PommeFritz Posted December 17, 2007 Posted December 17, 2007 Такая проблема: адоб флеш плеер флудит на 67 порт DHCP сервера, сволочь такая.. Какого рожна пидапограмисты из адобе используют 67-й порт я не в курсе, но мешает прямо жесть.. Как с этим бороться? Кто-нибудь сталкивался с такой проблемой? Вот дамп пакета (ethereal) 0000 00 30 48 2e bd cc 00 19 5b 84 45 61 08 00 45 00 .0H..... [.Ea..E. 0010 01 8e 10 ec 00 00 80 11 ab 85 0a ff 66 01 0a f0 ........ ....f... 0020 00 fe 00 44 00 43 01 7a 9c 01 01 00 00 01 ad da ...D.C.z ........ 0030 82 3c 00 00 00 00 00 00 00 00 00 00 00 00 00 00 .<...... ........ 0040 00 00 0a ff 66 01 00 00 00 00 00 00 00 00 00 00 ....f... ........ 0050 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 0060 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 0070 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 0080 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 0090 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 00a0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 00b0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 00c0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 00d0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 00e0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 00f0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 0100 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ........ ........ 0110 00 00 00 00 00 00 63 82 53 63 2b 43 74 61 67 3d ......c. Sc+Ctag= 0120 66 70 61 64 72 65 71 3b 74 69 6d 65 73 74 61 6d fpadreq; timestam 0130 70 3d 31 35 30 38 34 31 38 31 32 3b 7a 6f 6e 65 p=150841 812;zone 0140 3d 30 3b 75 72 69 3d 72 74 6d 70 3a 2f 2f 31 39 =0;uri=r tmp://19 0150 34 2e 31 38 36 2e 31 32 31 2e 36 38 3a 38 30 35 4.186.12 1.68:805 0160 01 08 37 01 2b 3c 20 41 64 6f 62 65 20 46 6c 61 ..7.+< A dobe Fla 0170 73 68 20 50 72 6f 78 79 20 41 75 74 6f 2d 44 69 sh Proxy Auto-Di 0180 73 63 6f 76 65 72 79 52 12 01 06 00 04 01 2f 00 scoveryR ....../. 0190 03 02 08 00 06 00 19 5b 84 45 61 ff .......[ .Ea. Вставить ник Quote
PommeFritz Posted December 18, 2007 Author Posted December 18, 2007 Файрволы отменили? Шутку понял, смешно.. Предлагаете фильтровать по контенту? Чем? Ставить из-за этого линукс с iptables? Вставить ник Quote
Bushi Posted December 18, 2007 Posted December 18, 2007 Это запрос DHCP INFORM. http://blog.owenvandijk.nl/2006/06/hacking_fms_pt_.html http://www.bpurcell.org/blog/index.cfm?mod...&entry=1082 Как с этим бороться - на знаю, так как фильтровать такое можно лишь запретив все dhcp запросы, либо только на 7-ом уровне. На коммутаторах Allied Telesis (может и на других вендорах, не знаю) можно фильтровать по содержимому пакетов, создав класс, где указывается смещение, маска и 16-битный match. Вставить ник Quote
EvilShadow Posted December 18, 2007 Posted December 18, 2007 Файрволы отменили?Шутку понял, смешно.. Предлагаете фильтровать по контенту? Чем? Ставить из-за этого линукс с iptables? Вовсе не шутка. Поскольку Вы указали довольно мало сведений, я могу сделать предположение, что Вам нужно зафильтровать исходящий дхчп-трафик с локальной машины от конкретного приложения под Win-системой. Тот же outpost умеет работать на уровне отдельных приложений. Вставить ник Quote
martin74 Posted December 18, 2007 Posted December 18, 2007 кстати, а как выглядит "Автоматическое определение параметров прокси сервера" в IE? Случайно не такими запросами? Вставить ник Quote
PommeFritz Posted December 18, 2007 Author Posted December 18, 2007 Вовсе не шутка. Поскольку Вы указали довольно мало сведений, я могу сделать предположение, что Вам нужно зафильтровать исходящий дхчп-трафик с локальной машины от конкретного приложения под Win-системой. Тот же outpost умеет работать на уровне отдельных приложений.Фильтровать нужно входящий флуд на дхцп сервер. кстати, а как выглядит "Автоматическое определение параметров прокси сервера" в IE? Случайно не такими запросами?Насколько помню, нет. Там ищется в днс определенный хостнейм и с него берется файл настроек. Даже вроде по хттп протоколу. Подробнее на сайте мелкософта. Вставить ник Quote
martin74 Posted December 19, 2007 Posted December 19, 2007 да? а чего там читается в пакете proxy autodiscovery ? Самое смешное - у меня настройщики в сети интересный прикол выловили. Если с нашего внутрисетевого фтп сервера (макс ограничение на одну сессию - 2 мбайт\сек) тянуть ie файлик при включенном автоопределении - 600-700 кбайт\сек... при выключенном - 1500-1600 кбайт\сек.... Вставить ник Quote
PommeFritz Posted December 20, 2007 Author Posted December 20, 2007 в общем, варианты нащупываются такие: 1. Пилить на доступе. У нас на доступе dlink3526, он конечно умеет ACL типа Packet Content Filtering, но засада в том, что только первые 80 байт (если не ошибаюсь). 2. Пилить на DHCP сервере. Такое умеет iptables но ставить из-за этого линукс не хочется (стоит freebsd и занимается не только dhcp) 3. Фильтровать по порту-источнику, который у легального клиента всегда 68, а у плеера скорее всего случайный. К сожалению, этот момент еще не изучал, на доступе включен dhcp option82 и dhcp relay, из-за чего всегда вижу пакет приходящим с 68-го порта с адреса свитча. Как вариант, как руки дойдут, попробую зафильтровать на доступе все пакеты на 67-й порт приходящие не с 68-го порта. По результатам отпишу сюда. Вставить ник Quote
shelma Posted December 20, 2007 Posted December 20, 2007 2. Пилить на DHCP сервере.Такое умеет iptables но ставить из-за этого линукс не хочется (стоит freebsd и занимается не только dhcp) pf? Вставить ник Quote
PommeFritz Posted December 21, 2007 Author Posted December 21, 2007 2. Пилить на DHCP сервере. Такое умеет iptables но ставить из-за этого линукс не хочется (стоит freebsd и занимается не только dhcp) pf? А что, уже научилось? Вставить ник Quote
Bushi Posted December 21, 2007 Posted December 21, 2007 (edited) 3. Фильтровать по порту-источнику, который у легального клиента всегда 68, а у плеера скорее всего случайный. Попробуйте фильтровать броадкастовые udp с портом назначения 67 и портом источника >1023. И лучше сразу на аксессе. Все нормальные клиенты DHCP (юниксовый и виндовый) используют порт 68 для запросов DISCOVER и REQUEST. В худшем случае, сервер DHCP не будет получать запросы INFORM, что не страшно. От клиента DHCP сообщения INFORM будут доходить, так как клиент знает адрес DHCP-сервера и запрос будет юникастовым. Edited December 21, 2007 by Bushi Вставить ник Quote
desperado Posted December 21, 2007 Posted December 21, 2007 прям так много этих пакетов? Вставить ник Quote
Bushi Posted December 22, 2007 Posted December 22, 2007 Плагин отправляет один броадкаст в секунду. А если клиентов много? Вставить ник Quote
desperado Posted December 22, 2007 Posted December 22, 2007 (edited) броадкаст сегмент не должен содержать более 150-200 хостов, из них в онлайне примерно половина. 100 пакетов в секунду для cable-eth вполне терпимо. к тому же по моим данным пакеты идут 1 раз при старте плагина. т.е. в среднем по статистике значительно реже чем раз в секунду. хотя, конечно, избавиться от этого трафика не помешает. а может отдать ему то, что он хочет чтоб он заткнулся? например с помощь dhcp можно сделать так, что сама винда (нетбиос) будет слать широковещательных пакетов в 5-10 раз меньше. к стати, я сей час посмотрел, исходящий порт действительно не ДХЦПшный. так что по совету выше трафик прибьет любая железка с Л3 АЦЛ. Edited December 22, 2007 by desperado Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.