Witam szanownych grupowiczów!
Może to będzie troszkę przydługawe ... ale proszę o wyrozumiałość
Do tej pory miałem w switchu 3com 4250T około 35 kompów w LAN.
Switch niemal w konfiguracji fabrycznej (bez VLAnów itp...).
Wszystko chodziło jak w zegarku przez ponad rok.
Aż tu pewnego dnia wszystko przestało. 3Comik zgłupiał: żadne pingi w
LANie nie idą (tak jak by woogóle nie przełączał). Do panelu
konfiguracyjnego switcha przez IP nie idzie wejść. Ale switch sobie
mruga w najlepsze, tak jak by wszystko pracowało normalnie....
Co ciekawsze, diody sygnalizacyjne na kartach sieciowych PCetów mrugają
jak szalone (sprawdziłem kilka PC).
Tcpdump pokazał takie coś:
10:52:28.671348 00:00:00:00:00:00 > 01:80:c2:00:00:01, ethertype Unknown
(0x8808), length 60:
0x0000: 0001 001f 0000 0000 0000 0000 0000 0000................
0x0010: 0000 0000 0000 0000 0000 0000 0000 0000................
0x0020: 0000 0000 0000 0000 0000 0000 0000 ..............
Mac 01:80:c2:00:00:01 co najmniej dziwny i nie jest żadnym makiem
występującym w mojej sieci.
Po resecie switcha i załadowaniu ustawień fabrycznych - bez zmian.
Odłączyłem kompy na inne switche - tak, że w całym diagnozowanym
przełączniku był tylko jeden kabelek krosowy łączący go z innym
przełącznikiem.
Dalej to samo. Nieustający flood.
Wyjmuję tego ostatniego krosa - wszystko działa.
Wkładam krosa znowu flood.
Myślałem, że może jakaś karta sieciowa uszkodzona w jednym z PC - no ale
jak wszystkie wypiąłem z przełącznika (został w nim tylko jeden kabelek
j.w.), a objawy nie ustąpiły, to chyba karta sieciowa odpada?
Kolejna myśl przełącznik: ale jak go odłączę i postawię np. na nim dwa
PC to wszystko jest OK.
Pogooglałem na temat (0x8808) i wyczytałem, że mogą to być pakiety "flow
control" - ale jak się to ma do moich objawów????
Trojan??? Ale jeżeli tak, to czemu switch:
flooduje wiele komputerów???
nie wpuszcza do panelu konfiguracyjnego??
nie odpowiada na pingi na swoim IP??
No chyba ze trojan atakował akurat przełącznik - jest to możliwe? jak
to stwierdzić??
No i teraz zgłupiałem.....
Proszę o sugestię co to może być, gdzie szukać
Pozdrawiam
Jim
Dyżurny Lama
PS
Wszystkiego najlepszego w nowym roku!