debian bookworm непонятная ситуация с сетью

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
bars
Сообщения: 977
ОС: BSD/LINUX

debian bookworm непонятная ситуация с сетью

Сообщение bars »

Привет.
Получил сервер vds у хостера contabo.
Систему debian bookworm, вроде все работает нормально, но есть какой-то поразитирующий трафик, объем большой, за пару дней 50-100 гиг.
Сервер новый, роль у сервера обычная вэб сервер.

tcpdump смотрю что там происходит и вижу такое.
Эти ип адреса не мои.
Для чего отправляется широковещательное сообщение с целью узнать mac-адрес, который принадлежит ip-адресу 178.18.253.52 и просьбой отослать ответ на 161.97.128.12?

Код: Выделить всё

15:21:15.552217 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 178.18.253.52 tell 161.97.128.12, length 46
15:21:15.552258 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 82.208.21.113 tell 82.208.20.1, length 46
15:21:15.552282 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 86.48.2.129 tell 86.48.0.1, length 46
15:21:15.552324 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 161.97.143.28 tell 161.97.128.12, length 46
15:21:15.552356 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 212.47.72.220 tell 212.47.72.1, length 46
15:21:15.552389 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 161.97.131.88 tell 161.97.128.12, length 46
15:21:15.552421 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 31.220.78.252 tell 31.220.72.1, length 46
15:21:15.552453 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 5.182.17.244 tell 5.182.17.1, length 46
15:21:15.552484 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 75.119.149.253 tell 161.97.128.12, length 46
15:21:15.552514 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 77.237.241.179 tell 161.97.128.12, length 46
15:21:15.552548 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 37.60.248.8 tell 37.60.240.1, length 46
И такие запросы все время льются не переставая.

Код: Выделить всё

# arp -an
? (213.199.xxx.xxx) at 00:d3:c2:a0:7f:ee [ether] on eth0
? (37.60.xxx.xxx) at 00:d3:c2:a0:7f:ee [ether] on eth0
Настройка BSD систем
Знание сила, незнание Рабочая сила!
Спасибо сказали:
Aliech
Сообщения: 1037
Статус: дилетант широкого профиля
ОС: debian/gentoo/openbsd

Re: debian bookworm непонятная ситуация с сетью

Сообщение Aliech »

Дорогой товарищ, а как у вас данные в ethernet ходят? Разве по ip-адресам? Нет, по mac-адресам. Ethernet ничего не знает про ip. Ip адрес нужно разрешить в mac-адрес. И запрос этот будет широковещательным (а как ещё спросить ВСЕХ в сегменте?).
С уважением,
Павел Алиев
Спасибо сказали:
Аватара пользователя
bars
Сообщения: 977
ОС: BSD/LINUX

Re: debian bookworm непонятная ситуация с сетью

Сообщение bars »

Aliech писал:
19.11.2024 16:04
Дорогой товарищ, а как у вас данные в ethernet ходят? Разве по ip-адресам? Нет, по mac-адресам. Ethernet ничего не знает про ip. Ip адрес нужно разрешить в mac-адрес. И запрос этот будет широковещательным (а как ещё спросить ВСЕХ в сегменте?).
не понял, что разрешить?
Добавлено (16:23):
я имею ввиду для чего отравляется сам запрос 178.18.253.52 tell 161.97.128.12, я его к примеру не отправляю.
Настройка BSD систем
Знание сила, незнание Рабочая сила!
Спасибо сказали:
Aliech
Сообщения: 1037
Статус: дилетант широкого профиля
ОС: debian/gentoo/openbsd

Re: debian bookworm непонятная ситуация с сетью

Сообщение Aliech »

bars писал:
19.11.2024 16:12
я имею ввиду для чего отравляется сам запрос 178.18.253.52 tell 161.97.128.12, я его к примеру не отправляю.
Всё вы отправляете. Как минимум mac-адрес роутера ваша VPS'ка таким же образом разрешает раз N-секунд (зависит от времени жизни кеша запросов).
bars писал:
19.11.2024 16:12
не понял, что разрешить?
IP адрес. В mac-адрес. Потому что внутри ethernet есть только mac.
С уважением,
Павел Алиев
Спасибо сказали:
Аватара пользователя
bars
Сообщения: 977
ОС: BSD/LINUX

Re: debian bookworm непонятная ситуация с сетью

Сообщение bars »

