umike Posted January 17, 2013 Posted January 17, 2013 (edited) есть "дерево" из коммутаторов, в одном из "листьев" находится пользователь с мак-адресом 20:cf:30:88:8a:19. Весь трафик идущий к данному пользователю, флудится во все порты "дерева". Во flood_fdb его нет :) Более того: номер vlan по дороге меняется с одного на другой, коммутаторы разных моделей и вендоров (DGS-3120, DES-3200 B/C, DES-3028, Edge-Core ES3528), на стороне пользователей есть неуправляемые также различных вендоров. Трафик на этот мак виден везде. Мак не броадкаст, не мультикаст, я что-то еще упустил? Edited January 17, 2013 by umike Вставить ник Quote
umike Posted January 17, 2013 Author Posted January 17, 2013 гм. Изменили мак на 20:cf:30:88:8a:11, флуд прикратился. Всё-таки проблема хэша сразу у всех коммутаторов? Гм... any comments? Вставить ник Quote
xcme Posted January 17, 2013 Posted January 17, 2013 Конечное звено в цепочке что? Во время синтетических тестов у меня было впечатление, что floob_fdb успевает обработать далеко не все. Мак адрес в конце цепочки есть на порту? Вставить ник Quote
umike Posted January 17, 2013 Author Posted January 17, 2013 (edited) Конечное звено у пользователя какой-то роутер с неродной прошивкой, подключен к DES3200-28 C1. Да, на порту пользователя он виден как обычный мак. Сейчас посчитал - в схеме где всё это флудится 7 разных моделей/серий коммутаторов из которых два неуправляемых. Edited January 17, 2013 by umike Вставить ник Quote
xcme Posted January 17, 2013 Posted January 17, 2013 На DES3200-28 C1 нет flood fdb в принципе. Этот коммутатор также рассылает трафик по всем портам? Вставить ник Quote
umike Posted January 18, 2013 Author Posted January 18, 2013 айнанэ, посмотрел, действительно, 3200 оба-два B ревизии. В DGS-3120 тоже fllod_fdb нет и он тоже дублирует во все порты вилана. Вставить ник Quote
Butch3r Posted January 18, 2013 Posted January 18, 2013 А снифером посмотреть что за флуд то там? Вставить ник Quote
umike Posted January 18, 2013 Author Posted January 18, 2013 обычный трафик из мира к пользователю - браузинг, закачки.... Суммарно порядка 30мбит. Но почему-то разлетающийся по всему ethernet-сегменту. Вставить ник Quote
Ivan_83 Posted January 18, 2013 Posted January 18, 2013 И дст мак и срц мак - валидные? Вставить ник Quote
umike Posted January 18, 2013 Author Posted January 18, 2013 (edited) Что подразумевается под валидностью? Флудился трафик с src: 90:e2:ba:05:xx:xx (intel igb) dst: 20:cf:30:88:8a:19 по-моему вполне валидные Edited January 18, 2013 by umike Вставить ник Quote
Ivan_83 Posted January 18, 2013 Posted January 18, 2013 Подразумевал: не меняются ли они по ходу пакета и не мультикаст. src/dst местами не меняется? Вставить ник Quote
umike Posted January 18, 2013 Author Posted January 18, 2013 не меняются, не мультикаст (насколько я вижу), трафик внешне по дампу вполне нормален, без явных аномалий. user->инет не флудится, инет->user флудится. Маки вышеприведенные. Вставить ник Quote
Butch3r Posted January 18, 2013 Posted January 18, 2013 А порт-миррор нигде попути случаем не настроен (бред конечно, но 1 раз у нас на сети такое было) Вставить ник Quote
umike Posted January 18, 2013 Author Posted January 18, 2013 А порт-миррор нигде попути случаем не настроен (бред конечно, но 1 раз у нас на сети такое было) нет. Я сколько не смотрел не увидел ничего особенного и очевидного, поэтому и написал сюда Вставить ник Quote
eLLIk1n Posted January 18, 2013 Posted January 18, 2013 есть "дерево" из коммутаторов, в одном из "листьев" находится пользователь с мак-адресом 20:cf:30:88:8a:19. Весь трафик идущий к данному пользователю, флудится во все порты "дерева". DGS-3120, DES-3200 B/C, DES-3028, Edge-Core ES3528 Вижу что на "ветках" стоят DES-3028, рекомендую настроить traffic control config traffic control <номера портов> broadcast enable multicast enable action drop threshold 64 Вставить ник Quote
umike Posted January 18, 2013 Author Posted January 18, 2013 Вижу что на "ветках" стоят DES-3028, рекомендую настроить traffic control config traffic control <номера портов> broadcast enable multicast enable action drop threshold 64[ маки не броадкаст и не юникаст, этот трафик под tc не попал. Дальше? :) Вставить ник Quote
eLLIk1n Posted January 18, 2013 Posted January 18, 2013 маки не броадкаст и не юникаст, этот трафик под tc не попал. Дальше? :) запрещайте ACL'лами пакеты с данным MAC адресом на тех портах, где его быть не должно. Вставить ник Quote
dmvy Posted January 18, 2013 Posted January 18, 2013 а что говорит sh fdb mac? мак лернится? а статичными arp вы не балуетесь? sh ip arp покажите. Вставить ник Quote
umike Posted January 18, 2013 Author Posted January 18, 2013 sh fdb mac port X говорит что там этот мак Learned Да, на порту пользователя он виден как обычный мак. arp-статикой немного балуемся, но не на коммутаторах доступа. Для этого пользователя arp-статики не было. sh ip arp кого? Коммутаторов доступа? managment vlan отдельный, поэтому там ничего интересного нет. Маршрутизатора через который пользователь выходит в сеть? Там тоже ничего особенного нет, обычная динамическая запись, такая-же как и тысячи других. Вставить ник Quote
zurz Posted January 20, 2013 Posted January 20, 2013 случаем ARP Proxy нигде не затесался? Вставить ник Quote
umike Posted January 20, 2013 Author Posted January 20, 2013 случаем не похоже и просто сменой мака прокси не лечится Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.