Перейти к содержимому
Калькуляторы

Лавинный мультикаст-шторм как понять и защититься?

Сия сущьность состоит из огромного количества мультикаст-пакетов следующего содержания:

src-mac - разные мак-адреса честных абонентов

dst-mac - один и тот же мултикастовый мак (который выставил "родоначальник" лавины)

src-ip - ip зачинщика

dst-ip - один или несколько адресов адресов за пределами подсети.

ttl - разный

 

Как я понимаю, "начальный подозреваемый" в следствие глюка ПО или злого умысла посылает пакеты, в которых вместо мака шлюза стоит мультикастовый мак.

Этот пакет ловят хосты (или soho-роутеры, я еще не определил, кто подвержен) по подсети, и посылают назад с уменьшенным ттл и, почему то, тем же мультикастовым dst-mac.

В результате имеем шторм "со всех сторон", который ловится только tcpdump-ом и только если удастся найти данные по src-ip.

 

Кто сталкивался и разбирался подробнее?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а можно пример пакетов которые вы ловите?

Я могу предположить что это upnp multicast(ssdp), torrent,ipv6 multicast и прочая ботва генерируемая виндами и некоторыми приложениями. Она проявляется лавинно.

в зависимости с тем что у вас на доступе можно это вырезать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Это разные пакеты, например tcp к web-серверу, т.е. протоколы которые к мультикасту не имеют никакого отношения.

Полагаю, протоколы тут вообще не при чем, проблема находится на 3м уровне сетевой модели.

Навскидку, большинство ретрансляторов роутеры, например dir-100.

Изменено пользователем Valaskor

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

приложите дамп

К больному месту! :)

ысь ))) можно и сюда приаттачить)

просто довольно сложно сказать без дампов как тсп превращается в мультикаст..

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Дамп я не снял, а источник уже замочили. (В смысле отключили, не подумайте чего:)

Как превращается в мультикаст у меня есть предположение - у пользователя в качестве дефолта стоит мультикастовый адрес, уж не знаю как у него такое получилось. Ну или любой школьник может собрать такой пакет в вайршарке. В общем это не важно.

Вопрос почему происходит ретрансляция от абонентов, что и порождает лавину. Кстати пока у всех ретрансляторов, кого нашли, стояли "безобидные" DIR-100.

Изменено пользователем Valaskor

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Вопрос почему происходит ретрансляция от абонентов, что и порождает лавину. Кстати пока у всех ретрансляторов, кого нашли, стояли "безобидные" DIR-100.

о глюках прошивок этих безобидных хреней ходят легенды

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

вскрывал длинк по этому поводу(схемы, дампы...), отморозились и ничего не поймали.

на последней прошивке вроде не проявляется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Да Dir 100 адский девайс, у нас 6-8 штук организовали syn flood на vpn сервер. Никто сессию с ним установить не мог пока не побанили всех.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

для защиты от syn-flood'а на сервере достаточно пары правил в iptables, не надо никого банить

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Только вот vpn был на кошке 72 серии, а tcp intercept как-то неочень справился.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.