flapflapjack
@flapflapjack
на треть я прав

Как посоветуете парсить tcpdump?

В Влане с PPPoE'шниками из-за старых коммутаторов, где нет ACL (или если этот ACL тупо не включен) проскакивают пакеты совершенно разные. Их мало. Очень мало, но они мне не нравятся. Особенно после сегодняшнего шторма.

У меня несколько вопросов тем людям, кто с этим тесно работает.
1) какие типы ethernet кадров можно разрешать ПППоЕшникам на порту коммутатора доступа, кроме как 0x8663 и 0x8664? Им ARP'ы нужны? Я почему сомневаюсь - вроде как им ARP-запросы нужны, чтоб найти PPPoE концентратор.
2) есть ли готовый инструмент, чтобы искать и вылавливать всякие срачи в Vlan? Пример: поиск в выводе tcpdump одинаковых маков.

Просто в данный момент, чтобы найти откуда и с какого мака идет шторм, я открываю TCPDUMP в нудном влане, и начинаю бдительно всматриваться в дамп, ищя глазами одинаковые маки, иногда (при наличии подозрения) пользуюсь GREP'ом.

Может есть тут кто из провайдерских? Совет ваш хоть послушаю.

Вообще, чтобы поймать срущий мак вручную, мне хватит минут 10, но это же не красиво.
  • Вопрос задан
  • 200 просмотров
Решения вопроса 1
jcmvbkbc
@jcmvbkbc
"I'm here to consult you" © Dogbert
есть ли готовый инструмент, чтобы искать и вылавливать всякие срачи

в iptraf есть режим LAN station monitor, там показывается сколько пакетов/байтов откуда приходит/уходит и можно отсортировать:
5dcb1faeedada560597943.png

Им ARP'ы нужны? Я почему сомневаюсь - вроде как им ARP-запросы нужны, чтоб найти PPPoE концентратор.

RFC на протокол читал? Что понял?
Подсказка: ARP связывает MAC с IP. А PPPoE -- ни разу не IP.
Ответ написан
Комментировать
Пригласить эксперта
Ответы на вопрос 2
Zoominger
@Zoominger Куратор тега Компьютерные сети
System Integrator
Wireshark'у скормите.
Ответ написан
vvpoloskin
@vvpoloskin Куратор тега Компьютерные сети
Инженер связи
Из провайдеров есть, но фильтрацию ARPа не видел ни разу. От штормов придумана куча техник:
1) шторм контроли
2) отдельный влан на каждый порт
3) ограничение количества маков на порту
4) люпдетект и т. д.
5) порт-изолейт
Где-то на наге были даже темы-рекомендации настроек на порту.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы