查看: 5700|回复: 14

无arp掉线 很暴力

[复制链接]
发表于 2008-12-19 14:47:47 | 显示全部楼层 |阅读模式
所在网吧 171台客户机 8台服务器,采用软路由Router OS2.9.27,客户机强制双绑(运行菜单即刷新arp)路由只回应arp,电信100M光纤,大概最近一个月出现了一些诡异的事情,出现不定时掉线,重启路由恢复这个月1号左右那时候比较严重一些,起初掉线症状为豪无征兆的内网就无法与网关通信了,但外网可连,服务器装有arp防火墙并部署有WinArpAttacker,这个软件可以监视网内的IP与MAC对应关系,发现单向的攻击或欺骗(实际测试效果是很好的),但是并没有发现什么异常,后来我准备了一台新做的软路由和新的网线备用,大概闹了有2天一天我的服务器收到一个arp攻击,但是因为手忙脚乱没看到是哪里的,我就把新路由器换上去了,并通知吧台发送信息至客户机,警告攻击者,结果当日再未掉线,一直到现在,路由器期间掉了3 4次线,但因为我当时都不在所以也没有进一步的信息,但WinArpAttacker上看不到什么非法的arp操作也并没有发现路由上存在任何新的arp信息(如果有伪造ip和arp并与路由通信则会出现相应的条目),昨天一口气掉了2次,因为几乎满人,所以掉线时我仅测试了一下路由器是否死机,并无死机,然后重新启动网络恢复,我重新部署了sniffer,我大概分析了一下,攻击可能是存在2类:
1 损失利己 中毒或有意欺骗其他机器 这种最为显性,包也应该是泛洪的广播包,没理由我的sniffer和WinArpAttacker没动静.
2 IP冲突,发布假包到冲突机导致其掉线或占用大量网络和CPU资源导致缓慢,我从vmware上试验来看,这类可能涉及到假的mac所以查找比较麻烦,但是我部署的嗅探器并未发现异常,WinArpAttacker也是,即没有新的arp地址或ip地址出现,甚至连个无请求应答也没,我现在部署的sniffer是在核心交换机上,我在sniffer上过滤了其他的地址,只保留了子网到路由的双向通信,暂时还没发现异常.
网络环境比较固定,我认为可以基本排除是广播风暴或环路,至于IP冲突或者更高级的SYN FLOOD或Ddos我想这样部署应该也可以捕获到相应数据吧
只是很难想像,毫无征兆,忽然断线,而且相当彻底,重启路由又恢复?
下面我想着如果再出我就把路由直接接到其他交换机看看如何.
因为硬件也换过了,所以暂时假定不是不稳定,还有就是ROS每秒大概处理在5-7000个包,下面不限速,但带宽一般保持在2 30Mbps,CPU也仅仅占用%10-%30左右.
发2个图

[ 本帖最后由 karlpopper 于 2008-12-19 14:48 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2008-12-19 14:52:39 | 显示全部楼层
前后两台路由器相互独立,网卡为intel 1000M专业卡或realtek 8169的1000M专业卡
网线也是重做的新的
246这个是一台网监的视频监控机 LINUX内核 有映射端口
上面这个图是7点到现在抓到的
这些错误数据基本都是246的 其他的偶尔也有几个 但都极少

[ 本帖最后由 karlpopper 于 2008-12-19 14:58 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2008-12-19 15:46:51 | 显示全部楼层
阿拉丁攻击器我试验了下 攻击效果非常明显
但是WinArpAttacker也可以发现这类攻击
回复

使用道具 举报

发表于 2008-12-19 22:12:49 | 显示全部楼层

回复 1# 的帖子

192.168.0.254是网关么?
winarpattacker也不能发现虚拟的IP与MAC地址,它的监控也不可信!
交换机上能做绑定最好,没有绑定的MAC禁止帧转发!
回复

使用道具 举报

 楼主| 发表于 2008-12-19 22:57:06 | 显示全部楼层
是网关
假IP和MAC是可以查的 只是查不到具体是哪个机器的 现在没发现任何一个防火墙或软件有这个功能
今天比较正常 暂时没出问题
回复

使用道具 举报

 楼主| 发表于 2008-12-19 22:57:58 | 显示全部楼层
我的不是所有都是可网管的机器
回复

使用道具 举报

发表于 2008-12-19 23:43:52 | 显示全部楼层
好像以前我在网吧做实验,呵呵.
回复

使用道具 举报

发表于 2008-12-22 14:22:32 | 显示全部楼层
能把包丢上来,大家一起帮你看看最好。
回复

使用道具 举报

发表于 2009-1-16 19:10:50 | 显示全部楼层
问题解决了吗?我也解决这个问题~
回复

使用道具 举报

 楼主| 发表于 2009-1-18 06:10:45 | 显示全部楼层
到目前问题不是很大了
核心交换机把网件的GS724T换掉了 换成了H3C的5000系列的
不过转发没有原来好 倒是稳定一些
回复

使用道具 举报

发表于 2009-1-22 12:34:25 | 显示全部楼层
其实你的排错方法做得很专业了!
但是用软路由嘛....这个不太赞成哦!
回复

使用道具 举报

发表于 2009-1-22 12:45:55 | 显示全部楼层
170台电脑,用软路由??做过压力测试没有,你最好安装一个软件看看你的高峰事情的总的连续数,应该是非常夸张的一个数目,掉线,和你平时人员多少有无联系?问问,传输层上面的tcp重复连接,有可能是太多的半开连接,导致路由反应不过来,你的软路由表被填充满了,只能丢弃,使得内部电脑重复发送信息。做个镜像,用sinffer侦测一下。
回复

使用道具 举报

 楼主| 发表于 2009-1-22 17:37:21 | 显示全部楼层
问题倒不在那里
开始虽然重启路由就可以解决
到后面就变成了内部网络分片无法通信
把核心交换机换掉一个新的都不行(同型号的“良品”)后来买了新的这才稳定住了
环路的包我抓不到 没发现
广播包一些是BOBO播放器的请求包
还有一些SSDP组播包 量不算太大
内网我做了压力测试是用chariot做的
内网下层交换机到核心交换机
下层交换机到下层交换机
核心交换机到核心交换机的测试我都分片做了
平均速率大概是600-700Mbps过核心交换机略慢一些 大概为500-700Mbps
都很稳定 当时是真的没任何办法了
软路由我做了攻击测试 例如UDP FLOOD 大概是间隔1ms发送 连接速率大概是90Mbps(路由特意用100M网管交换机隔离内网 降低速率) 这时大概是会出现掉线 但跟我的症状都不一样 而且我可以做策略把它封掉 就没任何问题了
回复

使用道具 举报

 楼主| 发表于 2009-1-22 17:40:17 | 显示全部楼层
我的路由的连接表是2M的 200多万条
平时限制单机500连接 也最大才10万
其实根本也到不了那么多 也就一共2 3万吧
顾客倒也比较老实 较少下载 所以路由平时也都是近乎空载
20-40Mbps的速率加5000-7000的收、发
CPU占用不过10%-30%
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表