Не понятный ICMP трафик

Cent OS, Scientific Linux

Модератор: Модераторы разделов

Аватара пользователя
myafik
Сообщения: 10
ОС: Fedora 6, Slackware 11

Не понятный ICMP трафик

Сообщение myafik »

Всем привет!
Есть очень насущная проблема, которую я в силу того что с Линуксами только начал недавно знакомиться не могу решить. Точнее попытки были, но может участники форума предложат более красивое решение :)

Существует gate на котором стоит Fedora 6. C этого гейта корпоративные юзеры ходят в инет. Сегодня вдруг не с того не с сего отваливается инет. Звоню ребятам которые нам его раздают. Они говорят что сетка лежит потому что с вашего гейта идет бешенный ICMP трафик. Линуксовая машинка не сказть чтоб очень слабая (Athlon 1700 512 памяти) дико при этом тормозит. Худо бедно был найден trafshow, которым и пытались мониторить, та как от себя они естественно видели только наш гейт, а не внутр сетку. Пока мы возились и перетыкали шнуры машинка затихла. И вроде никакой гипер актиности не проявляла. Да, заметили что она сама на себя генерит ICMP это нормально?
Существуют ли другие программы, которые могли бы более глубоко показать проблему. Боюсь что завтра вечером может повториться ситуация.

Заранее спасибо за советы....
Спасибо сказали:
Аватара пользователя
Liksys
Сообщения: 2910

Re: Не понятный ICMP трафик

Сообщение Liksys »

Скорее всего ито ICMP-flooding. Кто-то пытается использовать ваш шлюз для атаки или для затруднения работы шлюза.
Спасибо сказали:
Аватара пользователя
kusok
Сообщения: 306
Статус: laid to rest
ОС: Debian Sid

Re: Не понятный ICMP трафик

Сообщение kusok »

myafik писал(а):
13.12.2006 20:01
Всем привет!
Есть очень насущная проблема, которую я в силу того что с Линуксами только начал недавно знакомиться не могу решить. Точнее попытки были, но может участники форума предложат более красивое решение :)

Существует gate на котором стоит Fedora 6. C этого гейта корпоративные юзеры ходят в инет. Сегодня вдруг не с того не с сего отваливается инет. Звоню ребятам которые нам его раздают. Они говорят что сетка лежит потому что с вашего гейта идет бешенный ICMP трафик. Линуксовая машинка не сказть чтоб очень слабая (Athlon 1700 512 памяти) дико при этом тормозит. Худо бедно был найден trafshow, которым и пытались мониторить, та как от себя они естественно видели только наш гейт, а не внутр сетку. Пока мы возились и перетыкали шнуры машинка затихла. И вроде никакой гипер актиности не проявляла. Да, заметили что она сама на себя генерит ICMP это нормально?
Существуют ли другие программы, которые могли бы более глубоко показать проблему. Боюсь что завтра вечером может повториться ситуация.

Заранее спасибо за советы....

Если повтортся, попробуй:
# tcpdump -n -i <сетевой интерфейс>|grep frag
Скорее всего какая-то из машин в сетке флудит фрагментированными пакетами.
Вообще, почаще используй tcpdump, много таких инцидентов можно отловить на начальной стадии.
Спасибо сказали:
Аватара пользователя
myafik
Сообщения: 10
ОС: Fedora 6, Slackware 11

Re: Не понятный ICMP трафик

Сообщение myafik »

Сегодня ситуация повторилась... предложенный tcpdimp не показал фрагментированных пакетов. Молчал как партизан. trafshow начал показывать штук 10 машин (но они были не на вершине отсортированного трафика) которые рассылали ICMP. Вот тепреь думаю... они так реагировали на отключение инета (глупо но может) или это санкционированный флуд.
Написал правило в iptables чтобы не выпускать ICMP хотяб наружу за пределы шлюза. Да кстати правильное оно?

eth0 - внешний интерфейс
eth1 - внутренний интерфейс

в цепочке FORWARD
-A FORWARD -i eth0 -p icmp -j DROP

Смотрел в сторону nagios. Пойдет он для анализа сети?
Вот тока думаю что не справлюсь с установкой.... думаю попытаю счастья на винде.

что посоветуете форумчане? :blink:
Спасибо сказали:
Аватара пользователя
-Dolphin-
Сообщения: 131
Статус: генерал

Re: Не понятный ICMP трафик

Сообщение -Dolphin- »

Как вариант дропай к чертям весь icmp трафик, что входяй, что выходящий, что через нат
А вообще tcpdump должен все показывать что происходит на гейте...
Счастливый обладатель трусов с пингвином. Линуксцентр отдыхает. Китайская промышленность заботиться о нас...
Спасибо сказали: