<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Лишний трафик мимо Squid</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6688.html</link>
    <description>Добрый день. &lt;br&gt;Существует проблема перерасхода траффика. Ситуация такая: есть некоторые сети, далее squid, далее цисковский нат. На циске внутренние порты закрыты аксесс-листом на выход. Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16 и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету. На проксе также стоит касперский антивирус. &lt;br&gt;Есть мысли, что это и куда копать? &lt;br&gt;</description>

<item>
    <title>Лишний трафик мимо Squid (Alexander Kapralov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6688.html#8</link>
    <pubDate>Tue, 29 Nov 2011 14:37:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Сетки, судя по whois, Akamai-вские. Теоретически, не должно быть ничего криминального...&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Винды ночью обновляются? Каждую ночь &#037;) заново и по полной.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Если в логах сквида ничего нет (и логи отдеьльно не фильтруются), и &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; соединения полностью устанавливаются (=таки кто-то отвечает и с &quot;этой стороны&quot;), то &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; кто-то ходит ч-з NAT мимо сквида, очевидно...&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Ну, tcpdump-ом ловить или netflow какой водрузить.&lt;br&gt;&amp;gt;&amp;gt; В логах ничего нет. tcpdump-ом пытались, лишь подтвердился тот факт, что да &lt;br&gt;&amp;gt;&amp;gt; - прокся на себя что-то льет постоянно. Циска говорит то же &lt;br&gt;&amp;gt;&amp;gt; самое, что прокся льет на себя. Может, что-то с кешированием? Отключали &lt;br&gt;&amp;gt;&amp;gt; путем no_cache deny all - не помогает. Версия Squid 3.1.0.17 &lt;br&gt;&lt;br&gt;Идут запросы от клиентов (через squid или мимо) Windows Update, Adobe Update, &lt;br&gt;но которые блокируются вашим шлюзом (по какой-то причине). То, что вы &lt;br&gt;не получаете трафик на squid не мешает провайдеру считать ваш трафик как входящий. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Лишний трафик мимо Squid (Alexander Kapralov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6688.html#7</link>
    <pubDate>Tue, 29 Nov 2011 14:36:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Сетки, судя по whois, Akamai-вские. Теоретически, не должно быть ничего криминального...&lt;br&gt;&amp;gt;&amp;gt; Винды ночью обновляются? Каждую ночь &#037;) заново и по полной.&lt;br&gt;&amp;gt;&amp;gt; Если в логах сквида ничего нет (и логи отдеьльно не фильтруются), и &lt;br&gt;&amp;gt;&amp;gt; соединения полностью устанавливаются (=таки кто-то отвечает и с &quot;этой стороны&quot;), то &lt;br&gt;&amp;gt;&amp;gt; кто-то ходит ч-з NAT мимо сквида, очевидно...&lt;br&gt;&amp;gt;&amp;gt; Ну, tcpdump-ом ловить или netflow какой водрузить.&lt;br&gt;&amp;gt; В логах ничего нет. tcpdump-ом пытались, лишь подтвердился тот факт, что да &lt;br&gt;&amp;gt; - прокся на себя что-то льет постоянно. Циска говорит то же &lt;br&gt;&amp;gt; самое, что прокся льет на себя. Может, что-то с кешированием? Отключали &lt;br&gt;&amp;gt; путем no_cache deny all - не помогает. Версия Squid 3.1.0.17 &lt;br&gt;&lt;br&gt;Идут запросы от клиентов (через squid или мимо) Windows Update, Adobe Update, но которые блокируются вашим шлюзом (по какой-то причине). То, что вы не получаете трафик на squid не мешает прова&lt;br&gt;</description>
</item>

<item>
    <title>Лишний трафик мимо Squid (eaps)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6688.html#6</link>
    <pubDate>Thu, 11 Aug 2011 07:16:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике &lt;br&gt;&amp;gt;&amp;gt; Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16 &lt;br&gt;&amp;gt;&amp;gt; и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету.&lt;br&gt;&amp;gt; Сетки, судя по whois, Akamai-вские. Теоретически, не должно быть ничего криминального... &lt;br&gt;&amp;gt; Винды ночью обновляются? Каждую ночь &#037;) заново и по полной.&lt;br&gt;&amp;gt; Если в логах сквида ничего нет (и логи отдеьльно не фильтруются), и &lt;br&gt;&amp;gt; соединения полностью устанавливаются (=таки кто-то отвечает и с &quot;этой стороны&quot;), то &lt;br&gt;&amp;gt; кто-то ходит ч-з NAT мимо сквида, очевидно...&lt;br&gt;&amp;gt; Ну, tcpdump-ом ловить или netflow какой водрузить.&lt;br&gt;&lt;br&gt;В логах ничего нет. tcpdump-ом пытались, лишь подтвердился тот факт, что да - прокся на себя что-то льет постоянно. Циска говорит то же самое, что прокся льет на себя. Может, что-то с кешированием? Отключали путем no_cache deny all - не помогает. Версия Squid 3.1.0.17&lt;br&gt;</description>
</item>

<item>
    <title>Лишний трафик мимо Squid (eaps)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6688.html#5</link>
    <pubDate>Thu, 11 Aug 2011 07:09:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Добрый день.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Существует проблема перерасхода траффика. Ситуация такая: есть некоторые сети, далее squid, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; далее цисковский нат. На циске внутренние порты закрыты аксесс-листом на выход.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; На проксе также стоит касперский антивирус.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Есть мысли, что это и куда копать?&lt;br&gt;&amp;gt;&amp;gt; есть: в сторону более подробной информации &lt;br&gt;&amp;gt; может ктото из сотрудников пользуется программами удаленного доступа типа TeamViewer? &lt;br&gt;&lt;br&gt;Точно нет. С этим строго. &lt;br&gt;</description>
</item>

<item>
    <title>Лишний трафик мимо Squid (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6688.html#4</link>
    <pubDate>Thu, 11 Aug 2011 06:15:17 GMT</pubDate>
    <description>&amp;gt; Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике &lt;br&gt;&amp;gt; Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16 &lt;br&gt;&amp;gt; и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету. &lt;br&gt;&lt;br&gt;Сетки, судя по whois, Akamai-вские. Теоретически, не должно быть ничего криминального...&lt;br&gt;&lt;br&gt;Винды ночью обновляются? Каждую ночь &#037;) заново и по полной.&lt;br&gt;&lt;br&gt;Если в логах сквида ничего нет (и логи отдеьльно не фильтруются), и соединения полностью устанавливаются (=таки кто-то отвечает и с &quot;этой стороны&quot;), то кто-то ходит ч-з NAT мимо сквида, очевидно...&lt;br&gt;&lt;br&gt;Ну, tcpdump-ом ловить или netflow какой водрузить.&lt;br&gt;</description>
</item>

<item>
    <title>Лишний трафик мимо Squid (_HK_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6688.html#3</link>
    <pubDate>Thu, 11 Aug 2011 05:06:19 GMT</pubDate>
    <description>inetnum:        92.122.0.0 - 92.123.255.255&lt;br&gt;netname:        EU-AKAMAI-20071113&lt;br&gt;descr:          Akamai Technologies&lt;br&gt;&lt;br&gt;Akamai предоставляет ресурсы Microsoft, в частности для Windows Update.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Лишний трафик мимо Squid (rusadmin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6688.html#2</link>
    <pubDate>Thu, 11 Aug 2011 02:26:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Добрый день.&lt;br&gt;&amp;gt;&amp;gt; Существует проблема перерасхода траффика. Ситуация такая: есть некоторые сети, далее squid, &lt;br&gt;&amp;gt;&amp;gt; далее цисковский нат. На циске внутренние порты закрыты аксесс-листом на выход.&lt;br&gt;&amp;gt;&amp;gt; Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике &lt;br&gt;&amp;gt;&amp;gt; Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16 &lt;br&gt;&amp;gt;&amp;gt; и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету.&lt;br&gt;&amp;gt;&amp;gt; На проксе также стоит касперский антивирус.&lt;br&gt;&amp;gt;&amp;gt; Есть мысли, что это и куда копать?&lt;br&gt;&amp;gt; есть: в сторону более подробной информации &lt;br&gt;&lt;br&gt;может ктото из сотрудников пользуется программами удаленного доступа типа TeamViewer? &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Лишний трафик мимо Squid (Aquarius)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6688.html#1</link>
    <pubDate>Wed, 10 Aug 2011 13:52:05 GMT</pubDate>
    <description>&amp;gt; Добрый день.&lt;br&gt;&amp;gt; Существует проблема перерасхода траффика. Ситуация такая: есть некоторые сети, далее squid, &lt;br&gt;&amp;gt; далее цисковский нат. На циске внутренние порты закрыты аксесс-листом на выход. &lt;br&gt;&amp;gt; Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике &lt;br&gt;&amp;gt; Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16 &lt;br&gt;&amp;gt; и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету. &lt;br&gt;&amp;gt; На проксе также стоит касперский антивирус.&lt;br&gt;&amp;gt; Есть мысли, что это и куда копать?&lt;br&gt;&lt;br&gt;есть: в сторону более подробной информации&lt;br&gt;</description>
</item>

</channel>
</rss>
