неопознанный трафик

Технические вопросы по UTM 5.0
Ответить
Groggy
Сообщения: 84
Зарегистрирован: Вт июл 07, 2009 14:19

неопознанный трафик

Сообщение Groggy »

Несколько раз в месяц UTM5 "ловит" такие пакеты
src 0.0.0.0 dst 255.255.255.255 размер от 25 до 40Mb :shock:
разумеется он отмечает его как непознанный.
В UTM5 заведены как положено Incoming, Outgoing, Local.
Как с эти бороться ?
Создать класс бродкаст?

Аватара пользователя
Chris
Сообщения: 2323
Зарегистрирован: Чт июн 02, 2005 14:08
Откуда: 33 76 77 71 86 37 98

Сообщение Chris »

Протокол какой хоть? Может STCP/SUDP?

JAO
Сообщения: 1153
Зарегистрирован: Вт дек 11, 2007 08:17

Сообщение JAO »

А у вас никто не может залить по Netflow в биллинг какую-нибудь чушь? у меня порт 9996 UDP закрыт наглухо от всех, кроме четырех адресов, откуда собственно Netflow льется. Если и у вас все нормально в этом отношении, тогда проверяйте кто в сети производит такой трафик.

Groggy
Сообщения: 84
Зарегистрирован: Вт июл 07, 2009 14:19

Сообщение Groggy »

>Протокол какой хоть? Может STCP/SUDP?

Детальный отчет говорит
Порт иточника 68=BOOTPC - Bootstrap Protocol Client
Порт получателя 67=BOOTPS - Bootstrap Protocol Server
Протокол 17
Пакетов 42903
Байт 25177432 :shock:

Я подумываю тож снифер поставить. Или можно логом iptables обойтись?

JAO
Сообщения: 1153
Зарегистрирован: Вт дек 11, 2007 08:17

Сообщение JAO »

Какого-то клиента сильно клинит. Либо это вирусный флуд. В любом случае вычислить его источник можно только по MAC адресу, IP адрес 0.0.0.0 никому ничего не скажет. Поэтому лог iptables, думаю, не в помощь, лучше tcpdump.

Аватара пользователя
Chris
Сообщения: 2323
Зарегистрирован: Чт июн 02, 2005 14:08
Откуда: 33 76 77 71 86 37 98

Сообщение Chris »

dhcpd/bootpd это

Аватара пользователя
ds
Сообщения: 380
Зарегистрирован: Пн сен 18, 2006 14:06

Сообщение ds »

Chris писал(а):dhcpd/bootpd это
Похоже, только запросов многовато как то. IP динамически выдаются? dhcp relay?

Groggy
Сообщения: 84
Зарегистрирован: Вт июл 07, 2009 14:19

Сообщение Groggy »

Нет. IP адреса известным мне компам назначены статиком.
Но в сеть включены еще и некие приборы физическое расположение которых не вполне известно (сеть досталась "в наследство" :( ) и сама топология сети тоже...

Ладно всем спасибо бум искать подлеца...

Ответить