Ответить
  • Vitamin80 Senior MemberАвтор темы
    офлайн
    Vitamin80 Senior Member Автор темы

    1444

    22 года на сайте
    пользователь #18446

    Профиль
    Написать сообщение

    1444
    # 21 декабря 2004 09:08

    периодически сеть не работает: ни одного компа нет, войти ни в одну из рабочих групп не возможно, ни один комп не пингуется (что инетересно у всех сразу а не в отдельном сегменте.. в сети около 70-ти компов.) кое-как работает только чат по мэйл-слотам. в сети никаких серваков пока нет. раньше была такая ситуация - нашли конкретный свитч и перегрузили его и все моментально заработало. сейчас же перегруз этого свитча не помогает. перегружали вроде все свитчи (но этого не точно - я не админ там :) ). че делать? :roof: может кто сталкивался с подобным?

  • SergeP Senior Member
    офлайн
    SergeP Senior Member

    1871

    22 года на сайте
    пользователь #18478

    Профиль
    Написать сообщение

    1871
    # 21 декабря 2004 10:14
    Vitamin80:

    периодически сеть не работает: ни одного компа нет, войти ни в одну из рабочих групп не возможно, ни один комп не пингуется (что инетересно у всех сразу а не в отдельном сегменте.. в сети около 70-ти компов.) кое-как работает только чат по мэйл-слотам. в сети никаких серваков пока нет. раньше была такая ситуация - нашли конкретный свитч и перегрузили его и все моментально заработало. сейчас же перегруз этого свитча не помогает. перегружали вроде все свитчи (но этого не точно - я не админ там :) ). че делать? :roof: может кто сталкивался с подобным?

    какие то очень странные вещи говоришь

    что-бы компьютеры не пинговались но что-то в сети другое работало, хоть и плохо :-? попробуй запусти пинг с параметром "-t", тогда пинг будет идти не останавливаясь, интересно, хоть один проскочит или нет ? если хоть изредка проскакивают - значит вполне возможно пакеты где то теряются, причин сему может быть море, в том числе и поломка коммутатора. Если пинг вообще никогда не проходит - очень странно и не понятно, как тогда хоть что-то работает.

    Проверь это на компьютерах, сидящих на одном коммутаторе, если линк есть, а пинга нет, и в принципе через какое то время или после перегрузки коммутатора всё заработает - поломаны коммутаторы.

    Можно предположить что кто-то в сети гадит, переполняет mac-таблицы в коммутаторах или посылает от себя пакеты с броадкастовым адресом в качестве адреса источника (т.е. все пакеты установления связи будут валиться в этот порт), но тогда это должно лечиться перезагрузкой.

    охотник на лонгольеров
  • Vitamin80 Senior MemberАвтор темы
    офлайн
    Vitamin80 Senior Member Автор темы

    1444

    22 года на сайте
    пользователь #18446

    Профиль
    Написать сообщение

    1444
    # 21 декабря 2004 11:25

    SergeP

    Можно предположить что кто-то в сети гадит, переполняет mac-таблицы в коммутаторах или посылает от себя пакеты с броадкастовым адресом в качестве адреса источника (т.е. все пакеты установления связи будут валиться в этот порт), но тогда это должно лечиться перезагрузкой.

    я тоже об этом подумал, а как определить кто в сети "гадит" ?

    если хоть изредка проскакивают - значит вполне возможно пакеты где то теряются, причин сему может быть море, в том числе и поломка коммутатора.

    вроде после перегруза одного свитча видел парочку компов, но не долго (опять свитч завис)

  • Valerka Senior Member
    офлайн
    Valerka Senior Member

    3263

    23 года на сайте
    пользователь #5369

    Профиль
    Написать сообщение

    3263
    # 21 декабря 2004 11:32

    пинг не идёт в принципе. Если бы это была потеря пакетов, работало б хоть что-нибудь, а тут ничего.

    De omnubus dubito
  • SergeP Senior Member
    офлайн
    SergeP Senior Member

    1871

    22 года на сайте
    пользователь #18478

    Профиль
    Написать сообщение

    1871
    # 21 декабря 2004 11:41
    Vitamin80:

    SergeP

    Можно предположить что кто-то в сети гадит, переполняет mac-таблицы в коммутаторах или посылает от себя пакеты с броадкастовым адресом в качестве адреса источника (т.е. все пакеты установления связи будут валиться в этот порт), но тогда это должно лечиться перезагрузкой.

