dil: (Default)
dil ([personal profile] dil) wrote2009-05-20 11:53 am

Аццкий гей-парад в Москве 16.05.09

https://www.youtube.com/watch?v=WqVv2S8e6AU&has_verified=1

via [info]dinozavr

Оригинал этой записи. Комментировать можно тут или там.

Любые материалы из этого блога запрещается использовать на сайте livejournal.ru в любой форме и любом объёме

[identity profile] kritik-at-work.livejournal.com 2009-08-18 02:29 pm (UTC)(link)
баг в прошивке, забытая команда зеркалирования трафика на коммутаторе
статическая привязка мака к порту коммутатора
а мак в сети вообще существует?

[identity profile] dil.livejournal.com 2009-08-18 02:40 pm (UTC)(link)
так вот проблема в том, что трафик ко мне попадает не весь, а очень отдельные пакеты. значит, не зеркалирование.

вот три SMB-пакета на 445 порт пролетели от одного источника одному получателю: NTLMSSP_NEGOTIATE, затем NTLMSSP_AUTH, и TREE_CONNECT к C$.
Ответов я не вижу, но раз сессия развивалась, то они, очевидно были. Значит, реальный получатель тоже эти пакеты получил, и гипотеза о статической привязке мака к порту отпадает.

Мак существует, на arping отзывается.

[identity profile] schors.livejournal.com 2009-08-18 02:49 pm (UTC)(link)
Ну да, экспирится или переполняется действительно.

[identity profile] schors.livejournal.com 2009-08-18 02:32 pm (UTC)(link)
Сеть топят. Затопление сети происходит если у коммутатора нет информации куда послать пакет.

Пример клиники.
Есть такая штука как Microsoft Load Balanser. Он IP вешает на две разных машины. Причём, отвечает от имени виртуального MAC. Соответственно, в коммутатор НИКОГДА не приходит пакета, у которого обратный MAC будет тем, что ответил ARP. Соответственно, в таблице коммутатора никогда не появляется соответствия и он просто "топит" по всем портам согласно собственно спецификации.

[identity profile] schors.livejournal.com 2009-08-18 02:35 pm (UTC)(link)
Соответсвенно, кривые ответы, перезагрузка таблицы. А, кстати, ещё бывает очень мало памяти для MAC-таблицы в коммутаторе и он постоянно её сбрасывает. Соответственно, порты опять "затапливает".

[identity profile] dil.livejournal.com 2009-08-18 02:42 pm (UTC)(link)
у меня явно другой случай. мак существует. вот с переполнением таблицы - это вариант..

[identity profile] schors.livejournal.com 2009-08-18 02:48 pm (UTC)(link)
MAC может и существует. А он реально в реальных ответах себя подставляет? И не срёт ли он в несколько портом своим MAC? Тогда тоже таблица от него избавляется. Ты понял идею, да? MAC записывается в таблицу ТОЛЬКО когда сквозь коммутатор проходит пакет Ethernet с таким вот MAC в обратном адресе заголовка. Что там ARP отвечает коммутатор не волнует.

(no subject)

[identity profile] schors.livejournal.com - 2009-08-18 14:49 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 14:52 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 14:51 (UTC) - Expand

(no subject)

[identity profile] schors.livejournal.com - 2009-08-18 14:53 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 14:56 (UTC) - Expand

(no subject)

[identity profile] ypq.livejournal.com - 2009-08-19 02:50 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-19 08:34 (UTC) - Expand

[identity profile] schors.livejournal.com 2009-08-18 02:37 pm (UTC)(link)
http://strict.spb.ru/cisco/bp-c6500.html#pre4
пруфлинк. выдрано, но зато по делу и кратенько

[identity profile] kiltum.livejournal.com 2009-08-18 02:47 pm (UTC)(link)
Про коммутатор скажи.

У некоторых есть такая опция - если им плохо и они не успевают разроутить пакеты, они в режим хаба переходят. У тебя не такое?

[identity profile] dil.livejournal.com 2009-08-18 02:49 pm (UTC)(link)
я, честно говоря, даже не знаю, чтО там за коммутатор. скорее всего, циска какая-то.
вообще, похоже, что это именно из-за переполнения таблиц он начинает пакеты иногда совать во все порты сразу.но достаточно редко

[identity profile] tejblum.livejournal.com 2009-08-18 03:03 pm (UTC)(link)
Если циска, и там не выключен CDP, можно много чего из этого самого CDP узнать.

Переполнение таблиц достаточно маловероятно, и выглядело бы это скорее всего несколько по другому, мне кажется. Могут быть, например, эффекты STP: если порт не сконфигурирован специальным образом (у циски это называется portfast), и этот порт включился или выключился, это считается "topology change" и вызывает сброс мак-таблицы во всем stp-домене. А может и какие другие глюки.

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 15:05 (UTC) - Expand

(no subject)

[identity profile] tejblum.livejournal.com - 2009-08-18 15:08 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 15:15 (UTC) - Expand

(no subject)

[identity profile] tejblum.livejournal.com - 2009-08-18 15:30 (UTC) - Expand

(no subject)

[identity profile] ypq.livejournal.com - 2009-08-19 02:55 (UTC) - Expand

(no subject)

[identity profile] tejblum.livejournal.com - 2009-08-19 05:54 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 15:17 (UTC) - Expand

(no subject)

[identity profile] ypq.livejournal.com - 2009-08-19 02:58 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-19 08:34 (UTC) - Expand

(no subject)

[identity profile] ypq.livejournal.com - 2009-08-19 08:56 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-19 08:58 (UTC) - Expand

(no subject)

[identity profile] ypq.livejournal.com - 2009-08-19 09:02 (UTC) - Expand

(no subject)

[identity profile] bond-jimme.livejournal.com - 2009-08-21 12:20 (UTC) - Expand

[identity profile] pe3yc.livejournal.com 2009-08-18 02:58 pm (UTC)(link)
Предполагаю, что flood и overflow. Но вообще-то хз, тут конкретный случай надо рассматривать.

[identity profile] dil.livejournal.com 2009-08-18 03:00 pm (UTC)(link)
угу, и желательно из самогО коммутатора

[identity profile] nikulina.livejournal.com 2009-08-18 03:02 pm (UTC)(link)
>сеть коммутируемая

а ты твердо уверен? вдруг таки кое-где нет?

[identity profile] dil.livejournal.com 2009-08-18 03:03 pm (UTC)(link)
тогда бы я действительно постоянно видел весь чужой трафик. а я его вижу очень частично

[identity profile] ef-end-y.livejournal.com 2009-08-18 04:25 pm (UTC)(link)
если кто-нить посредине кабелька от тебя до свича врежется ... хабом?

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 16:27 (UTC) - Expand

(no subject)

[identity profile] ef-end-y.livejournal.com - 2009-08-18 16:29 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 16:32 (UTC) - Expand

(no subject)

[identity profile] ef-end-y.livejournal.com - 2009-08-18 17:19 (UTC) - Expand

[identity profile] dmarck.livejournal.com 2009-08-18 03:02 pm (UTC)(link)
Их мало? Unknown unicasts?

[identity profile] dil.livejournal.com 2009-08-18 03:04 pm (UTC)(link)
их мало, но они вполне known. от реально существующих в сети машин, по вполне обычным протоколам - smb, http, ssh и прочая

[identity profile] dmarck.livejournal.com 2009-08-18 03:18 pm (UTC)(link)
Это тебе и прочим хостам они known, а у свитча могли из таблицы протухнуть -- часто я встречал, что default arp lifetime - 10 минут, а L2 mac lifetime - 5.

UPD: если ты видишь только сетап пакеты от TCP, то, скорее всего, так оно и есть
Edited 2009-08-18 15:18 (UTC)

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 15:21 (UTC) - Expand

(no subject)

[identity profile] dmarck.livejournal.com - 2009-08-18 16:01 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 16:05 (UTC) - Expand

(no subject)

[identity profile] ivlad.livejournal.com - 2009-08-18 17:19 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 17:30 (UTC) - Expand

(no subject)

[identity profile] ivlad.livejournal.com - 2009-08-18 17:41 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-08-18 17:42 (UTC) - Expand

(no subject)

[identity profile] ypq.livejournal.com - 2009-08-19 03:02 (UTC) - Expand

(no subject)

[identity profile] ivlad.livejournal.com - 2009-08-18 17:22 (UTC) - Expand

[identity profile] ef-end-y.livejournal.com 2009-08-18 04:19 pm (UTC)(link)
свичи работают на уровне мак-адресов (есть и ip, но я думаю это не тот случай). Послать пакет на заданный мак можно с любым dst-ip. Чтобы было понятно: представь, что твой комп - это шлюз, тогда на него будет слаться трафик с любыми dst-ip. Администратор правильно сказал - ты можешь видеть трафик в своем вилане, при условии, что пакеты шлются на твой мак-адрес. Причина поможет выяснить анализ трафика. Может у какой-нить секретарши (не знаю что у вас за организация) нет инета по причине, что шлюз указан как твой комп. А может работает icmp-перенаправление маршрутов, хотя эту фичу везде блокирует, но я с таким встречался

[identity profile] ef-end-y.livejournal.com 2009-08-18 04:20 pm (UTC)(link)
сори, невнимательный я. \если мак не твой, то вся стройная теория не к месту)

[identity profile] dil.livejournal.com 2009-08-18 04:22 pm (UTC)(link)
э-э.. спасибо, я в общих чертах представляю, как работают свитчи. и как работает arp, и его спуфинг, и icmp-redirect тоже представляю. это не тот случай.

[identity profile] ef-end-y.livejournal.com 2009-08-18 04:26 pm (UTC)(link)
да, я невнимательно прочитал первый пост, уже отметил выше)

[identity profile] ivlad.livejournal.com 2009-08-18 05:13 pm (UTC)(link)
unknown unicast или истощение CAM-таблицы. ну, либо бага, либо какая-нибудь настройка.

[identity profile] bond-jimme.livejournal.com 2009-08-21 12:48 pm (UTC)(link)
Как вариант: странная логика работы портовых ASIC ( http://nag.ru/2006/0730/0730.shtml )