logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Problemy z siecią po burzy, lawina Broadcast-ów, router Planet BM 500

sawka9 08 Lis 2004 19:27 1617 6
REKLAMA
  • #1 970740
    sawka9
    Poziom 11  
    Posty: 38
    Ocena: 8
    Witam. Będzie trochę długo ale chce jak najdokładniej opisać problem. Mamy sieć na 14 kompów do ponad roku. Sieć oparta na routerze i switchach. Działało wszystko ok do czasu gdy przyszła burza i ruter nie wytrzymał. odpaliło 2 gniazda w routerze i przestały działać niektóre funkcje ale dalej nam służył. Kupiliśmy nowy router Planet BM 500 i zaczeły się schody. Net działa tylko chwilami. O ile transfery są ok to otwieranie stron do d... wszystko się wiesza, muli i wogule jest do d... Przetestowaliśmy ruter w innej sieci i było wszystko ok. U nas ten stary ruterek jakoś dzwiga ten problem a nowy nie chce. Już pomysłów brakuje.
    Snifery wykrywaj lawinę Broadcast-ów ale nie wiem jak sobie z tym poradzić i co może być tago przyczyną. Wymiana kabli, kart sieciowych, switchy to trochę duży koszt. Może jest jakiś sposób na diagnozę sieci. Może ma ktoś jakiś pomyśł na ten problem bo już ręce opadają. Jestem na to chyba za głupi. Pzdr.
    ps. DSL 1Mbps.
    dołączam przykłady sniff-logów
    http://www.sawka9.friko.pl/log/report.txt
    http://www.sawka9.friko.pl/log/report%201.txt
    oraz z rozłożonymi pakietami
    http://www.sawka9.friko.pl/log/fulldump.txt
    Trochę wolno się otwierają ale takie jest friko :(
  • REKLAMA
  • #2 971404
    mbo
    VIP Zasłużony dla elektroda
    Posty: 19691
    Pomógł: 2333
    Ocena: 845
    Cos sieje APR'ami po sieci -najprawdopodobniej jakiś wirus (192.168.2.108).

    2 sprawa to niepoprawny MAC FF:FF:FF:FF:FF:FF - 192.168.2.254



    Jak usuniesz te 2 problemy - to można ewentualnie szukac dalej przyczyn problemu.
  • REKLAMA
  • #3 973832
    sawka9
    Poziom 11  
    Posty: 38
    Ocena: 8
    naprawde genialne :(
  • REKLAMA
  • #4 973882
    mbo
    VIP Zasłużony dla elektroda
    Posty: 19691
    Pomógł: 2333
    Ocena: 845
    sawka9 napisał:
    naprawde genialne :(


    To podaj jakieś czegóły: co zrobiłeś itp.

    Jeśli masz zamiar pisać takie teksty - to na pomoc raczej nie licz.
  • #5 973942
    sawka9
    Poziom 11  
    Posty: 38
    Ocena: 8
    Prawdę mówiąc to liczyłem na jakąś pomoc a nie tylko stwierdzenie faków. To, że coś sieje ARP-ami to przecież widać . tylko czy to sianie to jest złe czy może tak to powinno być? Nawet komunikator sieciowy tak sieje jak wysyła zapytania ale pytać się zawsze coś będzie. Jakiś wirus ? może wiesz jak go wykryć? już kilka programów przetestowałem i nic. Te logi to tylko przykład bo coraz to inny komp wysyła takie pakiety? odpinanie pojedyńczo nie przyniosło efektów. Ruter sprawdzony w innej sieci. Konf. rutera sprawdzona przez inż. z Planet a wszystko i tak działa jak kierunkowskaz w samochodzie. Teraz jakoś działa ale kto wie jak długo. Pzdr. i sorry jak uraziłem ale maprawdę szukam pomocy a nie stwierdzeń.

    ----

    A... dodam tylko, że głównie chodzi tu o HTTP .


    Dwa posty napisane w odstępie kilku minut scalono. Proszę zapoznać sie z regulaminem.
    LEM
  • #6 975350
    mbo
    VIP Zasłużony dla elektroda
    Posty: 19691
    Pomógł: 2333
    Ocena: 845
    sawka9 napisał:
    Prawdę mówiąc to liczyłem na jakąś pomoc a nie tylko stwierdzenie faków. To, że coś sieje ARP-ami to przecież widać . tylko czy to sianie to jest złe czy może tak to powinno być? Nawet komunikator sieciowy tak sieje jak wysyła zapytania ale pytać się zawsze coś będzie.

    Przy normalnym dzialaniu sieci ruch ARP jest minimalny - zapytanie klienta a ARP bramy, DNS'a (jeśli jest w tej samej podsieci) i ewentualnie innych kompów z podsieci - jak działa np Otoczenie sieciowe.
    Były wirusy co skanowały całą zakresy sieci APR'ami ..

    Cytat:
    Jakiś wirus ? może wiesz jak go wykryć? już kilka programów przetestowałem i nic. Te logi to tylko przykład bo coraz to inny komp wysyła takie pakiety? odpinanie pojedyńczo nie przyniosło efektów. Ruter sprawdzony w innej sieci. Konf. rutera sprawdzona przez inż. z Planet a wszystko i tak działa jak kierunkowskaz w samochodzie. Teraz jakoś działa ale kto wie jak długo. Pzdr. i sorry jak uraziłem ale maprawdę szukam pomocy a nie stwierdzeń.


    To nie jest raczej kwestia konfiguracji routera. Jak masz w logach konkretn IP które wysyła tyle pakietów APR - to sprawdź na kompie co ten ruch generuje (jakiś sniferek, netstat -an itp.).
    Podaj jeszcze ile jest komputerów i jak jest maska ustawiona.

    Nie pisałeś wcześniej nic o sprawdzaniu kompów antywirusem.
  • REKLAMA
  • #7 977059
    techrys
    Poziom 28  
    Posty: 1537
    Pomógł: 17
    Ocena: 59
    Zapuść: tcpdump -i eth_lan | grep 445 i odetnij net ipkom które tam się pokażą.
    Nie wiem jakie macie łącze, ale jeśli dsl to przyjrzyj się na iptrafie ruchowi wychodzącemu z komputerów z lanu.

Podsumowanie tematu

LABEL_AI_GENERATED
Sieć komputerowa na 14 komputerów działała poprawnie do momentu burzy, po której uszkodzony został stary router. Nowy router Planet BM 500 został zakupiony, jednak pojawiły się problemy z niestabilnym działaniem sieci – transfery są w porządku, ale otwieranie stron internetowych jest bardzo wolne i niestabilne. Snifery wykrywają lawinę pakietów broadcast, co wskazuje na nadmierny ruch ARP w sieci. W logach zidentyfikowano podejrzane źródła ARP, w tym adres IP 192.168.2.108, który może być zainfekowany wirusem generującym nadmierny ruch ARP, oraz niepoprawny adres MAC FF:FF:FF:FF:FF:FF przypisany do 192.168.2.254. Zalecane jest dokładne sprawdzenie komputerów pod kątem wirusów oraz monitorowanie ruchu sieciowego za pomocą narzędzi takich jak tcpdump czy iptraf, zwłaszcza pod kątem portu 445. Problem nie wydaje się wynikać z konfiguracji routera, gdyż nowy sprzęt działa poprawnie w innej sieci. Wymiana kabli, kart sieciowych i switchy jest kosztowna, dlatego sugerowane jest diagnozowanie źródła nadmiernego ruchu ARP i eliminacja zainfekowanych urządzeń lub procesów generujących lawinę broadcastów.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA