<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Catalyst 3560 , загрузка под 100&#037; из-за клиента.</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/687.html</link>
    <description>Есть Catalyst 3560  , в него включено последовательно несколько свитчей Л2, и в конечном итоге клиент на 1000 мбит.с. Время от времени от клиента начинается флуд&#092;атака, при которой цпу Каталист&amp;#1110; пр&amp;#1110;гает до 100&#037; , что в свою очередь отклад&amp;#1110;вает последсвтия на всю сеть и остальные объекты, доступ к которым начинает пропадать. Отключение порта на клиентском оборудовании дает знать что атака происходит от именно этого клиента.&lt;br&gt;Но понять в чем именно проблема, так и не удалось.. либо сетевая карта , которая начинает отражать входящий траффик, тем самым создавая петлю, либо намеряный флуд, либо вирусная атака, хотя при мониторинге tcpdump на интренет-шлюзе , ничего внеземного не обнаружилось... Исходя из этого я полагаю что флуд не выходит за границы сети... а распространяется в ней.&lt;br&gt;&lt;br&gt;При чем во время загрузки Каталисты, загрузка всех транзитных свитчей, и свитча куда клиент включен, в норме.&lt;br&gt;Все оборудование в одной ВЛАНе, клиент в другой.  Клиент по 30/ , айпи у него на ПК, и tuj шлюз на Cat</description>

<item>
    <title>Catalyst 3560 , загрузка под 100&#037; из-за клиента. (TrEK)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/687.html#7</link>
    <pubDate>Mon, 15 Apr 2013 13:01:23 GMT</pubDate>
    <description>&amp;gt; Привет, &lt;br&gt;&amp;gt;&amp;gt; Отключение порта на клиентском &lt;br&gt;&amp;gt;&amp;gt; оборудовании дает знать что атака происходит от именно этого клиента.&lt;br&gt;&amp;gt; Но еще никак не означает, что причиной проблемы является трафик. Вы на &lt;br&gt;&amp;gt; график порта до отключения смотрели? Сколько его там приходит/уходит?&lt;br&gt;&amp;gt; Hint: дублирование IP адреса тоже может очень быстро свести 35-ую кошку с &lt;br&gt;&amp;gt; ума, при чем практически без трафика.&lt;br&gt;&amp;gt; WWell, &lt;br&gt;&lt;br&gt;Конфликт может вызвать такое на 3560?? а как избежать этого ? &lt;br&gt;</description>
</item>

<item>
    <title>Catalyst 3560 , загрузка под 100&#037; из-за клиента. (Mr. Mistoffelees)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/687.html#6</link>
    <pubDate>Mon, 15 Apr 2013 12:44:59 GMT</pubDate>
    <description>Привет,&lt;br&gt;&lt;br&gt;&amp;gt; Отключение порта на клиентском &lt;br&gt;&amp;gt; оборудовании дает знать что атака происходит от именно этого клиента.&lt;br&gt;&lt;br&gt;Но еще никак не означает, что причиной проблемы является трафик. Вы на график порта до отключения смотрели? Сколько его там приходит/уходит? &lt;br&gt;&lt;br&gt;Hint: дублирование IP адреса тоже может очень быстро свести 35-ую кошку с ума, при чем практически без трафика. &lt;br&gt;&lt;br&gt;WWell,&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Catalyst 3560 , загрузка под 100&#037; из-за клиента. (TrEK)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/687.html#5</link>
    <pubDate>Sun, 14 Apr 2013 18:43:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; нужен rstp на свиче доступа &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; включить бродкаст-контрол на Каталисте, а так же другие всевозможные защитные опции.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; в общем, всё делается на свиче доступа l2 - storm control, acl &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; и т.д.&lt;br&gt;&amp;gt;&amp;gt; Тобишь мне это все надо отсекать еще до того, как оно попадет &lt;br&gt;&amp;gt;&amp;gt; в ядро ?....&lt;br&gt;&amp;gt; Я правильно понял, что у клиента канал на гигабит? А на 3560 &lt;br&gt;&amp;gt; маршрутизация?&lt;br&gt;&amp;gt; Вы проанализируйте, есть ли фрагментация пакетов, какой трафик ходит (например, с помощью &lt;br&gt;&amp;gt; нетфлоу / span(rspan)), чтобы было яснее, что это вам грузит процессор. &lt;br&gt;&lt;br&gt;У всех клиентов по гигабиту... 3560 - главный маршрутизирующий девайс. А как принудительно фрагментировать пакеты? Или это не всегда акутально?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Catalyst 3560 , загрузка под 100&#037; из-за клиента. (andrew_s)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/687.html#4</link>
    <pubDate>Sun, 14 Apr 2013 15:04:21 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; , айпи у него на ПК, и tuj шлюз на Catalyst3560.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Если на Циске ввести команду - #spanning-tree loopguard default , это защитит &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; от петли кривой клиентской сетевой ?&lt;br&gt;&amp;gt;&amp;gt; нет &lt;br&gt;&amp;gt;&amp;gt; нужен rstp на свиче доступа &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; включить бродкаст-контрол на Каталисте, а так же другие всевозможные защитные опции.&lt;br&gt;&amp;gt;&amp;gt; в общем, всё делается на свиче доступа l2 - storm control, acl &lt;br&gt;&amp;gt;&amp;gt; и т.д.&lt;br&gt;&amp;gt; Тобишь мне это все надо отсекать еще до того, как оно попадет &lt;br&gt;&amp;gt; в ядро ?....&lt;br&gt;&lt;br&gt;Совершенно верно, при таком раскладе cor sw у Вас будет работать а клиенты будут прикуривать.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Catalyst 3560 , загрузка под 100&#037; из-за клиента. (anonymous)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/687.html#3</link>
    <pubDate>Sun, 14 Apr 2013 12:03:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; , айпи у него на ПК, и tuj шлюз на Catalyst3560.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Если на Циске ввести команду - #spanning-tree loopguard default , это защитит &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; от петли кривой клиентской сетевой ?&lt;br&gt;&amp;gt;&amp;gt; нет &lt;br&gt;&amp;gt;&amp;gt; нужен rstp на свиче доступа &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; включить бродкаст-контрол на Каталисте, а так же другие всевозможные защитные опции.&lt;br&gt;&amp;gt;&amp;gt; в общем, всё делается на свиче доступа l2 - storm control, acl &lt;br&gt;&amp;gt;&amp;gt; и т.д.&lt;br&gt;&amp;gt; Тобишь мне это все надо отсекать еще до того, как оно попадет &lt;br&gt;&amp;gt; в ядро ?....&lt;br&gt;&lt;br&gt;Я правильно понял, что у клиента канал на гигабит? А на 3560 маршрутизация?&lt;br&gt;Вы проанализируйте, есть ли фрагментация пакетов, какой трафик ходит (например, с помощью нетфлоу / span(rspan)), чтобы было яснее, что это вам грузит процессор.&lt;br&gt;</description>
</item>

<item>
    <title>Catalyst 3560 , загрузка под 100&#037; из-за клиента. (TrEK)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/687.html#2</link>
    <pubDate>Sun, 14 Apr 2013 11:59:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; куда клиент включен, в норме.&lt;br&gt;&amp;gt;&amp;gt; Все оборудование в одной ВЛАНе, клиент в другой.  Клиент по 30/ &lt;br&gt;&amp;gt;&amp;gt; , айпи у него на ПК, и tuj шлюз на Catalyst3560.&lt;br&gt;&amp;gt;&amp;gt; Если на Циске ввести команду - #spanning-tree loopguard default , это защитит &lt;br&gt;&amp;gt;&amp;gt; от петли кривой клиентской сетевой ?&lt;br&gt;&amp;gt; нет &lt;br&gt;&amp;gt; нужен rstp на свиче доступа &lt;br&gt;&amp;gt;&amp;gt; включить бродкаст-контрол на Каталисте, а так же другие всевозможные защитные опции.&lt;br&gt;&amp;gt; в общем, всё делается на свиче доступа l2 - storm control, acl &lt;br&gt;&amp;gt; и т.д.&lt;br&gt;&lt;br&gt;Тобишь мне это все надо отсекать еще до того, как оно попадет в ядро ?....&lt;br&gt;</description>
</item>

<item>
    <title>Catalyst 3560 , загрузка под 100&#037; из-за клиента. (andrew_s)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/687.html#1</link>
    <pubDate>Sun, 14 Apr 2013 11:15:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; карта , которая начинает отражать входящий траффик, тем самым создавая петлю, &lt;br&gt;&amp;gt; либо намеряный флуд, либо вирусная атака, хотя при мониторинге tcpdump на &lt;br&gt;&amp;gt; интренет-шлюзе , ничего внеземного не обнаружилось... Исходя из этого я полагаю &lt;br&gt;&amp;gt; что флуд не выходит за границы сети... а распространяется в ней. &lt;br&gt;&amp;gt; При чем во время загрузки Каталисты, загрузка всех транзитных свитчей, и свитча &lt;br&gt;&amp;gt; куда клиент включен, в норме.&lt;br&gt;&amp;gt; Все оборудование в одной ВЛАНе, клиент в другой.  Клиент по 30/ &lt;br&gt;&amp;gt; , айпи у него на ПК, и tuj шлюз на Catalyst3560. &lt;br&gt;&amp;gt; Если на Циске ввести команду - #spanning-tree loopguard default , это защитит &lt;br&gt;&amp;gt; от петли кривой клиентской сетевой ? &lt;br&gt;&lt;br&gt;нет&lt;br&gt;нужен rstp на свиче доступа&lt;br&gt;&amp;gt; включить бродкаст-контрол на Каталисте, а так же другие всевозможные защитные опции. &lt;br&gt;&lt;br&gt;в общем, всё делается на свиче доступа l2 - storm control, acl и т.д.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
