The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"Паразитный трафик"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы Маршрутизаторы CISCO и др. оборудование. (Public)
Изначальное сообщение [Проследить за развитием треда]

"Паразитный трафик"  
Сообщение от Siboy email(ok) on 21-Июн-07, 12:12 
Добрый день всем!Помогите пожалуйста со следующей проблемой. Есть циска 7301. Она работает в качестве NetFlow Collector. Раз в 30 минут биллингом генерится ACL, запрещающий выход в инет тем польбзователям у которых кончились деньги на счету. Этот ACL применяется к downstream интерфейсу 7301. Но по какой то непонятной причине, тем пользователям, которым ACL запрещает выход в инет все равно на счет капают деньги. Я слышал где-то что это нормально. Т.е. ACL отправляет пакеты на интерфейс Null, т.е. фактически дропает, но трафик этот все равно считается. Но рекоммендаций как бороться с этим я не нашел. Помогите побороть проблему пожалуйста.
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

 Оглавление

Сообщения по теме [Сортировка по времени, UBB]


1. "Паразитный трафик"  
Сообщение от Alan_2004 email(??) on 25-Июн-07, 13:11 
>Добрый день всем!Помогите пожалуйста со следующей проблемой. Есть циска 7301. Она работает
>в качестве NetFlow Collector. Раз в 30 минут биллингом генерится ACL,
>запрещающий выход в инет тем польбзователям у которых кончились деньги на
>счету. Этот ACL применяется к downstream интерфейсу 7301. Но по какой
>то непонятной причине, тем пользователям, которым ACL запрещает выход в инет
>все равно на счет капают деньги. Я слышал где-то что это
>нормально. Т.е. ACL отправляет пакеты на интерфейс Null, т.е. фактически дропает,
>но трафик этот все равно считается. Но рекоммендаций как бороться с
>этим я не нашел. Помогите побороть проблему пожалуйста.

По NetFlow снимается только входящий на физический интерфейс трафик, так что Null здесь ни при чем. При этом нет разницы, отфильтровался трафик на ACL или нет. Однако, есть способ снимать netflow с каждого виртуального интерфейса отдельно (ip flow egress и ip flow ingress). Так что если напрягает входящий к отключенным клиентам трафик - снимай с клиенткого интерфейса - там уж посчитается только если будет фактически отправлен клиенту. Но этот способ не поможет против исходящего от клиентов трафика - он будет в любом случае отсылаться в биллинг, даже если клиент отключен, но шлет пакеты.

Вариантов решения масса, начиная от отключения интерфейсов на маршрутизаторе, портов на коммутаторе, оцепления IP от клиента в биллинге на время отключения и заканчивая поднятием фильтрующего NetFlow-прокси.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

2. "Паразитный трафик"  
Сообщение от Siboy email(??) on 26-Июн-07, 10:45 
>По NetFlow снимается только входящий на физический интерфейс трафик, так что Null
>здесь ни при чем. При этом нет разницы, отфильтровался трафик на
>ACL или нет. Однако, есть способ снимать netflow с каждого виртуального
>интерфейса отдельно (ip flow egress и ip flow ingress). Так что
>если напрягает входящий к отключенным клиентам трафик - снимай с клиенткого
>интерфейса - там уж посчитается только если будет фактически отправлен клиенту.
>Но этот способ не поможет против исходящего от клиентов трафика -
>он будет в любом случае отсылаться в биллинг, даже если клиент
>отключен, но шлет пакеты.
>
>Вариантов решения масса, начиная от отключения интерфейсов на маршрутизаторе, портов на коммутаторе,
>оцепления IP от клиента в биллинге на время отключения и заканчивая
>поднятием фильтрующего NetFlow-прокси.


А средствами NetFlow Collector это сделать можно? Например NetFlow Export Source Access List?

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

3. "Паразитный трафик"  
Сообщение от ViRuZzz email(??) on 26-Июн-07, 15:31 
>>По NetFlow снимается только входящий на физический интерфейс трафик, так что Null
>>здесь ни при чем. При этом нет разницы, отфильтровался трафик на
>>ACL или нет. Однако, есть способ снимать netflow с каждого виртуального
>>интерфейса отдельно (ip flow egress и ip flow ingress). Так что
>>если напрягает входящий к отключенным клиентам трафик - снимай с клиенткого
>>интерфейса - там уж посчитается только если будет фактически отправлен клиенту.
>>Но этот способ не поможет против исходящего от клиентов трафика -
>>он будет в любом случае отсылаться в биллинг, даже если клиент
>>отключен, но шлет пакеты.
>>
>>Вариантов решения масса, начиная от отключения интерфейсов на маршрутизаторе, портов на коммутаторе,
>>оцепления IP от клиента в биллинге на время отключения и заканчивая
>>поднятием фильтрующего NetFlow-прокси.
>
>
>А средствами NetFlow Collector это сделать можно? Например NetFlow Export Source Access
>List?
В newflow пакетах передается номера входящего и исходящего интерфейса(физического или виртуального). Если исходящий интерфейс 0 значит пакет никуда не ушел (дропнулся ACLем/не знает маршрут/ит.д.)

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

4. "Паразитный трафик"  
Сообщение от Siboy email(??) on 26-Июн-07, 17:01 
>В newflow пакетах передается номера входящего и исходящего интерфейса(физического или виртуального). Если
>исходящий интерфейс 0 значит пакет никуда не ушел (дропнулся ACLем/не знает
>маршрут/ит.д.)


Пакет дропнулся, но статистика о нем ушла и деньги посчитались. Можно как то на NetFlow Collector ее отфильтровать или это делается только средствами биллинга?

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ]




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру