Jump to content

Recommended Posts

Posted

Возникла БОЛЬШАЯ проблема, может уже сталкивались с этим....

 

У нас сетка большая около 500 юзеров в одноранговой сети. И она последнее время стала тормозить. Решил проверить сетевые логи, наткнулся вот на что:

Содержимое arp таблиц постоянно меняется. По логам видно, что некоторые IP меняют свой MAC по 3-7 раз за секунду. В таблице arp есть записи с IP которых в самом деле не существует.

Запустил tcpdump, посмотрел, ужаснулся... 70% трафике - arp запросы who-has в поле "ищу" различные IP, а вот в поле "кто ищет" один адрес. Так лог идет 2-5 секунд, после в поле "кто ищет" меняется на другой IP адрес.

Так это все до бесконечности повторяется...

Также проскакивают строчки в логах "неизвестный протокол" с левыми MAC адресами отправителя и назначения, в теле пакета обычно нули и изредка появляются еденицы. Пакеты по 60 байт.

 

Может у кого-то что-то было похожее, скажите, как бороться.

Posted

Не так давно столкнулся с аналогичной проблемой. Падает скорость, теряются пакеты при пинге. Решить ее пока не удалось, предполагаю что это все таки АРП-спуфинг. Просматривая логи коммутаторов несколько раз встречал нечто подобное:00:48:26 ip: Invalid ARP Source: 0.0.0.0 on 192.168.0.242. Если кто нибудь сталкивался помогите советом как вычислить источник.

jakson@bk.ru

Posted

спуфинг.

 

если сеть не на управляемых коммутаторах - бороться можно посылом бригады на линию во время спуфинга, с физическим отключением частей сети и контролем пропадания спуфинга.

в принципе - вполне реально. получалось поймать врага, и не раз.

Posted
Надо пойти, выловить и посодить на кол!
220 на сетевуху злодея... а лучше еще больше :)
Взорвать :)
Зжечь!

Нет! Отдайте его мне!!!!!!!!

  • 2 years later...
Posted

За последнюю неделю у нас резко обострились случаи спуфинга в сети, кто-нибудь знает, что это за червь? Есть ли способы борьбы с ним в сети, построенных на управляемых DLink'aх 3526?

Posted

на Dlink от 30ХХ и выше(3526 сюда попадает), включить IP-MAC-Port Binding. Свич не выпустит в сеть пакеты с неверной связкой. Если свич абонентский - то проблема будет убита в корне. Если он где-то на разветвлениях стоять будет - то будет плющить только сегмент с конь-дидатом на отключку.

Posted

ну или кушать кактус, или избавляться от проблемы сразу и надолго.

Автоматизировать привязку вполне реально. Не хотите IP-MAC-Port, привязывайте хотя бы MAC на порту, только делать полдела, если можно точно так же все дело сделать - не вижу смысла.

Posted (edited)

Вот как с этим борятся киевские сетеводы: Внимание! Вирусная активность в сети!.

 

А вот что о нём известно в гугле: arp8023.sys. Судя по происхождению вируса, у наших коллег есть серьёзные подозрения, что он попал к нам прямиком из новой прошивки длинков. :D

Edited by djet
Posted

аналогичная ситуация,в различных сегментах с произвольным интервалом времени возникает хаотическая смена ип. Звонок человеку мас которого беольше всего светится и понимаешь, что он не мог такое делать- полный 0. Подозрение все таки на вирус

Posted

Мы тоже испытывали такую проблему, отключение на сутки с предупреждением, стимулировало абонентов к лечению системы.

Posted

Почему привязки самоубийство ?

Мы лично привязываем клиентов к порту свитча, а магистрали аплинком, целые дома не привязываем на порт ибо это есть кака, а как раз привязка помогла бы от части.

  • 11 months later...
Posted

почти аналогичная проблема. только это не спуфинг, а просто меняются случайно MAC-и у клиентов из одной подсети. а т.к. они с привязкой идут, то после каждой такой смены - сеть у них перестает работать. думаем какой-то вирус ломящийся по виндовым портам, т.к. в других подсетях такого не замечено (циска режет эти порты).

антивирусы не находят :(. может кто подскажет, сталкивался и тп

Posted (edited)

Мы тоже пару месяцев не могли понять, почему в некоторых сегментах у пользователей сеть пропадает постоянно на несколько минут, или медленно работает. Уже все свитчи и кабеля облазили и проверили, весь кабель переобжали. Потом глянули arp, и поняли, что это вирус, который arp-spoofing'ом подменяет собой адрес шлюза в подсети, и адреса клиентских машин, и гоняет трафик через зараженный компьютер, подставляя в заголовки http-трафика клиентов ссылку на скачивание трояна. Короче, злодейская штука.

 

Помогает блокировка MAC-ов на свитчах. Как только MAC зараженного блокируется (даже если часть сегмента на неуправляемых коммутаторах), вирусная активность сразу же прекращается. Потом заблокированный обычно сам звонит и интересуется, почему у него сеть перестала работать.

Edited by networks

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.