev Posted February 3, 2005 Posted February 3, 2005 Сорри ошибся, имел ввиду igmp filter ip igmp profile 1 range 224.0.0.0 239.255.255.255 interface Fa 0/5 ip igmp filter 1 end По умолчанию профиль имеет значение deny! То есть описаная схема предписывает гасить все igmp в диапазоне от 224.0.0.0 до 239.255.255.255, если Вы хотите разрешить только отдельные группы, то тогда делаем так: ip igmp profile 2 permit range 224.0.0.5 224.0.0.5 Вставить ник Quote
repa Posted February 4, 2005 Posted February 4, 2005 Полностью фильтровать 224.0.0.1 неполучится. Любое мультикаст совместимое устройство должно его слушать, чтобы коректно обрабатывать мультикаст. Roman Ivanov, если только в фильтре прописать адрес+протокол, то ты защитишся от тупого направления трафика на этот адрес. Но это не поможет от хацкеров. В политики безопасности есть правило: затраты средств на обеспечение безопасности не должны превышать ущерб от атаки. Так или иначе всегда можно столкнуться с не универсальностью железа. Как только появятся DoS атака, тогда придется выкатывать свою артелерию в виде выключения мультикаст роутинга в VLAN-е и создании такого роутера на мощном компе. И пусть себе накручивает счетчик трафика и "моней" в твоем кошельке. Вставить ник Quote
Roman Ivanov Posted February 4, 2005 Author Posted February 4, 2005 Сорри ошибся, имел ввиду igmp filter ip igmp profile 1 range 224.0.0.0 239.255.255.255 interface Fa 0/5 ip igmp filter 1 end По умолчанию профиль имеет значение deny! То есть описаная схема предписывает гасить все igmp в диапазоне от 224.0.0.0 до 239.255.255.255, если Вы хотите разрешить только отдельные группы, то тогда делаем так: ip igmp profile 2 permit range 224.0.0.5 224.0.0.5 ОТ нагрузки 224.0.0.1 не спасает, проверил. Вставить ник Quote
olebedev Posted February 4, 2005 Posted February 4, 2005 А фильтрацию надеюсь не забыли включить? ip igmp filter Вставить ник Quote
Roman Ivanov Posted February 4, 2005 Author Posted February 4, 2005 А фильтрацию надеюсь не забыли включить? ip igmp filter Да, конечно. Вставить ник Quote
olebedev Posted February 5, 2005 Posted February 5, 2005 Тогда странно почему кошка продолжает принимать пакеты на эту группу, надо будет поковырять в лабе, а не пробовали задушить ACL'ем на входящие адреса? Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.