Провайдер обвиняет в диверсии (как проверить?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

mix1m
Сообщения: 187
ОС: openSUSE 11.2

Провайдер обвиняет в диверсии

Сообщение mix1m »

Не знал где создавать, так что перенесите в соответствующий раздел если ошибся

Ситуация такая.
Есть небольшой местный провайдер, который мне раздает инет.
В инет все ходят через прозрачную проксю, она же биллинг. она же с айпишником 10.0.1.3

Подключаюсь я через pppoe. Айпишник на сетевухе явно не прописываю. Админ сказал что эти айпишники он тоже не раздает, типа dhcp выключил (я так понял для подключения через pppoe он и не нужен)
На машине работает торрент-клиент и аська (тоисть никаких проксей, днсов и пр. серверов нету.. есть апач но он только на локалхост).
Iptables настроен посредством arno-iptables-firewall (лениво мне было его вручную настраивать), и вроде бы никаких проблем с ним раньше не было

Начала происходить такая фигня - время от времени падает биллинг, потому что с айпишником 10.0.1.3 поднимаюсь я.(со слов админа, он меня определил по mac-адресу.) Поэтому я переодически сижу в mac-фильтре и соответственно без интернета, а патология пропадает (на радость админу):)
Посмотрел route, там есть строчка (появляется при подключении pppoe)
Destination Gateway
10.0.1.3 *
но я так понял это нормально.
В конфиге ppp никаких упоминаний о 10.0.1.3 нету, а что там еще смотреть можно я не знаю(

Подскажите куда копать и что проверить. Так как в подобных вещах я очень сильно плаваю, а админу тоже проще предположить что я диверсант, чем искать решение.
Попытка - первый шаг к провалу (с) Гомер
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Провайдер обвиняет в диверсии

Сообщение Goodvin »

Варианта вижу два:

1. Админ просто Вам вредит по какой-либо причине, то ли Вы ему не нравитесь, то ли чем-то обидели, то ли просто фазы луны и весеннее обострение.
Выход: либо идти с ним искать взаимопонимание, либо общаться с его начальством.

2. Проблема действительно имеет место быть.
Выход: для начала описать нам сюда подробное устройство сети и сетевые настройки Вашей машины.

Дайте вывод команд:

Код: Выделить всё

ifconfig


Спасибо сказали:
mix1m
Сообщения: 187
ОС: openSUSE 11.2

Re: Провайдер обвиняет в диверсии

Сообщение mix1m »

Извиняюсь за задержку, только попал домой..

Код: Выделить всё

mix:/home/mix# arp -a
marag (192.168.0.2) at 00:1b:fc:34:a4:10 [ether] on eth2
? (10.0.1.137) at 00:22:15:05:b5:12 [ether] on eth1
? (192.168.0.100) at 00:13:d4:df:0b:36 [ether] on eth1
? (10.0.1.3) at <from_interface> PERM PUB on eth1


Код: Выделить всё

mix:/home/mix# ifconfig
eth1      Link encap:Ethernet  HWaddr 00:1a:4d:92:10:a2
          inet addr:10.0.1.25  Bcast:10.255.255.255  Mask:255.0.0.0   --до этого явного айпи 10.0.1.25 не было. Результата это в любом случае не дало
          inet6 addr: fe80::21a:4dff:fe92:10a2/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:253204 errors:0 dropped:0 overruns:0 frame:0
          TX packets:269830 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:1000
          RX bytes:122300017 (116.6 MiB)  TX bytes:107722527 (102.7 MiB)
          Interrupt:254 Base address:0xc000

eth2      Link encap:Ethernet  HWaddr 00:19:5b:2f:84:bc
          inet addr:192.168.0.1  Bcast:192.168.0.255  Mask:255.255.255.0
          inet6 addr: fe80::219:5bff:fe2f:84bc/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:0 errors:0 dropped:0 overruns:0 frame:0
          TX packets:48 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:1000
          RX bytes:0 (0.0 B)  TX bytes:9578 (9.3 KiB)
          Interrupt:16 Base address:0xa000

lo        Link encap:Local Loopback
          inet addr:127.0.0.1  Mask:255.0.0.0
          inet6 addr: ::1/128 Scope:Host
          UP LOOPBACK RUNNING  MTU:16436  Metric:1
          RX packets:2034 errors:0 dropped:0 overruns:0 frame:0
          TX packets:2034 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:0
          RX bytes:125148 (122.2 KiB)  TX bytes:125148 (122.2 KiB)

ppp0      Link encap:Point-to-Point Protocol
          inet addr:195.24.154.206  P-t-P:10.0.1.3  Mask:255.255.255.255
          UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:1492  Metric:1
          RX packets:225738 errors:0 dropped:0 overruns:0 frame:0
          TX packets:268324 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:3
          RX bytes:114648243 (109.3 MiB)  TX bytes:100639225 (95.9 MiB)


