The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы OpenNET: Виртуальная конференция (Public)
Изначальное сообщение [Проследить за развитием треда]

"Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от technotrasher email(ok) on 25-Апр-07, 19:20 
Неожиданно началось... Обычно когда что то происходит в сети вспоминаешь, а не трогал что недавно. Тут ничего не трогал. ситуация загадочная. что происходит непонимаю.
Итак. есть сеть на win2000 winXP штук 60. Сервер на фре 6.1 Есть ещё сервер на 2000 на 2003 и LINUX ASP. но главный герой FREEBSD. что происходит - неожиданно блокируются IP адреса.
Тоесть один из компов сети теряет связь с фрёй. пинги не проходят. со всеми остальными компами сеть работат, как у фри так и у потерявшего конект компа. Через пару секунд-минут востанавливается. Впечатление что сервер становится немил компам сети на некоторое время.
Уже слышу - фаервол и т.д. На компах в сети никаких фаерволов нет! На фре ipfw соследующей конфигурацией -
#!/bin/sh

# $FreeBSD: src/etc/rc.firewall,v 1.47.10.1 2005/11/19 06:06:59 ume Exp $
#
fwcmd="/sbin/ipfw -q"
${fwcmd} -f flush
ipfw zero

                oif="bge0"
                onet="************"
                omask="***********"
                oip="*************"

                iif="bge1"
                inet="10.0.0.0"
                imask="255.255.255.0"
                iip="10.0.0.64"

#${fwcmd} add 50 divert natd all from any to any via ${natd_interface}

        ${fwcmd} add 100 pass all from any to any via lo0
        ${fwcmd} add 200 deny all from any to 127.0.0.0/8
${fwcmd} add 300 deny ip from 127.0.0.0/8 to any

        
######${fwcmd} add 30000 pass all from any to any


        ${fwcmd}  add 10000 allow ip from 10.0.0.0/24 to ${iip} via ${iif}
        ${fwcmd}  add 10010 allow ip from ${iip} to 10.0.0.0/24 via ${iif}


        # Allow TCP through if setup succeeded
        #${fwcmd} add pass tcp from any to any established

        # ICMP
        ${fwcmd} add 3000 deny icmp from any to any in icmptype 5,9,13,14,15,16,
17
${fwcmd} add 3100 allow icmp from any to any via ${oif}

        # Allow IP fragments to pass through
        #${fwcmd} add pass all from any to any frag

        # Allow setup of outgoing TCP connections only
        #${fwcmd} add pass tcp from ${ip} to any setup

        # Disallow setup of all other TCP connections
        #${fwcmd} add deny tcp from any to any setup

        # Stop spoofing
        ${fwcmd} add 400 deny all from ${inet}:${imask} to any in via ${oif}
        ${fwcmd} add 500 deny all from ${onet}:${omask} to any in via ${iif}

        # Stop RFC1918 nets on the outside interface
        ${fwcmd} add 600  deny all from any to 10.0.0.0/24 via ${oif}
        ${fwcmd} add 700  deny all from 10.0.0.0/24 to any via ${oif}
        ${fwcmd} add 700  deny all from any to 172.16.0.0/12 via ${oif}
        ${fwcmd} add 800  deny all from 172.16.0.0/12 to any via ${oif}
        ${fwcmd} add 900  deny all from any to 192.168.0.0/16 via ${oif}
        ${fwcmd} add 1000 deny all from 192.168.0.0/16 to any via ${oif}
# Stop draft-manning-dsua-03.txt (1 May 2000) nets (includes RESERVED-1,
        # DHCP auto-configuration, NET-TEST, MULTICAST (class D), and class E)
        # on the outside interface
        ${fwcmd} add 1100 deny all from any to 0.0.0.0/8 via ${oif}
        ${fwcmd} add 1200 deny all from 0.0.0.0/8 to any via ${oif}
        ${fwcmd} add 1300 deny all from any to 169.254.0.0/16 via ${oif}
        ${fwcmd} add 1400 deny all from 169.254.0.0/16 to any via ${oif}
        ${fwcmd} add 1500 deny all from any to 192.0.2.0/24 via ${oif}
        ${fwcmd} add 1600 deny all from 192.0.2.0/24 to any via ${oif}
        ${fwcmd} add 1700 deny all from any to 224.0.0.0/4 via ${oif}
        ${fwcmd} add 1800 deny all from 224.0.0.0/4 to any via ${oif}
        ${fwcmd} add 1900 deny all from any to 240.0.0.0/4 via ${oif}
        ${fwcmd} add 2000 deny all from 240.0.0.0/4 to any via ${oif}


        # SENDMAIL
        ${fwcmd} add 2100 allow tcp from any to any 25 via ${oif}
        ${fwcmd} add 2110 allow tcp from any 25 to any via ${oif}

        # Allow access to our DNS
        ${fwcmd} add 2200 allow udp from any to any 53 via ${oif}
# Allow access to our WWW
        ${fwcmd} add 2400 allow tcp from any to any 80,443 via ${oif}
        ${fwcmd} add 2410 allow tcp from any 80,443 to any via ${oif}

        # Reject&Log all setup of incoming connections from the outside
        ${fwcmd} add 10020 deny log tcp from any to any in via ${oif} setup


        # NTP
        ${fwcmd} add 2600 allow udp from any to any 123 via ${oif}
        ${fwcmd} add 2610 allow udp from any 123 to any via ${oif}

        # POP3
        ${fwcmd} add 2700 allow tcp from any to any 110 via ${oif}
        ${fwcmd} add 2710 allow tcp from any 110 to any via ${oif}

        # SSH
        ${fwcmd} add 2800 allow tcp from any to any 22 via ${oif}
        ${fwcmd} add 2900 allow tcp from any 22 to any via ${oif}

        # FTP
${fwcmd} add 3200 allow tcp from any to any 20,21 via ${oif}
        ${fwcmd} add 3300 allow tcp from any 20,21 to any via ${oif}

        # WHUIS
        ${fwcmd} add 3400 allow tcp from any to any 43 via ${oif}
        ${fwcmd} add 3500 allow tcp from any 43 to any via ${oif}

        # CVSUP
        ${fwcmd} add 3600 allow tcp from any to any 5999 via ${oif}
        ${fwcmd} add 3700 allow tcp from any 5999 to any via ${oif}

        # mIRC
        #${fwcmd} add 3720 allow tcp from any to any 6667-6669 via ${oif}
        #${fwcmd} add 3730 allow tcp from any 6667-6669 to any via ${oif}

        # WEBADM
        ${fwcmd} add 3800 deny tcp from any to any 10000 via ${oif}
        ${fwcmd} add 3900 deny tcp from any 10000 to any via ${oif}

        # SWAT
        #${fwcmd} add 3910 deny tcp from any to any 901 via ${oif}
        #${fwcmd} add 3920 deny tcp from any 901 to any via ${oif}
#UDS
        ${fwcmd} add 3930 allow udp from any to any 7060 via ${oif}
        ${fwcmd} add 3940 allow udp from any 7060 to any via ${oif}

        # TRACERT
        ${fwcmd} add 3950 allow udp from any to any 33434-33523

Вот. ну вроде нету ошибок грубых. да и работало всё нормально. Есть ещё порт сентри.
но там тоже внутренний стек разрещён.
В момент пропадания связи фаервол выключал. делал всем везде. выгружал портсентри, смотрел тспдумп и трафсшоу. блин..... не понимаю.
Самое интересное что чтоб коннект восстановился быстро ДОСТАТОЧНО  ВЫКЛЮЧИТЬ И ВКЛЮЧИТЬ интерфейс на локальной машине!!!!!! Теперь такая работа - при пропадании инета на одной из машин сети (на других всё нормально. компы блокируются по отдельности) пользователь выключает сетевуха и включает. и всё рабоатет. и т.д. ну и фигня.....

Есть вариант - компы сами невзлюбили сервер и за что то его банят. вопрос чем? отпадает. коллизия в сети - кто то вбил себе одинаковый ийпишник с сервером. (такое было. еле успел исправить пока днс не прописался....). проверил всех - чисто. у всех свои.

Было вот ещё что за несколько дней мне меняли ADSL модем. только модем. в сервере две сетевухи. одна в мир с чесным IP другая в сеть. всё просто. так вот после замены модема (все адреса не менялись) сервер никак не хотел видеть модем. перезагрузки не помагали.
Он его что по мак-адресу запомнил? спасло ifconfig down , смена IP на временный, ifconfig up, после чего опять тоже самое но вернул адрес предыдуший. Всё заработало. Кэш DNS чистил. не помагает. hosts прописан... короче всё было рабочее. не первый раз и т.д....
Что это за цирк с модемом был? и что за мистика в сети.....

Прошу помочь... никто из знакомых UNIXойдов такого не видел..
А! железо рабочее! тестил.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

 Оглавление

Сообщения по теме [Сортировка по времени, UBB]


1. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от Александр (??) on 25-Апр-07, 22:48 
У тебя налицо бока с АРП в сети. Варианты:
1. Глюкавый свич, в который включена Бздя.
2. Глюкавая сетевуха на Бзде.
3. Ненастроенный DHCP-сервер в сети?

Попробуй, как только отсохнет какая-нибудь тачка, посмотреть АРП-таблицу на Бзде и на этой тачке. На крайняк можно фиксировано задать статическую привязку МАК-ИП для адреса Бзди на всех локальных машинах.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

2. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от Oyyo on 25-Апр-07, 23:58 
>У тебя налицо бока с АРП в сети. Варианты:
>1. Глюкавый свич, в который включена Бздя.
>2. Глюкавая сетевуха на Бзде.
>3. Ненастроенный DHCP-сервер в сети?
>
>Попробуй, как только отсохнет какая-нибудь тачка, посмотреть АРП-таблицу на Бзде и на
>этой тачке. На крайняк можно фиксировано задать статическую привязку МАК-ИП для
>адреса Бзди на всех локальных машинах.

скорей проблема не в железе, вирусняга в сети начинает слать уйму мусора, и ядро защищает систему от возможных ддос атак, начинает траффик избыточного уровня дропать.
Нужно смотреть логи, что как система реагирует.
возможно понадобятся еще какиенить тулзины для контроля состояния за сетевыми устройствами/настройками.
И не плохо былобы снять дамп и будет видно, что происходит с пакетами которые попадают на интерфейс на момент "блокировки" клиента.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

5. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от technotrasher email(??) on 26-Апр-07, 11:58 
>>У тебя налицо бока с АРП в сети. Варианты:
>>1. Глюкавый свич, в который включена Бздя.
>>2. Глюкавая сетевуха на Бзде.
>>3. Ненастроенный DHCP-сервер в сети?
>>
>>Попробуй, как только отсохнет какая-нибудь тачка, посмотреть АРП-таблицу на Бзде и на
>>этой тачке. На крайняк можно фиксировано задать статическую привязку МАК-ИП для
>>адреса Бзди на всех локальных машинах.
>
>скорей проблема не в железе, вирусняга в сети начинает слать уйму мусора,
>и ядро защищает систему от возможных ддос атак, начинает траффик избыточного
>уровня дропать.
>Нужно смотреть логи, что как система реагирует.
>возможно понадобятся еще какиенить тулзины для контроля состояния за сетевыми устройствами/настройками.
>И не плохо былобы снять дамп и будет видно, что происходит с
>пакетами которые попадают на интерфейс на момент "блокировки" клиента.

ДА. эта мысль была! Антивири стоят, но как помним пользователи они такие.....
Я тоже предполагал что сетка заражена и машины флудят на сервак. А ядро естественно просто их блокирует на время. НО и мой комп тоже блокируется!!!!!!!!!!!! у меня чисто. :)
трафшоу сомнительной активности не показывает. всё стандартно запрос на 80 на 25 на 110 и т.д. всё как указанно. tcpdump смотрел но не скидывал в фаил. подскажите как снять полный дамп в файл. потом уже буду разбирать весь этот мусор.

Есть ещё одна фича в моей сетке. может быть может быть. но ведь работало и так.
Уточняю - есть у нас ещё вторая подсеть. которая соеденена с первой. там и там стоят ADSL.
маршрутизаторов у меня нет... бюджет и т.д. короче не купили мне эту железку.
Зделал я грубо. В АДСЛ модем в одной и второй подсетке воткнута не тока карточки сервера с чесными IP но и туда же воткнут свич локальной сети. Работает так - чесные IP роутятся модемом на шлюз у провайдера а моя подсетка 10.0.0.0 прокидывается между модемами типа как тунель. Всё просто и красиво. заисключениеми одного естественно подсетка 10.0.0.0 стучится в сетевые карты с чесными IP. согласно правилам ipfw и iptables это дропается. в логах ругонь типа
arp: 10.0.0.14 is on bge1 but got reply from 00:11:2f:c8:40:60 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.100 is on bge1 but got reply from 00:02:b3:31:51:29 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.29 is on bge1 but got reply from 00:80:48:19:b5:c8 on bge0
arp: 212.82.195.49 is on bge0 but got reply from 00:13:49:c7:bf:9c on bge1
arp: 10.0.0.31 is on bge1 but got reply from 00:0a:e6:9f:4f:77 on bge0
arp: 10.0.0.21 is on bge1 but got reply from 00:11:d8:02:ab:15 on bge0
arp: 10.0.0.100 is on bge1 but got reply from 00:02:b3:31:51:29 on bge0
arp: 10.0.0.100 is on bge1 but got reply from 00:02:b3:31:51:29 on bge0
arp: 10.0.0.100 is on bge1 but got reply from 00:02:b3:31:51:29 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.21 is on bge1 but got reply from 00:11:d8:02:ab:15 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.6 is on bge1 but got reply from 00:04:23:b9:ac:f6 on bge0
arp: 10.0.0.28 is on bge1 but got reply from 00:0e:a6:2d:ec:df on bge0
Тоесть на сетевуху с честным IP обнаружены IP из интросети. Но проблем на этой сетевухе нет. Знаю что криво. но маршрутизатор точно не купят. А сворачивать в ipfw душа не лежит. Один сервер тухнет и всё связи между подсетями нет. Да и работало всё на ура.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

6. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от PixeL (??) on 26-Апр-07, 22:21 
>
>ДА. эта мысль была! Антивири стоят, но как помним пользователи они такие.....
>
>Я тоже предполагал что сетка заражена и машины флудят на сервак. А
>ядро естественно просто их блокирует на время. НО и мой комп
>тоже блокируется!!!!!!!!!!!! у меня чисто. :)
>трафшоу сомнительной активности не показывает. всё стандартно запрос на 80 на 25
>на 110 и т.д. всё как указанно. tcpdump смотрел но не
>скидывал в фаил. подскажите как снять полный дамп в файл. потом
>уже буду разбирать весь этот мусор.
>

tcpdump -n > /home/~user~/tcpdump.log
tcpdump -n -i rl0 > /home/~user~/tcpdumpRL0.log
tcpdump -n -i eth0 > /home/~user~/tcpdumpETH0.log

>Есть ещё одна фича в моей сетке. может быть может быть. но
>ведь работало и так.
>Уточняю - есть у нас ещё вторая подсеть. которая соеденена с первой.
>там и там стоят ADSL.
>маршрутизаторов у меня нет... бюджет и т.д. короче не купили мне эту
>железку.
~~~~~~
точто ниже, плз, подробнее, не могу врубится:
>Зделал я грубо. В АДСЛ модем в одной и второй подсетке воткнута
>не тока карточки сервера с чесными IP но и туда же
>воткнут свич локальной сети. Работает так - чесные IP роутятся модемом
>на шлюз у провайдера а моя подсетка 10.0.0.0 прокидывается между модемами
>типа как тунель. Всё просто и красиво. заисключениеми одного естественно подсетка
>Тоесть на сетевуху с честным IP обнаружены IP из интросети.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

7. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от technotrasher email(ok) on 27-Апр-07, 19:38 
>>
>>ДА. эта мысль была! Антивири стоят, но как помним пользователи они такие.....
>>
>>Я тоже предполагал что сетка заражена и машины флудят на сервак. А
>>ядро естественно просто их блокирует на время. НО и мой комп
>>тоже блокируется!!!!!!!!!!!! у меня чисто. :)
>>трафшоу сомнительной активности не показывает. всё стандартно запрос на 80 на 25
>>на 110 и т.д. всё как указанно. tcpdump смотрел но не
>>скидывал в фаил. подскажите как снять полный дамп в файл. потом
>>уже буду разбирать весь этот мусор.
>>
>
>tcpdump -n > /home/~user~/tcpdump.log
>tcpdump -n -i rl0 > /home/~user~/tcpdumpRL0.log
>tcpdump -n -i eth0 > /home/~user~/tcpdumpETH0.log
>
>>Есть ещё одна фича в моей сетке. может быть может быть. но
>>ведь работало и так.
>>Уточняю - есть у нас ещё вторая подсеть. которая соеденена с первой.
>>там и там стоят ADSL.
>>маршрутизаторов у меня нет... бюджет и т.д. короче не купили мне эту
>>железку.
>~~~~~~
>точто ниже, плз, подробнее, не могу врубится:
>>Зделал я грубо. В АДСЛ модем в одной и второй подсетке воткнута
>>не тока карточки сервера с чесными IP но и туда же
>>воткнут свич локальной сети. Работает так - чесные IP роутятся модемом
>>на шлюз у провайдера а моя подсетка 10.0.0.0 прокидывается между модемами
>>типа как тунель. Всё просто и красиво. заисключениеми одного естественно подсетка
>>Тоесть на сетевуху с честным IP обнаружены IP из интросети.


ХМ.... две интросети в городе. там и там АДСЛ. Провайдер объединил их мне в сеть простым способом - пробрасывается мой стек IP 10.0.0.0 между модемами прозрачно. тоесть там и там сетки воткнуты в АДСЛ. и получается одна большая сеть. но в эти же АДСЛ воткнуты сетевые карты с чесными IP серверов. эти IP сворачиваются на маршрутизаторы провайдера. тоесть небольшая каша...... но всё работало..... да и работат. а вот с этими глюками.. непоборимо пока.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

3. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от technotrasher email(??) on 26-Апр-07, 11:30 
>У тебя налицо бока с АРП в сети. Варианты:
>1. Глюкавый свич, в который включена Бздя.
>2. Глюкавая сетевуха на Бзде.
>3. Ненастроенный DHCP-сервер в сети?
>
>Попробуй, как только отсохнет какая-нибудь тачка, посмотреть АРП-таблицу на Бзде и на
>этой тачке. На крайняк можно фиксировано задать статическую привязку МАК-ИП для
>адреса Бзди на всех локальных машинах.

Спасибо что откликнулиь на мой зов о помощи. Уверен с Вашими подсказками всё поборем.

То бишь маршрутизация гуляет не туда......
DHCP под линухой нет. под виндами не ставил, но кто знает... может сам поднялся. там всё бывает. :) проверю.
Свич - телесин. неуправляемый. попробую на триком переключить.
Сетевуха на фре. есть ещё одна резервная - если что тогда на неё переключю..... Но я загружался с лив СД и тестил за полчаса обрывов не было.....
всё же похоже на програмное...
ARP под виндой смотреть route print, помню. под фрёй... что то не помню. подскажите?

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

4. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от YuryD (??) on 26-Апр-07, 11:45 
>>У тебя налицо бока с АРП в сети. Варианты:

>ARP под виндой смотреть route print, помню. под фрёй... что то не
>помню. подскажите?


arp -a , хотя arp под виндой в свитче хрен увидишь. А вот dmesg во freebsd сразу покажет кто-что с arp балуется, ну и man arp конечно.


Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

8. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от technotrasher email(ok) on 08-Май-07, 12:33 
>>>У тебя налицо бока с АРП в сети. Варианты:
>
>>ARP под виндой смотреть route print, помню. под фрёй... что то не
>>помню. подскажите?
>
>
> arp -a , хотя arp под виндой в свитче хрен увидишь.
>А вот dmesg во freebsd сразу покажет кто-что с arp балуется,
>ну и man arp конечно.


Спасибо всем кто помагал - есть продвижения. Анализ сети показал следующее -
Щас объясню наглядно на пальцах
у сервера внутренняя карта имеет IP 10.0.0.64 и mac 00-15-f2-e6-68-3f.
На локальной машинке внезапно :) вместо (arp /all) выдаёт IP 10.0.0.64 и mac 00-15-f2-e6-68-3f IP 10.0.0.64 mac другой!!!!!!!!!!!!! и связи нет. естественно нет.....
на сервере arp локальных машин совпадает. конечно все 60 я лягу проверить. но пять сделал. руками. и ещё сторонней прогой. там совпадает. так что действительно проблема с маршрутизацией.
Варианты? у меня такие - опять у когото в сети один и тотже IP с сервером или стоит снифер. (найду убью, будет год инет и почту на дискетах носить).
DHCP... нема. Хамит сервер на 2003 винде. но как не понимаю. Где-то не чистится кеш с арпами. где? ну и глю сетевой на самом серваке. вопрос как по маку найти комп в сети? Вот тут спасайте уважаемые юниксоиды. если мак не подделан то у меня в руках нить к виновнику.
ведь на скока я понимаю мак можно либо подделать либо он навсегда в сетевой карте. Хакеров в сети нема.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

9. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от technotrasher email(ok) on 10-Май-07, 12:00 
>>>>У тебя налицо бока с АРП в сети. Варианты:
>>
>>>ARP под виндой смотреть route print, помню. под фрёй... что то не
>>>помню. подскажите?
>>
>>
>> arp -a , хотя arp под виндой в свитче хрен увидишь.
>>А вот dmesg во freebsd сразу покажет кто-что с arp балуется,
>>ну и man arp конечно.
>
>
>Спасибо всем кто помагал - есть продвижения. Анализ сети показал следующее -
>
>Щас объясню наглядно на пальцах
>у сервера внутренняя карта имеет IP 10.0.0.64 и mac 00-15-f2-e6-68-3f.
>На локальной машинке внезапно :) вместо (arp /all) выдаёт IP 10.0.0.64 и
>mac 00-15-f2-e6-68-3f IP 10.0.0.64 mac другой!!!!!!!!!!!!! и связи нет. естественно нет.....
>
>на сервере arp локальных машин совпадает. конечно все 60 я лягу проверить.
>но пять сделал. руками. и ещё сторонней прогой. там совпадает. так
>что действительно проблема с маршрутизацией.
>Варианты? у меня такие - опять у когото в сети один и
>тотже IP с сервером или стоит снифер. (найду убью, будет год
>инет и почту на дискетах носить).
>DHCP... нема. Хамит сервер на 2003 винде. но как не понимаю. Где-то
>не чистится кеш с арпами. где? ну и глю сетевой на
>самом серваке. вопрос как по маку найти комп в сети? Вот
>тут спасайте уважаемые юниксоиды. если мак не подделан то у меня
>в руках нить к виновнику.
>ведь на скока я понимаю мак можно либо подделать либо он навсегда
>в сетевой карте. Хакеров в сети нема.

ИТАК! Причина найдена!!!!!!!!!!! Хакером оказался провайдер!
mac на который подменяется mac сетевой карты сервера - принадлежит ADSL модему!
Называется "подмена сетевого адаптера шлюза". Почему так происходит не понимаю.
провайдер тоже. устранить можно с помощью установки управляемого маршрутизатора (ура!!!! дали разрешение купить. наконец-то... три года ждал.) Но всё же если кто знает что хрень такая эта сетевая клюка пожайлуста напишите.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

10. "Блокировка IP в сети с сервером FREEBSD. ЗАГАДКА!"  
Сообщение от Merlin_ua (ok) on 16-Май-07, 14:38 
>ИТАК! Причина найдена!!!!!!!!!!! Хакером оказался провайдер!
>mac на который подменяется mac сетевой карты сервера - принадлежит ADSL модему!
>
>Называется "подмена сетевого адаптера шлюза". Почему так происходит не понимаю.
>провайдер тоже. устранить можно с помощью установки управляемого маршрутизатора (ура!!!! дали разрешение
>купить. наконец-то... три года ждал.) Но всё же если кто знает
>что хрень такая эта сетевая клюка пожайлуста напишите.


Мда!!! А ас везде учат, что не бывает два одинаковых MAC адреса!!! Но учитывая количество левого оборудывания, неизвестно кем произведенного, все может быть! Да и нужно еще иметь особое везение что бы две железки с одинаковыми MAC оказались так рядом!!!
Если еще мучаешся, подмени на сетевухе MAC, это не сложно!

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ]




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру