Discussion:
jak sprawdzic kto "sieje" w sieci?
(Wiadomość utworzona zbyt dawno temu. Odpowiedź niemożliwa.)
Nicram
2007-10-20 20:47:38 UTC
Permalink
Witam
mecze sie z problemem zapychania sieci a dokladnie wlan'u.
w sieci jako ap i br zastosowane sa mikrotiki. od pewnego czasu na
wlanach mam dosyc dlugie pingi, rzedu 100-500ms, szczegolnie
wieczorami, nie sa to konkretne godziny. bywa tak ze nagle zaczyna sie
krzaczyc, pozniej wraca do normy aby za pare minut znow zaczynalo sie
walic. kanalizacje mam czysta i wykluczam zaszumienie srodowiska i
wydajnosci ap, mt nie osiagaja nawet 60% obciazenia systemu.
zaobserwowalem, ze w momecie "nie normalnej" pracy sieci na wszystkich
mt w jednym czasie mam jednakowe obciazenie na nadawaniu do klienta a
ruch ruch wchodzi interfejsem lan.
w sieci mam pppoe i odrazu moge wykluczyc to, iz ktos wpadl na pomysl
ustawienia sobie jakichs ipkow aby wykorzystac siec do przerzucania
np. filmow - w takim przypadku obciazenie byloby na jednym urzadzeniu
a nie na wszystkich na raz.
wydaje mi sie, ze ktos ma wira, wlaczone tcp/ip i sieje duza iloscia
pakietow co z kolei objawia sie obciazeniem interfejsow wlan i to w
jedna strone.

jak sprawdzic kto to "sieje"??
zaznaczam, ze w sieci mam pppoe i komunikacja miedzy klientami pppoe
jest przycinana. standardowo zalecamy wylaczac tcp/ip ale wiadomo jacy
sa userzy.
jak wyczaic klientow ktorzy maja wlaczone tcp/ip i maja jakis dziwny
ip "z kosmosu"?

bede bardzo wdzieczny za pomoc i sugestie jak rozwiazac ten problem.

podrawiam
Icek
2007-10-21 07:37:05 UTC
Permalink
Post by Nicram
wydaje mi sie, ze ktos ma wira, wlaczone tcp/ip i sieje duza iloscia
pakietow co z kolei objawia sie obciazeniem interfejsow wlan i to w
jedna strone.
A innych systemow nie masz niz MT ?

Musi byc tam pewnie narzedzie takie jak tcpdump. Podsluchujesz ruch i juz
wiesz co tam masz to chyba najprostrze.


Icek
--
www.StareGry.pl - Najwiekszy polski serwis o tematy ce starych gier
Nicram
2007-10-21 09:29:36 UTC
Permalink
Post by Icek
Musi byc tam pewnie narzedzie takie jak tcpdump. Podsluchujesz ruch i juz
wiesz co tam masz to chyba najprostrze.
o tcpdumpie dobrze wiem, ale jak go uzyc na serwerze - bramie aby
zlokalizowac "smiecacy" host?
skoro sieje po calej sieci to zapewne i sporo dochodzi tez do serwera.
Icek
2007-10-21 09:37:54 UTC
Permalink
Post by Nicram
Post by Icek
Musi byc tam pewnie narzedzie takie jak tcpdump. Podsluchujesz ruch i juz
wiesz co tam masz to chyba najprostrze.
o tcpdumpie dobrze wiem, ale jak go uzyc na serwerze - bramie aby
zlokalizowac "smiecacy" host?
skoro sieje po calej sieci to zapewne i sporo dochodzi tez do serwera.
tzn mam Ci napisac jak sie uzywa tcpdump ??


Icek
--
www.StareGry.pl - Najwiekszy polski serwis o tematy ce starych gier
Nicram
2007-10-21 09:57:14 UTC
Permalink
Post by Icek
Post by Nicram
o tcpdumpie dobrze wiem, ale jak go uzyc na serwerze - bramie aby
zlokalizowac "smiecacy" host?
skoro sieje po calej sieci to zapewne i sporo dochodzi tez do serwera.
tzn mam Ci napisac jak sie uzywa tcpdump ??
jak bys mogl bylbym wdzieczny.
stadardowo uzywam go tak:
tcpdump -en -i eth0 - mam mnostwo pakietow z moego pppoe
tcpdump -en -i erh0 -p tcp - to az tak wiele nie zbieram. w kazdym
badz razie nic podejrzanego i nie wdze innych adresow niz te z klas
ustawionych na eth0.
a jak tos ustawil sobie np. 1.1.1.1 i wysyla w siec kupe syfu to go
nie widze a chodzi mi o to zeby to tez zauwazyc.
maneo
2007-10-21 10:32:26 UTC
Permalink
Post by Nicram
jak bys mogl bylbym wdzieczny.
tcpdump -en -i eth0 - mam mnostwo pakietow z moego pppoe
tcpdump -en -i erh0 -p tcp - to az tak wiele nie zbieram. w kazdym
badz razie nic podejrzanego i nie wdze innych adresow niz te z klas
ustawionych na eth0.
Na wirusy jets kilka sposobow. Ponizej jedna metoda przy uzyciu tcpdumpa
tcpdump -i eth0 dst port 137
tcpdump -i eth0 dst port 139
tcpdump -i eth0 dst port 445

Druga metoda to logowanie polaczen iptables na okreslonych portach ( np.
137 139 445) Wtedy ladnie pokazuje w logach kto je rozsiewa.
Post by Nicram
a jak tos ustawil sobie np. 1.1.1.1 i wysyla w siec kupe syfu to go
nie widze a chodzi mi o to zeby to tez zauwazyc.
Sprobuj uzyc arpwatch. Gdy ktos ustawi sobie adres z innej podsieci to
bedziesz mial komunikat w logach o tym uzytkowniku

Pozdrawiam

maneo
--
maneo PGP signature
http://gpg.zwolen.net
Nicram
2007-10-21 11:14:01 UTC
Permalink
Post by maneo
Na wirusy jets kilka sposobow. Ponizej jedna metoda przy uzyciu tcpdumpa
tcpdump -i eth0 dst port 137
tcpdump -i eth0 dst port 139
tcpdump -i eth0 dst port 445
to juz wczesniej sprawdzalem i nie mam wiele ruchu na tych portach.
Icek
2007-10-21 12:05:08 UTC
Permalink
Post by maneo
Na wirusy jets kilka sposobow. Ponizej jedna metoda przy uzyciu tcpdumpa
tcpdump -i eth0 dst port 137
tcpdump -i eth0 dst port 139
tcpdump -i eth0 dst port 445
no to badaj dla kazdego z hostow osobno

tcpdump -n -i eth0 host 1.1.1.1


Icek
--
www.StareGry.pl - Najwiekszy polski serwis o tematy ce starych gier
Loading...