    я тоже об этом подумал, а как определить кто в сети "гадит" ?

    брать анализатор и смотреть что за пакеты в сети бегают

    Vitamin80:

    если хоть изредка проскакивают - значит вполне возможно пакеты где то теряются, причин сему может быть море, в том числе и поломка коммутатора.

    вроде после перегруза одного свитча видел парочку компов, но не долго (опять свитч завис)

    странно, что они как я понял несколько сразу зависают

    от сбоев в сети и сбоев внутри коммутаторов такое маловероятно

    толи какие то нехорошие пакеты сами откуда то берутся (и коммутаторы от них зависают - очень вероятно), толи им кто-то помогает появиться (менее вероятно, это ж каким надо быть идиотом что-б у себя же гадить)

    но это всё в случае если - все коммутаторы одновременно (практически одновременно) зависают и помогает только перезагрузка

    охотник на лонгольеров
  • SergeP Senior Member
    офлайн
    SergeP Senior Member

    1871

    22 года на сайте
    пользователь #18478

    Профиль
    Написать сообщение

    1871
    # 21 декабря 2004 11:42
    Valerka:

    пинг не идёт в принципе. Если бы это была потеря пакетов, работало б хоть что-нибудь, а тут ничего.

    так а "кое-как работает только чат по мэйл-слотам" ?

    так чат работает ? или когда так зависает всё же вообще ничего не работает ?

    охотник на лонгольеров
  • Valerka Senior Member
    офлайн
    Valerka Senior Member

    3263

    23 года на сайте
    пользователь #5369

    Профиль
    Написать сообщение

    3263
    # 21 декабря 2004 12:16

    мессаги в чате видны, но список пользователей то показывает некоторых на пару секунд, после чего видны только мессаги. По IP не работает ничего.

    Есть подозрение, что где-то ответные пакеты просто рубятся. Т.е. траффик анализировать то можно, видели, но как узнать, чего там не хватает? )) Это не "лишние" отбросить/отрубить/отфильтровать (не могу слово подходящее подобрать)

    De omnubus dubito
  • SergeP Senior Member
    офлайн
    SergeP Senior Member

    1871

    22 года на сайте
    пользователь #18478

    Профиль
    Написать сообщение

    1871
    # 21 декабря 2004 12:35

    давай тогда на словах расскажи топологию сети (можешь в личных если секрет)

    какие и сколько коммутаторов, как подключены друг к другу, сколько пользователей, есть ли маршрутизаторы, если есть - какие

    что в реальности происходит и как ? это сейчас постоянно, т.е. сеть полностью лежит ? перезагрузки коммутаторов помогают ?

    как я понял маршрутизаторов нет и ip сеть соответственно одна

    что значит мессаги в чате видны (не представляю как работает чат), что значит по ip не работает ничего ? а чат по чему работает ?

    откуда подозрение что пакеты рубятся ? где они у вас вообще могут рубиться ? сколько понимаю коммутаторы у вас скорее всего самые простые ?

    давай сначал поймем что смотреть, если не разберемся кинешь кусок трафика почтой, посмотрю

    охотник на лонгольеров
  • makarych Junior Member
    офлайн
    makarych Junior Member

    95

    22 года на сайте
    пользователь #14043

    Профиль
    Написать сообщение

    95
    # 21 декабря 2004 12:56

    если по майл-слотам бегают пакеты, то имхо, что файрвол виноват! проверь его! может случайно ип в игноре стоят! да и вообще выкини файрволы и подобные фильтры! тольк трафик уменьшают!

    гусь свинье не товарищ!
  • Bock Senior Member
    офлайн
    Bock Senior Member

    1340

    23 года на сайте
    пользователь #5843

    Профиль
    Написать сообщение

    1340
    # 21 декабря 2004 13:40

    мды... чат по мейлслотам - а потом ещё интересуются, почему не работает. Сеть на 70 компов и ни одного сервака? Что-то вообще страшно всё у вас...

    Monsieur Parafinne-Épine
  • Vitamin80 Senior MemberАвтор темы
    офлайн
    Vitamin80 Senior Member Автор темы

    1444

    22 года на сайте
    пользователь #18446

    Профиль
    Написать сообщение

    1444
    # 21 декабря 2004 13:49

    makarych, фаерволл отпадает - это мы проходили, это мы знаем :)

    SergeP, коммутаторы (switch) использованы как ни удивительно но все те же suricom 8-портовые также есть парочка d-link. в одном доме (считай рабочей группе) приблизительно 46 пользователей (в т.ч. и я:) ) а во втором где-то 23 (в т.ч. Валерка). маршрутизаторов и серверов нет. в первом доме свитчи подключены последовательно + через 1-2 ещё один кабель кинут друг на друга (насколько я помню/знаю - т.к. не мы тянули с валеркой сетку), во втором доме просто последовательно. сетка лежит полностью, перегруз свитчей не помогает. ситуация повторяется в последнее время постоянно.

    ЗЫ: чат работает по мэйлслотам, но со скрипом.

  • Vitamin80 Senior MemberАвтор темы
    офлайн
    Vitamin80 Senior Member Автор темы

    1444

    22 года на сайте
    пользователь #18446

    Профиль
    Написать сообщение

    1444
    # 21 декабря 2004 13:55

    Bock, ехидничать не надо. скзано же что серваков нет! следовательно чат по мэйлслотам и внем больше 20 челов не увидишь

  • SergeP Senior Member
    офлайн
    SergeP Senior Member

    1871

    22 года на сайте
    пользователь #18478

    Профиль
    Написать сообщение

    1871
    # 21 декабря 2004 14:25
    Vitamin80:

    SergeP, коммутаторы (switch) использованы как ни удивительно но все те же suricom 8-портовые также есть парочка d-link.

    для начала я бы просто для интереса отключил какой-нить коммутатор от всей сети и посмотрел бы - работают ли на нем компьютеры, которые подключены только к нему

    Vitamin80:

    в одном доме (считай рабочей группе) приблизительно 46 пользователей (в т.ч. и я:) ) а во втором где-то 23 (в т.ч. Валерка). маршрутизаторов и серверов нет. в первом доме свитчи подключены последовательно + через 1-2 ещё один кабель кинут друг на друга (насколько я помню/знаю - т.к. не мы тянули с валеркой сетку)

    что значит друг на друга ? вы случайно кольцо нигде не устроили ?) серьезно, проверьте, может где-нить закольцевали ? или кто-нить резерв из двух линий устроил ? ;)

    т.к. коммутаторы тупые, самое простое - отключать по одному от сети и смотреть работают ли на нем машины, если даже на отключенном коммутаторе не работают - понятно, полетели коммутаторы, если работают а после включения в сеть опять начинается беда - идете с другой стороны, отключаете коммутаторы, но вместе с пользователями, т.к. гадить в сети может и коммутатор и пользователь

    захватить трафик лучше где-нить в середине сети между коммутаторами, но для этого нужен концентратор, что-бы посмотреть весь трафик или машина с ХР с двумя картами в режиме коммутатора

    посмотрите во первых загрузку сети, посмотреть есть ли в сети ошибки не сможете, да и вряд ли вам это понадобится, мало вероятно, что какие-либо ошибки смогли бы полностью положить сеть

    на что именно в трафике обращать внимание даже пока и предположить не могу, но т.к. маршрутизаторов и других вещей типа файрволов нет - ip пакеты ничем не отличаются от всех остальных, т.е. должно не работать всё, и конкретно ip пакеты не могут нигде рубиться. И по идее между коммутаторами не должно быть вообще никаких пакетов если всё зарубилось.

    охотник на лонгольеров
  • Vitamin80 Senior MemberАвтор темы
    офлайн
    Vitamin80 Senior Member Автор темы

    1444

    22 года на сайте
    пользователь #18446

    Профиль
    Написать сообщение

    1444
    # 21 декабря 2004 14:48

    для начала я бы просто для интереса отключил какой-нить коммутатор от всей сети и посмотрел бы - работают ли на нем компьютеры, которые подключены только к нему

    на конкретно моем свитче работают (т.е. когда я отрубаю свой сегмент то у меня все работает)

    что значит друг на друга ? вы случайно кольцо нигде не устроили ?) серьезно, проверьте, может где-нить закольцевали ? или кто-нить резерв из двух линий устроил ?

    точно топологию не знаю, но если рассудить логически то кольца нет - т.к. работало же до этого как-то и вроде никого не подрубали в последнее время. но стоит проверить данный вариант :)

    какой прогой можно попытаться захватить траффик для дальнейшего его анализа?

  • SergeP Senior Member
    офлайн
    SergeP Senior Member

    1871

    22 года на сайте
    пользователь #18478

    Профиль
    Написать сообщение

    1871
    # 21 декабря 2004 15:37

    ну тогда вычисляйте сбойный коммутатор, по другому разбираться конечно более правильно, но думаю более долго, легче найти сбойный и заменить его

    уже была подобная ветка, что коммутатор кладет всю сеть, я правда никогда такого не видел (с дешевым оборудованием практически не общаюсь) и что происходит в сети, исходя из теорию предположить не могу

    исходя из теоретических пониманий коммутатор при сбое не может влиять на другие сегменты сети, и даже если он генерит сбойные пакеты, они должны умирать на ближайшем коммутаторе, и даже если они не умирают, а пробрасываются дальше - это не должно влиять на сеть, тем более полностью ее вырубать, по крайней мере на хорошем оборудовании это так

    хотя вполне возможно что всё же идет некая атака

    атаки на коммутаторы могут быть следующие - переполнение mac-таблиц, т.е. атакующий генерирует большое количество пакетов с различными maс адресами источника, и посылка пакетов с броадкастовым адресом в качестве источника, тогда броадкаст пропишется на этом порту и все пакеты установления связи будут лететь в этот порт

    захватить трафик можно любым анализатором

    есть бесплатный http://www.ethereal.com/

    рекомендую Observer http://www.netinst.com - лучший

    здесь

    http://forum.onliner.by/viewtopic.php?p=1490225#1490225

    давал ссылки на подобные ветки

    охотник на лонгольеров
  • Vitamin80 Senior MemberАвтор темы
    офлайн
    Vitamin80 Senior Member Автор темы

    1444

    22 года на сайте
    пользователь #18446

    Профиль
    Написать сообщение

    1444
    # 21 декабря 2004 15:48

    SergeP, дома имеется у меня некая прога (NX как-то там не помню как, скачаная со взора) которая может захватывать траффик, правда в этом я не спец но разобрался что идут пакеты с бродкастовым адресом. сення все еще раз посмотрю и завтра расскажу (инет как сам понимаешь тоже дома не фунциклирует, а момед свой я уже сплавил)

  • SergeP Senior Member
    офлайн
    SergeP Senior Member

    1871

    22 года на сайте
    пользователь #18478

    Профиль
    Написать сообщение

    1871
    # 21 декабря 2004 15:56

    если захватите пакеты - киньте для интереса посмотреть, что там происходит во время сбоя

    сохраните в любом анализаторе в сниферовском формате

    охотник на лонгольеров
  • Vitamin80 Senior MemberАвтор темы
    офлайн
    Vitamin80 Senior Member Автор темы

    1444

    22 года на сайте
    пользователь #18446

    Профиль
    Написать сообщение

    1444
    # 21 декабря 2004 16:02

    Observer Suite v10.0.0012 - это то что нужно?

    если захватите пакеты - киньте для интереса посмотреть, что там происходит во время сбоя

    ок, если получится то скину :)

  • SergeP Senior Member
    офлайн
    SergeP Senior Member

    1871

    22 года на сайте
    пользователь #18478

    Профиль
    Написать сообщение

    1871
    # 21 декабря 2004 16:38
    Vitamin80:

    SergeP, дома имеется у меня некая прога (NX как-то там не помню как, скачаная со взора) которая может захватывать траффик, правда в этом я не спец но разобрался что идут пакеты с бродкастовым адресом. сення все еще раз посмотрю и завтра расскажу (инет как сам понимаешь тоже дома не фунциклирует, а момед свой я уже сплавил)

    посмотри

    броадкастовые пакеты могут и должны быть, но броадкаст должен быть в адресе назначение, адрес источника должен быть чьим то личным, в сети не должно быть только 70 личных mac адресов, т.е. не сотни и не тысячи (т.е. атака)

    вначале может показаться что системных пакетов, в том числе броадкастов много, на самом деле нужно смотреть на их количество только во время хорошей загрузки сети, их количество будет на уровне процентов

    охотник на лонгольеров
  • SergeP Senior Member
    офлайн
    SergeP Senior Member

    1871

    22 года на сайте
    пользователь #18478

    Профиль
    Написать сообщение

    1871
    # 21 декабря 2004 16:42
    Vitamin80:

    Observer Suite v10.0.0012 - это то что нужно?

    более чем, только он в незарегистрированной версии словит очень мало и отключится, про ломанную версию не спрашивай - не скажу (кстати 9 версия от 10 малой отличается)

    найдешь - значит найдешь

    хотя вряд ли он тебе нужен, слишком мощный

    слови ethereal-ом, там посмотрим

    охотник на лонгольеров