Айпшиник на ppp0 внешний, то есть сижу я не через nat.

1й вариант отпадает по многим причинам:)
Я так понимаю проблема может быть и не в моих настройках, тоисть либо какой-то коварный "взлом" биллинга(или моей машины=)), либо косяк в настройках у админа где-то, но он его пока не нашел.
Попытка - первый шаг к провалу (с) Гомер
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: Провайдер обвиняет в диверсии

Сообщение Frank »

Есть виндовый вирус (троян), который подделывает МАС-адрес сетевушки под роутер, перехватывает таким макаром траф и анализирует его, часто симптомом является возникновение потерь вплоть до 50% (тупо не прожёвывает плотный траф), а так же появление на сайтах всплывающих сообщений на китайском, пингвинов и прочей порнографии (даже на линуксах, т.к. вирь модифицирует пакеты трафа).
Кто с этой заразой сидит, вычислить не так уж и очевидно, у нас в большой домашней сетке вычисляли либо по времени появления/пропадания эффекта, либо тупо отключением подозреваемых :)
Изображение
Спасибо сказали:
mix1m
Сообщения: 187
ОС: openSUSE 11.2

Re: Провайдер обвиняет в диверсии

Сообщение mix1m »

Frank, описанных симптомов не наблюдается:) А отключение подозреваемых (то есть меня) действительно помогает.
Попытка - первый шаг к провалу (с) Гомер
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: Провайдер обвиняет в диверсии

Сообщение Frank »

попробуй сетевушку сменить, штоле... мож она шалит...
Изображение
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: Провайдер обвиняет в диверсии

Сообщение IMB »

Приведите вывод /etc/network/interfaces и скрипт pppoe.
Спасибо сказали:
Аватара пользователя
Lord3D
Сообщения: 23
ОС: Archlinux

Re: Провайдер обвиняет в диверсии

Сообщение Lord3D »

Вывод ifconfig -a чтобы были видны алиасы

Админ врядли ошибается - если он так говорит, то видит явное упоминание о конфликте IP у себя в /var/log/messages. Собственно для PPPoE вообще ничего не нужно, кроме включенной сетевухи, так что советую вообще выключить все IP-адреса на eth1 (оставить в /etc/network/interfaces только allow-hotplug eth1) и в скрипт, который запускает pppoe перед pppoe-start поставить ifconfig eth1 0.0.0.0 up

Кстати, в eth2 случаем не воткнута та же сетка, что и в eth1?
Спасибо сказали:
mix1m
Сообщения: 187
ОС: openSUSE 11.2

Re: Провайдер обвиняет в диверсии

Сообщение mix1m »

Вторая сетевая - локалка у меня по дому - там одна винда и иногда ноут еще подключается.

Код: Выделить всё

mix:/home/mix# cat /etc/network/interfaces
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

# The loopback network interface
auto lo
iface lo inet loopback

# PPPoE connection
auto provider
iface provider inet ppp
    pre-up /sbin/ifconfig eth0 up
    provider provider

auto dsl-provider
iface dsl-provider inet ppp
pre-up /sbin/ifconfig eth1 10.0.1.25 up # line maintained by pppoeconf
provider dsl-provider

auto eth1

iface eth1 inet manual

iface eth2 inet static
address 192.168.0.1
netmask 255.255.255.0

Код: Выделить всё

mix:/home/mix# ifconfig -a -v
eth1      Link encap:Ethernet  HWaddr 00:1a:4d:92:10:a2
          inet addr:10.0.1.25  Bcast:10.255.255.255  Mask:255.0.0.0
          inet6 addr: fe80::21a:4dff:fe92:10a2/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:5314332 errors:0 dropped:0 overruns:0 frame:0
          TX packets:5946110 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:1000
          RX bytes:2471308991 (2.3 GiB)  TX bytes:3292524457 (3.0 GiB)
          Interrupt:254 Base address:0xc000

