Jump to content

Recommended Posts

Posted

Такая проблема: адоб флеш плеер флудит на 67 порт DHCP сервера, сволочь такая.. Какого рожна пидапограмисты из адобе используют 67-й порт я не в курсе, но мешает прямо жесть.. Как с этим бороться? Кто-нибудь сталкивался с такой проблемой?

 

Вот дамп пакета (ethereal)

0000  00 30 48 2e bd cc 00 19  5b 84 45 61 08 00 45 00   .0H..... [.Ea..E.
0010  01 8e 10 ec 00 00 80 11  ab 85 0a ff 66 01 0a f0   ........ ....f...
0020  00 fe 00 44 00 43 01 7a  9c 01 01 00 00 01 ad da   ...D.C.z ........
0030  82 3c 00 00 00 00 00 00  00 00 00 00 00 00 00 00   .<...... ........
0040  00 00 0a ff 66 01 00 00  00 00 00 00 00 00 00 00   ....f... ........
0050  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
0060  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
0070  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
0080  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
0090  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
00a0  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
00b0  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
00c0  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
00d0  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
00e0  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
00f0  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
0100  00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ........ ........
0110  00 00 00 00 00 00 63 82  53 63 2b 43 74 61 67 3d   ......c. Sc+Ctag=
0120  66 70 61 64 72 65 71 3b  74 69 6d 65 73 74 61 6d   fpadreq; timestam
0130  70 3d 31 35 30 38 34 31  38 31 32 3b 7a 6f 6e 65   p=150841 812;zone
0140  3d 30 3b 75 72 69 3d 72  74 6d 70 3a 2f 2f 31 39   =0;uri=r tmp://19
0150  34 2e 31 38 36 2e 31 32  31 2e 36 38 3a 38 30 35   4.186.12 1.68:805
0160  01 08 37 01 2b 3c 20 41  64 6f 62 65 20 46 6c 61   ..7.+< A dobe Fla
0170  73 68 20 50 72 6f 78 79  20 41 75 74 6f 2d 44 69   sh Proxy  Auto-Di
0180  73 63 6f 76 65 72 79 52  12 01 06 00 04 01 2f 00   scoveryR ....../.
0190  03 02 08 00 06 00 19 5b  84 45 61 ff               .......[ .Ea.

Posted

Это запрос DHCP INFORM.

http://blog.owenvandijk.nl/2006/06/hacking_fms_pt_.html

http://www.bpurcell.org/blog/index.cfm?mod...&entry=1082

 

Как с этим бороться - на знаю, так как фильтровать такое можно лишь запретив все dhcp запросы, либо только на 7-ом уровне. На коммутаторах Allied Telesis (может и на других вендорах, не знаю) можно фильтровать по содержимому пакетов, создав класс, где указывается смещение, маска и 16-битный match.

Posted

Файрволы отменили?

Шутку понял, смешно.. Предлагаете фильтровать по контенту? Чем? Ставить из-за этого линукс с iptables?

Вовсе не шутка. Поскольку Вы указали довольно мало сведений, я могу сделать предположение, что Вам нужно зафильтровать исходящий дхчп-трафик с локальной машины от конкретного приложения под Win-системой. Тот же outpost умеет работать на уровне отдельных приложений.
Posted
Вовсе не шутка. Поскольку Вы указали довольно мало сведений, я могу сделать предположение, что Вам нужно зафильтровать исходящий дхчп-трафик с локальной машины от конкретного приложения под Win-системой. Тот же outpost умеет работать на уровне отдельных приложений.
Фильтровать нужно входящий флуд на дхцп сервер.

 

кстати, а как выглядит "Автоматическое определение параметров прокси сервера" в IE? Случайно не такими запросами?
Насколько помню, нет. Там ищется в днс определенный хостнейм и с него берется файл настроек. Даже вроде по хттп протоколу. Подробнее на сайте мелкософта.
Posted

да? а чего там читается в пакете proxy autodiscovery ?

Самое смешное - у меня настройщики в сети интересный прикол выловили. Если с нашего внутрисетевого фтп сервера (макс ограничение на одну сессию - 2 мбайт\сек) тянуть ie файлик при включенном автоопределении - 600-700 кбайт\сек... при выключенном - 1500-1600 кбайт\сек....

Posted

в общем, варианты нащупываются такие:

1. Пилить на доступе.

У нас на доступе dlink3526, он конечно умеет ACL типа Packet Content Filtering, но засада в том, что только первые 80 байт (если не ошибаюсь).

2. Пилить на DHCP сервере.

Такое умеет iptables но ставить из-за этого линукс не хочется (стоит freebsd и занимается не только dhcp)

3. Фильтровать по порту-источнику, который у легального клиента всегда 68, а у плеера скорее всего случайный.

К сожалению, этот момент еще не изучал, на доступе включен dhcp option82 и dhcp relay, из-за чего всегда вижу пакет приходящим с 68-го порта с адреса свитча. Как вариант, как руки дойдут, попробую зафильтровать на доступе все пакеты на 67-й порт приходящие не с 68-го порта. По результатам отпишу сюда.

Posted
2. Пилить на DHCP сервере.

Такое умеет iptables но ставить из-за этого линукс не хочется (стоит freebsd и занимается не только dhcp)

pf?
Posted

2. Пилить на DHCP сервере.

Такое умеет iptables но ставить из-за этого линукс не хочется (стоит freebsd и занимается не только dhcp)

pf?

А что, уже научилось?

Posted (edited)
3. Фильтровать по порту-источнику, который у легального клиента всегда 68, а у плеера скорее всего случайный.

Попробуйте фильтровать броадкастовые udp с портом назначения 67 и портом источника >1023. И лучше сразу на аксессе. Все нормальные клиенты DHCP (юниксовый и виндовый) используют порт 68 для запросов DISCOVER и REQUEST. В худшем случае, сервер DHCP не будет получать запросы INFORM, что не страшно. От клиента DHCP сообщения INFORM будут доходить, так как клиент знает адрес DHCP-сервера и запрос будет юникастовым.

Edited by Bushi
Posted (edited)

броадкаст сегмент не должен содержать более 150-200 хостов, из них в онлайне примерно половина. 100 пакетов в секунду для cable-eth вполне терпимо. к тому же по моим данным пакеты идут 1 раз при старте плагина. т.е. в среднем по статистике значительно реже чем раз в секунду. хотя, конечно, избавиться от этого трафика не помешает.

 

а может отдать ему то, что он хочет чтоб он заткнулся? например с помощь dhcp можно сделать так, что сама винда (нетбиос) будет слать широковещательных пакетов в 5-10 раз меньше.

 

к стати, я сей час посмотрел, исходящий порт действительно не ДХЦПшный. так что по совету выше трафик прибьет любая железка с Л3 АЦЛ.

Edited by desperado

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...