Aliech писал:
19.11.2024 16:38
IP адрес. В mac-адрес.
Где мне это разрешить?
Я понимаю подобный запрос к роутеру/шлюзу, но к остальным ип адресам я не отправляю.
Настройка BSD систем
Знание сила, незнание Рабочая сила!
Спасибо сказали:
Aliech
Сообщения: 1037
Статус: дилетант широкого профиля
ОС: debian/gentoo/openbsd

Re: debian bookworm непонятная ситуация с сетью

Сообщение Aliech »

bars писал:
19.11.2024 16:41
Где мне это разрешить?
У вас проблемы с устоявшимся переводом 'resolve'?
С уважением,
Павел Алиев
Спасибо сказали:
Аватара пользователя
bars
Сообщения: 977
ОС: BSD/LINUX

Re: debian bookworm непонятная ситуация с сетью

Сообщение bars »

Aliech писал:
19.11.2024 16:47
У вас проблемы с устоявшимся переводом 'resolve'?
О чем вы?
Настройка BSD систем
Знание сила, незнание Рабочая сила!
Спасибо сказали:
Aliech
Сообщения: 1037
Статус: дилетант широкого профиля
ОС: debian/gentoo/openbsd

Re: debian bookworm непонятная ситуация с сетью

Сообщение Aliech »

bars писал:
19.11.2024 16:49
О чем вы?
Об этом:
bars писал:
19.11.2024 16:12
не понял, что разрешить?
bars писал:
19.11.2024 16:41
Где мне это разрешить?
---
bars писал:
19.11.2024 16:41
Я понимаю подобный запрос к роутеру/шлюзу, но к остальным ип адресам я не отправляю.
Да, но вы неизбежно будете получать широковещательные сообщения других серверов, находящихся с вами в одном сегменте. А коль скоро речь об том, что вы где-то купили vps'ку, то, скорее всего, "в одном сегменте" нужно читать как "в одном бридже физического сервака".
С уважением,
Павел Алиев
Спасибо сказали:
Аватара пользователя
bars
Сообщения: 977
ОС: BSD/LINUX

Re: debian bookworm непонятная ситуация с сетью

Сообщение bars »

Aliech писал:
19.11.2024 17:03
"в одном бридже физического сервака
вот это вероятно скорее всего, а почему так много шлется, сервер неделю просто простаивал (чисто ssh конект был), и на нем не был запущен вэб сервер, трафика на генерировалось входящего аж 100гигов.
Да и сейчас за 2 часа работы в холостую, чисто ssh конект, 5 гиг вышло входящего трафика.
Эти арп запросы могут столько на генерить входящего трафика?
Настройка BSD систем
Знание сила, незнание Рабочая сила!
Спасибо сказали:
Aliech
Сообщения: 1037
Статус: дилетант широкого профиля
ОС: debian/gentoo/openbsd

Re: debian bookworm непонятная ситуация с сетью

Сообщение Aliech »

bars писал:
19.11.2024 17:28
Эти арп запросы могут столько на генерить входящего трафика?
В теории - да. Вы когда нибудь слышали за arp-шторм или arp-flood? Ну так вот, трафика может быть столько, что сеть натурально ляжет.

Можете, кстати, предъявить хостеру. Мол так и так, вы это... широковещательный трафик служебный засчитываете в целевой мол. Какого такого лешего? Ещё туда же предъявить, что у них с ним что-то не так.
С уважением,
Павел Алиев
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20998
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: debian bookworm непонятная ситуация с сетью

Сообщение Bizdelnick »

bars писал:
19.11.2024 17:28
Эти арп запросы могут столько на генерить входящего трафика?
Ну считайте сами. У Вас 11 запросов за меньше чем половину миллисекунды, каждый по 46 байт (или 56? не умею выхлоп tcpdump читать). Такими темпами даже больше 5Г за 2 часа может набежать.
Я бы спросил у поддержки хостера, что это за фигня. Что-то явно не так у них в сети настроено.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
bars
Сообщения: 977
ОС: BSD/LINUX

Re: debian bookworm непонятная ситуация с сетью

Сообщение bars »

Bizdelnick писал:
19.11.2024 18:08
Ну считайте сами. У Вас 11 запросов за меньше чем половину миллисекунды, каждый по 46 байт (или 56? не умею выхлоп tcpdump читать). Такими темпами даже больше 5Г за 2 часа может набежать.
Я бы спросил у поддержки хостера, что это за фигня. Что-то явно не так у них в сети настроено.
написал им, но там поддержка почти такая же стала как и у ovh, жутко медленная и некомпетентная.
Настройка BSD систем
Знание сила, незнание Рабочая сила!
Спасибо сказали: