Страница 1 из 1
ARP-флуд
Добавлено: 2008-07-17 12:27:05
blackjackchik
Вот собственно постоянно валит в лог вот это. И у меня появляются подозрения что из за этого периодически падает целая подсеть. Система - Фряха 7.0. Как этого избежать?
Код: Выделить всё
Jul 17 12:30:06 router kernel: arp: 172.16.25.121 moved from 00:e0:4c:fa:4d:ff to 00:0e:a6:6c:8d:29 on vlan25
Jul 17 12:30:06 router kernel: arp: 172.16.25.127 moved from 00:0e:2e:d4:20:a4 to 00:0e:a6:6c:8d:29 on vlan25
Jul 17 12:30:06 router kernel: arp: 172.16.25.131 moved from 00:15:f2:4e:1c:dd to 00:0e:a6:6c:8d:29 on vlan25
Jul 17 12:30:08 router kernel: arp: 172.16.25.170 moved from 00:0e:a6:6c:8d:29 to 00:13:d4:95:34:96 on vlan25
Jul 17 12:30:10 router kernel: arp: 172.16.25.170 moved from 00:13:d4:95:34:96 to 00:0e:a6:6c:8d:29 on vlan25
Jul 17 12:30:12 router kernel: arp: 172.16.25.131 moved from 00:0e:a6:6c:8d:29 to 00:15:f2:4e:1c:dd on vlan25
Jul 17 12:30:13 router kernel: arp: 172.16.25.119 moved from 00:0e:a6:6c:8d:29 to 00:0d:87:68:b7:ab on vlan25
Jul 17 12:30:13 router kernel: arp: 172.16.25.119 moved from 00:0d:87:68:b7:ab to 00:0e:a6:6c:8d:29 on vlan25
Jul 17 12:30:13 router kernel: arp: 172.16.25.131 moved from 00:15:f2:4e:1c:dd to 00:0e:a6:6c:8d:29 on vlan25
Jul 17 12:30:14 router kernel: arp: 172.16.25.86 moved from 00:0e:a6:6c:8d:29 to 00:50:8d:e9:e7:31 on vlan25
Re: ARP-флуд
Добавлено: 2008-07-17 12:43:18
zingel
закрыть файрволом, поищите по-форуму, я писал, как это делать.
Код: Выделить всё
${ipfw} add deny MAC any ff:ff:ff:ff:ff:ff recv vlan 25
${ipfw} add deny MAC ff:ff:ff:ff:ff:ff any recv vlan 25
но могу ошибаться...
Re: ARP-флуд
Добавлено: 2008-07-17 15:25:56
dikens3
Jul 17 12:30:08 router kernel: arp: 172.16.25.170 moved from 00:0e:a6:6c:8d:29 to 00:13:d4:95:34:96 on vlan25
Jul 17 12:30:10 router kernel: arp: 172.16.25.170 moved from 00:13:d4:95:34:96 to 00:0e:a6:6c:8d:29 on vlan25
Кому принадлежит 172.16.25.170 ?
Re: ARP-флуд
Добавлено: 2008-07-17 15:31:42
paradox
может и какая то кривизна в топологии, оборудовании
или еще в чем то
смотреть надо на вашу топологию и системы что там да как
Re: ARP-флуд
Добавлено: 2008-07-18 8:48:37
blackjakchik
ну я пока воспользовался вот этим вроде помогает
http://netoptima.in/arprotect/
Re: ARP-флуд
Добавлено: 2008-07-18 8:50:33
zingel
вообще, лучьше апаратными средствами пользоваться..
Re: ARP-флуд
Добавлено: 2008-07-21 12:00:16
schizoid
это вирус. у мну такое уже 2-ю неделю продолжается.
вир прикольный, подставляет всей сети мак-адрес зараженной машинки.
как закрыть еще не знаю.
если резать фаеров на шлюзе, то не поможет, т.к. фря тоже видит, что запрос пришел с этого мака, т.е. типа для любого ИПа в сети подставляется один и тот же мак. пока борюсь только административными способами. звоню и говорю что б вытащил шнурок из компа и сканил на виры, обычно после проверки на виры все проодит.
Re: ARP-флуд
Добавлено: 2008-07-21 12:04:26
schizoid
может дец не в тему, народ, а можно как-нить сделать так:
внедрить dhcp в сети, а затем запретить трафик от юзеров к серверу, которые сами выставили себе ИП? Типа если ДХСП не выдал ИП, сервер не обрабатывает запросы от этого хоста?
Re: ARP-флуд
Добавлено: 2008-07-21 12:18:59
LMik
schizoid писал(а):может дец не в тему, народ, а можно как-нить сделать так:
внедрить dhcp в сети, а затем запретить трафик от юзеров к серверу, которые сами выставили себе ИП? Типа если ДХСП не выдал ИП, сервер не обрабатывает запросы от этого хоста?
Запретить такой трафик ты сможешь только поставив L2 свитчи управляемые и разрешив передачу трафика только на аплинки.
Re: ARP-флуд
Добавлено: 2008-07-21 12:20:23
LMik
schizoid писал(а):это вирус. у мну такое уже 2-ю неделю продолжается.
вир прикольный, подставляет всей сети мак-адрес зараженной машинки.
как закрыть еще не знаю.
если резать фаеров на шлюзе, то не поможет, т.к. фря тоже видит, что запрос пришел с этого мака, т.е. типа для любого ИПа в сети подставляется один и тот же мак. пока борюсь только административными способами. звоню и говорю что б вытащил шнурок из компа и сканил на виры, обычно после проверки на виры все проодит.
Что за вирус?
Это больше похоже на Man-In-The-Middle атаку... что за сетка? домовуха какая нить?
Re: ARP-флуд
Добавлено: 2008-07-21 13:20:48
skeletor
Если в терминологии NOD32 то это скорее всего (или его разновидность) Nab32/Alman. Борьба против этого вируса - свежие базы антивируса. Находите мак или ИП который чаще всего засветился в логах и выключаете эту машину из сети. После этого МАКи должны вернуться назад, поэтому в логах можете наблюдать, как буд-то спуффинг продолжается.
Re: ARP-флуд
Добавлено: 2008-07-22 0:19:51
schizoid
примерно так. на счет какой это вирус, хз, я его не ловил.
помогает обновление антивиря, отключение чела от сети физически, лечение и подключение назад.
Re: ARP-флуд
Добавлено: 2008-07-22 0:20:33
schizoid
LMik писал(а):schizoid писал(а):может дец не в тему, народ, а можно как-нить сделать так:
внедрить dhcp в сети, а затем запретить трафик от юзеров к серверу, которые сами выставили себе ИП? Типа если ДХСП не выдал ИП, сервер не обрабатывает запросы от этого хоста?
Запретить такой трафик ты сможешь только поставив L2 свитчи управляемые и разрешив передачу трафика только на аплинки.
собсна так и думал, думал ...а фдрух...аж таки нет.
Re: ARP-флуд
Добавлено: 2008-07-25 11:19:36
freeman
skeletor писал(а):Если в терминологии NOD32 то это скорее всего (или его разновидность) Nab32/Alman. Борьба против этого вируса - свежие базы антивируса. Находите мак или ИП который чаще всего засветился в логах и выключаете эту машину из сети. После этого МАКи должны вернуться назад, поэтому в логах можете наблюдать, как буд-то спуффинг продолжается.
Добавлю что НОД32 этот вирус месяца 2-3 не ловил. лечили Касперским, CureIt и Avast - они где то через недельку друг от друга в перечисленном порядке начали детектить.