eth2      Link encap:Ethernet  HWaddr 00:19:5b:2f:84:bc
          inet addr:192.168.0.1  Bcast:192.168.0.255  Mask:255.255.255.0
          inet6 addr: fe80::219:5bff:fe2f:84bc/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:6916235 errors:0 dropped:0 overruns:0 frame:0
          TX packets:12140224 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:1000
          RX bytes:1213570638 (1.1 GiB)  TX bytes:16986757600 (15.8 GiB)
          Interrupt:16 Base address:0xa000

lo        Link encap:Local Loopback
          inet addr:127.0.0.1  Mask:255.0.0.0
          inet6 addr: ::1/128 Scope:Host
          UP LOOPBACK RUNNING  MTU:16436  Metric:1
          RX packets:62203 errors:0 dropped:0 overruns:0 frame:0
          TX packets:62203 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:0
          RX bytes:5021999 (4.7 MiB)  TX bytes:5021999 (4.7 MiB)

ppp0      Link encap:Point-to-Point Protocol
          inet addr:195.24.154.206  P-t-P:10.0.1.3  Mask:255.255.255.255
          UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:1492  Metric:1
          RX packets:143627 errors:0 dropped:0 overruns:0 frame:0
          TX packets:164854 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:3
          RX bytes:54935210 (52.3 MiB)  TX bytes:102186920 (97.4 MiB)


dsl-provider

Код: Выделить всё

mix:/home/mix# cat /etc/ppp/peers/dsl-provider
# Minimalistic default options file for DSL/PPPoE connections

noipdefault
defaultroute
replacedefaultroute
hide-password
#lcp-echo-interval 30
#lcp-echo-failure 4
noauth
persist
#mtu 1492
#persist
#maxfail 0
#holdoff 20
plugin rp-pppoe.so eth1
usepeerdns
user "user"


А есть еще просто provider (я так понял он тоже торабатывает, если указан в /etc/network/interfaces)

Код: Выделить всё

# kernel space PPPoE driver configuration
#
# See the manual page pppd(8) for information on all the options.

# MUST CHANGE: Uncomment the following line, replacing the user@provider.net
# by the DSL user name given to your by your DSL provider.
# There should be a matching entry with the password in /etc/ppp/pap-secrets
# and/or /etc/ppp/chap-secrets.
#user "myusername@myprovider.net"
user "user"

#linkname provider
#debug

# Load the pppoe plugin. Change the ethernet interface name if needed.
plugin rp-pppoe.so
eth1

# Assumes that your IP address is allocated dynamically by the ISP.
noipdefault
# Try to get the name server addresses from the ISP.
usepeerdns
# Use this connection as the default route.
# Comment out if you already have the correct default route installed.
defaultroute

# Make sure that sensitive data does not get into the logs
hide-password

# Peer should be alive
lcp-echo-interval 20
lcp-echo-failure 3

# Makes pppd "dial again" when the connection is lost.
persist

# Do not ask the remote to authenticate.
noauth

# RFC 2516, paragraph 7 mandates that the following options MUST NOT be
# requested and MUST be rejected if requested by the peer:
# Address-and-Control-Field-Compression (ACFC)
noaccomp
# Asynchronous-Control-Character-Map (ACCM)
default-asyncmap

# Do not try to negotiate other kinds of compression.
nopcomp
noccp
novj


Чет какой-то бардак с pppoe вроде. Я вручную там ничего и не настраивал в общем.. все через pppoeconf.
Попытка - первый шаг к провалу (с) Гомер
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Провайдер обвиняет в диверсии

Сообщение serzh-z »

mix1m
Стоит добавить опцию debug к командной строке pppd (в dsl-provider и provider) и посмотреть для начала сислог.
Спасибо сказали:
TiFFolk
Сообщения: 12
ОС: много разных

Re: Провайдер обвиняет в диверсии

Сообщение TiFFolk »

? (10.0.1.3) at <from_interface> PERM PUB on eth1

можно попробовать погуглить.

Потом посмотреть снифером че такое у вас происходит с 10.0.1.3

tcpdump -i eth1 src 10.0.1.3 or dst 10.0.1.3

Так как они в одной подсети включил режим прослушки на сетевухи
ifconfig eth1 promisc
и промониторь, что вообще с arp запросами происходит (and arp) Увидишь правда ли твой хост отвечает на arp запросы с ip шлюза.

Я с pppd не работал, но по остальным конфигам чисто.
И еще- может у тебя нат настроен и ты натишь всех через ип шлюза?
Спасибо сказали:
mix1m
Сообщения: 187
ОС: openSUSE 11.2

Re: Провайдер обвиняет в диверсии

Сообщение mix1m »

по нату - настроен форвардинг на айпишник 192.168.0.2 по интерфейсу eth2 и маскарадинг соответствующий.., остальное вечером дома попробую, спасибо за совет
Попытка - первый шаг к провалу (с) Гомер
Спасибо сказали:
TiFFolk
Сообщения: 12
ОС: много разных

Re: Провайдер обвиняет в диверсии

Сообщение TiFFolk »

mix1m писал(а):
07.04.2009 17:46
по нату - настроен форвардинг на айпишник 192.168.0.2 по интерфейсу eth2 и маскарадинг соответствующий.., остальное вечером дома попробую, спасибо за совет

Я не пользователь линукса и не знаю как там работает нат)
Ты бы кинул строчку с настройкой ната, чтобы все могли увидеть и оценить.
Спасибо сказали:
mix1m
Сообщения: 187
ОС: openSUSE 11.2

Re: Провайдер обвиняет в диверсии

Сообщение mix1m »

Парадокс - не мог ответить - не было инета дома :)

Код: Выделить всё

iptables -A FORWARD -i eth2 -s 192.168.0.2 -j ACCEPT
iptables -A FORWARD -o eth2 -d 192.168.0.2 -j ACCEPT
iptables -t nat -A POSTROUTING -o ppp0 -s 192.168.0.2 -j MASQUERADE

Щас поменял сетевухи местами.. вроде полет нормальный..
Попытка - первый шаг к провалу (с) Гомер
Спасибо сказали:
mix1m
Сообщения: 187
ОС: openSUSE 11.2

Re: Провайдер обвиняет в диверсии

Сообщение mix1m »

У нас новые симптомы:( При достаточно длительной работе торрента (напомню что он посылает и принимает большое количество пакетов и tcp и udp) возникает следующая ситуация - никакие адреса не пингуются (браузер тоже не работает), то есть вроде как отваливается ДНС. (при этом у провайдера все в порядке)..
Помониторил trafshow`ом - показывает кучу запросов на адрес 195.24.154.0 (у меня 206) и 195.24.136.0 (адрес днс сервера 50).
В файле /etc/ppp/resolv.conf такие записи:
nameserver 195.24.136.50
nameserver 255.255.255.255

Я так понимаю 255,255,255,255 - широковещательная рассылка. Не может ли это быть причиной?
PS. удалять эту строчку не помогает - при следующем подключении она там прописывается опять
Попытка - первый шаг к провалу (с) Гомер
Спасибо сказали:
alfss
Сообщения: 262

Re: Провайдер обвиняет в диверсии

Сообщение alfss »

nameserver 255.255.255.255 0_O
Спасибо сказали:
mix1m
Сообщения: 187
ОС: openSUSE 11.2

Re: Провайдер обвиняет в диверсии

Сообщение mix1m »

В файле dsl-provider есть такая опция usepeerdns. Собственно из-за ние и прописывался этот днс.
Просто мне кажется проблема не в этом)
К примеру :

Код: Выделить всё

mix:/home/mix# netstat -p -n | grep 46349
tcp        0      0 195.24.154.206:46349    195.24.154.206:46349    TIME_WAIT   -


Что мой комп сам себе отправляет? это какие-то локальные приложения - тогда почему на внешнем интерфейсе?
Попытка - первый шаг к провалу (с) Гомер
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: Провайдер обвиняет в диверсии

Сообщение Frank »

Ну и каша там у вас :) феерично, приложение отправляет с того же порта, на котором принимает... никогда ещё такого не наблюдал.
TIME_WAIT - одно из стандартных состояний TCP соединения, в который переходит сторона осуществляющая активное закрытие соединения.
Изображение
Спасибо сказали: