Страница 1 из 1

Непонятные пакеты.

Добавлено: 2009-12-01 18:07:56
HEDG_SS
Появились лаги сети, начал выяснять причины. Установил snort по пособию

Схема сети:
абоненты -> роутер для шейпинга (на ipfw) -> NAT на pf -> BGP роутер
Все роутеры на FreeBSD 7.0

Обнаружилась непонятная активность...
Тригерная структура - [snort] (spp_frag3) Short fragment, possible DoS attempt

Пакеты
Адрес источника Адрес назначения Ver Hdr Len TOS length ID fragment offset TTL chksum
x.x.x.x 172.17.135.6 4 20 0 56 34392 yes 0 127 39433 =0x9a09


Данные по ICMP
type code checksum ID seq #
() Echo Reply ()
=
0x0
В данном случае x.x.x.x - ip адрес внутреннего интерфейса сервака с NAT
Т.е. получается, что наш сервак отвечает фрагментированными icmp запросами...
Хостов на которые идут ответы не слишком много, но ответы достаточно частые (до 30% всего трафика заброкованного snort)

Что может заставлять сервер генерировать такие ответные пакеты ? :st: :st: :st:

Re: Непонятные пакеты.

Добавлено: 2009-12-01 19:20:34
GRooVE
например железо

Re: Непонятные пакеты.

Добавлено: 2009-12-01 19:38:42
HEDG_SS
Маловероятно, т.к. стоят на серверах cетевые Intel 1000MT (1G)
Трафик генерируется только icmp и на ограниченное количество адресов (26 из 2000+).
Поставить другую сетевую , к сожалению пока возможности нет :( (разве что через пару дней)