Portál AbcLinuxu, 23. dubna 2024 18:17


Dotaz: Jak se bránit ARP záplavám

21.10.2008 17:08 bleak
Jak se bránit ARP záplavám
Přečteno: 297×
Odpovědět | Admin
v poslední době si mi ve vnitřní síti občas objevují počítače, který generují tyto ARP dotazy:
08:01:01.580452 arp who-has 192.168.1.1 (ff:ff:ff:ff:ff:ff) tell 192.168.1.1
08:01:01.580453 arp who-has 192.168.1.1 tell 192.168.1.1
je to i 800x za vteřinu, v síti se zvednou pingy a sníží přenosové rychlosti, ostatní uživatelé řvou. Když to bylo poprvé, tak jsem ten PC vyřadil z DHCP, uživatel si přeinstaloval Win a pak jsem ho zapnul. Jenže se objevují další.

Nevíte někdo, co způsobuje tyhle ARP záplavy? Napadá mně virus, vadná síťovka, nějaký síťový protokol, blbě nastavenej router uživatele... I když to je celkem jedno.

Spíše hledám nějaký způsob, jak tohle blokovat. Bude mít nějaký smysl, když na našem routeru budu tyhle dotazy dropovat pomocí arptables? Asi moc ne, protože ten ARP dotaz k routeru (debian) stejně projde. Prosím o nějaké tipy jak se arp záplavám bránit...
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

21.10.2008 17:29 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Jak se bránit ARP záplavám
Odpovědět | | Sbalit | Link | Blokovat | Admin
Spíše hledám nějaký způsob, jak tohle blokovat. Bude mít nějaký smysl, když na našem routeru budu tyhle dotazy dropovat pomocí arptables? Asi moc ne, protože ten ARP dotaz k routeru (debian) stejně projde. Prosím o nějaké tipy jak se arp záplavám bránit..
Tomuhle můžete bránit (ve směru od škodícího zařízení) nejpozději na switchy. ARP dotazy na IP adresu musí být z principu určené všem počítačům v síti, takže zahodit je na jednom počítači síti nijak neulehčí.
21.10.2008 17:40 bleak
Rozbalit Rozbalit vše Re: Jak se bránit ARP záplavám
díky za odpověď, takže něco jako Dynamic ARP Inspection na switchi.
Každá informace bude pro mně dobrá, pokud někdo máte další tipy...
21.10.2008 20:42 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: Jak se bránit ARP záplavám
Odpovědět | | Sbalit | Link | Blokovat | Admin

Duplicate address detection? Poslední dobou se to rozmáhá v DHCP klientech. Na IPv6 je to povinné.

Ale 800× za sekundu mi přijde opravdu moc. Na druhou stranu jsem viděl CISCO switch, který DAD dotazy ignoruje (přesněji odpovídá jednou za několik sekund). Takže se možná jedná o známý problém.

21.10.2008 21:20 Mexiko | skóre: 25 | Chrudim
Rozbalit Rozbalit vše Re: Jak se bránit ARP záplavám
Odpovědět | | Sbalit | Link | Blokovat | Admin
potkal jsem se s tím u špatně nalisovaného konektoru a gigabitové integrované karty - dotyčný počítač pak generoval zpáplavu ARP dotazů a ten debil technik firmy poskytující připojení odstřihl od sítě bez toho, že by analyzoval, že nešlo o vir, nýbrž o to, že počítači neustále mizelo připojení k síti a neustále požadoval připojení k síti od DHCP - dotyčný shodou okolností bydlel v nejvyšším patře a na opačném konci paneláku.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.