Jump to content

Флуд роутеров Tenda, штормит весь VLAN


Recommended Posts

Периодически появляется проблема - начинается в сети жуткий флуд, штормит юникастом до 100Мбит/с. Начинаем разбираться - определяем что с одного или нескольких роутеров одновременно начинает идти передача паразитного трафика

 

Вот пример одного абонента - трафик на порту у абонента

image3png_5742918_24053542.png

 

вот как это отображается на других домах, которые находятся в этом же ВЛАНе. В правом верхнем углу картинка с домом абонента Спицкий. Идет передача и прием юникаст трафика. В остальных домах по всем портам идет паразитный юникаст трафик

image2png_8284352_24053572.png

 

Начинаем разбираться, обычно у такого абонента роутер TENDA. Обычно со старой прошивкой 2011г (но были случаи и с новой прошивкой). Часто бывает не установлен пароль на веб морду роутера или установлен стандартный пароль ADMIN ADMIN. 

 

Как можно с этим бороться? Почему Юникаст валит по всем портам во ВЛАНе? Почему именно Тенда?

Link to post
Share on other sites

Много раз с таким сталкивался. Выбрасываем тенду.

У нас в сети около 150 Тенд у абонентов - смотрели по МАКам, реально, наверное - больше, часть абонентов сменили МАКи у Тенд. Можно как-то бороться другими методами?

Link to post
Share on other sites

 

Много раз с таким сталкивался. Выбрасываем тенду.

У нас в сети около 150 Тенд у абонентов - смотрели по МАКам, реально, наверное - больше, часть абонентов сменили МАКи у Тенд. Можно как-то бороться другими методами?

 

З якими моделями Тенди проблеми ?

Link to post
Share on other sites

 

 

Много раз с таким сталкивался. Выбрасываем тенду.

У нас в сети около 150 Тенд у абонентов - смотрели по МАКам, реально, наверное - больше, часть абонентов сменили МАКи у Тенд. Можно как-то бороться другими методами?

 

З якими моделями Тенди проблеми ?

 

w316r и F3

Link to post
Share on other sites

пробуйте разные прошивки для тенды

обычно помогает перепрошивка роутера на самую свежую прошивку и установка пароля на веб-морду. Однако, проблема в том, что Тенд много - абоненты напокупали, т.к. роутер один из самых дешевых. Работает, вроде бы, нормально, потом начинает колбасить сеть. Может можно на свичах как-то гасить этот шторм юникастовый?

Link to post
Share on other sites

 

 

Может можно на свичах как-то гасить этот шторм юникастовый?
 

Можно, делаете vlan на юзера и забываете вообще о понятии шторм.

Link to post
Share on other sites

 

Может можно на свичах как-то гасить этот шторм юникастовый?
 

Можно, делаете vlan на юзера и забываете вообще о понятии шторм.

 

Пока нет такой возможности - слишком много надо менять. Может есть другой способ. Не совсем понятно как ТЕНДА может гадить юникастом на все порты во ВЛАНе. Это же свитчи, не хабы - не должны принимать пакеты адресованные не на тот порт. 

Есть такой тип атаки - сбросить АРП -таблицу и потом свитч не знает на какой порт слать пакеты. Может это оно? Как Тенда может сбросить АРП таблицу на нескольких свитчах?

Edited by hillers
Link to post
Share on other sites

 

 

Может можно на свичах как-то гасить этот шторм юникастовый?
 

Можно, делаете vlan на юзера и забываете вообще о понятии шторм.

 

Пока нет такой возможности - слишком много надо менять. Может есть другой способ. Не совсем понятно как ТЕНДА может гадить юникастом на все порты во ВЛАНе. Это же свитчи, не хабы - не должны принимать пакеты адресованные не на тот порт. 

Есть такой тип атаки - сбросить АРП -таблицу и потом свитч не знает на какой порт слать пакеты. Может это оно? Как Тенда может сбросить АРП таблицу на нескольких свитчах?

 

Link to post
Share on other sites

Может, в Тенды вшиты бэкдоры? Или же ломают по стандартным логину/паролю, заливают скрипт и роутер становится частью ботнета.

Link to post
Share on other sites

Может, в Тенды вшиты бэкдоры? Или же ломают по стандартным логину/паролю, заливают скрипт и роутер становится частью ботнета.

Очень на это похоже. Но как бороться - пока не определились. Пока что вычисляем флудящий роутер, отключаем абонента, потом разбираемся. Т.е действуем по факту выявления гадящего абонента.

Link to post
Share on other sites

 

 

Не совсем понятно как ТЕНДА может гадить юникастом на все порты во ВЛАНе

легко - шлет пакеты на мак-адрес которого нет в FDB, и свич пакет ессно рассылает по всем портам.

 

смотрите фильтры unknown unicast.

Link to post
Share on other sites

 

Не совсем понятно как ТЕНДА может гадить юникастом на все порты во ВЛАНе

легко - шлет пакеты на мак-адрес которого нет в FDB, и свич пакет ессно рассылает по всем портам.

 

смотрите фильтры unknown unicast.

 

 

Спасибо, очень похоже на это - UNKNOWN DESTINATION UNICAST

 

Пока что нашел команду на свитче, которая ограничивает полосу:

 

3.1.12 rate-suppression
Command: rate-suppression {dlf | broadcast | multicast} <Kbits>
no rate-suppression {dlf | broadcast | multicast}
Function: Sets the traffic limit for broadcasts, multicasts and unknown destination unicasts on all ports in the switch; the no command disables this traffic suppression function on all ports in the switch, i.e., enables broadcasts, multicasts and unknown destination unicasts to pass through the switch at line speed.
 
Еще бы отрубать порт абоненту, у которого идет паразитный трафик
Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

×
×
  • Create New...