Networking Forums

Networking Forums > Computer Networking > Linux Networking > dziwne pakiety

Reply
Thread Tools Display Modes

dziwne pakiety

 
 
Jim
Guest
Posts: n/a

 
      01-01-2007, 05:13 PM
Witam szanownych grupowiczów!

Może to będzie troszkę przydługawe ... ale proszę o wyrozumiałość

Do tej pory miałem w switchu 3com 4250T około 35 kompów w LAN.
Switch niemal w konfiguracji fabrycznej (bez VLAnów itp...).
Wszystko chodziło jak w zegarku przez ponad rok.

Aż tu pewnego dnia wszystko przestało. 3Comik zgłupiał: żadne pingi w
LANie nie idą (tak jak by woogóle nie przełączał). Do panelu
konfiguracyjnego switcha przez IP nie idzie wejść. Ale switch sobie
mruga w najlepsze, tak jak by wszystko pracowało normalnie....
Co ciekawsze, diody sygnalizacyjne na kartach sieciowych PCetów mrugają
jak szalone (sprawdziłem kilka PC).

Tcpdump pokazał takie coś:
10:52:28.671348 00:00:00:00:00:00 > 01:80:c2:00:00:01, ethertype Unknown
(0x8808), length 60:
0x0000: 0001 001f 0000 0000 0000 0000 0000 0000................
0x0010: 0000 0000 0000 0000 0000 0000 0000 0000................
0x0020: 0000 0000 0000 0000 0000 0000 0000 ..............

Mac 01:80:c2:00:00:01 co najmniej dziwny i nie jest żadnym makiem
występującym w mojej sieci.

Po resecie switcha i załadowaniu ustawień fabrycznych - bez zmian.

Odłączyłem kompy na inne switche - tak, że w całym diagnozowanym
przełączniku był tylko jeden kabelek krosowy łączący go z innym
przełącznikiem.
Dalej to samo. Nieustający flood.
Wyjmuję tego ostatniego krosa - wszystko działa.
Wkładam krosa znowu flood.

Myślałem, że może jakaś karta sieciowa uszkodzona w jednym z PC - no ale
jak wszystkie wypiąłem z przełącznika (został w nim tylko jeden kabelek
j.w.), a objawy nie ustąpiły, to chyba karta sieciowa odpada?

Kolejna myśl przełącznik: ale jak go odłączę i postawię np. na nim dwa
PC to wszystko jest OK.

Pogooglałem na temat (0x8808) i wyczytałem, że mogą to być pakiety "flow
control" - ale jak się to ma do moich objawów????

Trojan??? Ale jeżeli tak, to czemu switch:
flooduje wiele komputerów???
nie wpuszcza do panelu konfiguracyjnego??
nie odpowiada na pingi na swoim IP??
No chyba ze trojan atakował akurat przełącznik - jest to możliwe? jak
to stwierdzić??

No i teraz zgłupiałem.....

Proszę o sugestię co to może być, gdzie szukać

Pozdrawiam

Jim
Dyżurny Lama

PS
Wszystkiego najlepszego w nowym roku!

 
Reply With Quote
 
 
 
 
Jim
Guest
Posts: n/a

 
      01-01-2007, 05:20 PM
Error
Sorry, this msg should be send to pl.comp.os.linux.

Jim

Jim napisał(a):
> Witam szanownych grupowiczów!
>
> Może to będzie troszkę przydługawe ... ale proszę o wyrozumiałość
>
> Do tej pory miałem w switchu 3com 4250T około 35 kompów w LAN.
> Switch niemal w konfiguracji fabrycznej (bez VLAnów itp...).
> Wszystko chodziło jak w zegarku przez ponad rok.
>
> Aż tu pewnego dnia wszystko przestało. 3Comik zgłupiał: żadne pingi w
> LANie nie idą (tak jak by woogóle nie przełączał). Do panelu
> konfiguracyjnego switcha przez IP nie idzie wejść. Ale switch sobie
> mruga w najlepsze, tak jak by wszystko pracowało normalnie....
> Co ciekawsze, diody sygnalizacyjne na kartach sieciowych PCetów mrugają
> jak szalone (sprawdziłem kilka PC).
>
> Tcpdump pokazał takie coś:
> 10:52:28.671348 00:00:00:00:00:00 > 01:80:c2:00:00:01, ethertype Unknown
> (0x8808), length 60:
> 0x0000: 0001 001f 0000 0000 0000 0000 0000 0000................
> 0x0010: 0000 0000 0000 0000 0000 0000 0000 0000................
> 0x0020: 0000 0000 0000 0000 0000 0000 0000 ..............
>
> Mac 01:80:c2:00:00:01 co najmniej dziwny i nie jest żadnym makiem
> występującym w mojej sieci.
>
> Po resecie switcha i załadowaniu ustawień fabrycznych - bez zmian.
>
> Odłączyłem kompy na inne switche - tak, że w całym diagnozowanym
> przełączniku był tylko jeden kabelek krosowy łączący go z innym
> przełącznikiem.
> Dalej to samo. Nieustający flood.
> Wyjmuję tego ostatniego krosa - wszystko działa.
> Wkładam krosa znowu flood.
>
> Myślałem, że może jakaś karta sieciowa uszkodzona w jednym z PC - no ale
> jak wszystkie wypiąłem z przełącznika (został w nim tylko jeden kabelek
> j.w.), a objawy nie ustąpiły, to chyba karta sieciowa odpada?
>
> Kolejna myśl przełącznik: ale jak go odłączę i postawię np. na nim dwa
> PC to wszystko jest OK.
>
> Pogooglałem na temat (0x8808) i wyczytałem, że mogą to być pakiety "flow
> control" - ale jak się to ma do moich objawów????
>
> Trojan??? Ale jeżeli tak, to czemu switch:
> flooduje wiele komputerów???
> nie wpuszcza do panelu konfiguracyjnego??
> nie odpowiada na pingi na swoim IP??
> No chyba ze trojan atakował akurat przełącznik - jest to możliwe? jak
> to stwierdzić??
>
> No i teraz zgłupiałem.....
>
> Proszę o sugestię co to może być, gdzie szukać
>
> Pozdrawiam
>
> Jim
> Dyżurny Lama
>
> PS
> Wszystkiego najlepszego w nowym roku!
>

 
Reply With Quote
 
Moe Trin
Guest
Posts: n/a

 
      01-02-2007, 06:55 PM
On Mon, 01 Jan 2007, in the Usenet newsgroup comp.os.linux.networking, in
article <enbjcu$7i$(E-Mail Removed)>, Jim wrote:

>Error
>Sorry, this msg should be send to pl.comp.os.linux.


I can't read/understand Polish, but three things jump out at me:

>> Do tej pory miałem w switchu 3com 4250T około 35 kompów w LAN.
>> Switch


3Com 4250T switch

>> Tcpdump pokazał takie coś:
>> 10:52:28.671348 00:00:00:00:00:00 > 01:80:c2:00:00:01, ethertype Unknown
>> (0x8808), length 60:


[compton ~]$ etherwhois 01:80:c2
Non-existent address as of Dec 18 17:25:59 MST 2006 OUI file
http://standards.ieee.org/regauth/oui/oui.txt
0180C2000000 Spanning Tree (BPDU) (see keywords Spanning Tree)
[compton ~]$ zgrep 880[0-f] rfcs/ethernet-numbers.gz
880B PPP [IANA]
[compton ~]$

Spanning Tree http://www.cisco.com/univercd/cc/td/...duct/rtrmgmt/\
sw_ntman/cwsimain/cwsi2/cwsiug2/vlan2/stpapp.htm
"Understanding Spanning-Tree Protocol: Spanning-Tree Protocol is a link
management protocol that provides path redundancy while preventing
undesirable loops in the network. For an Ethernet network to function
properly, only one active path can exist between two stations..."

Perhaps that may be related? You may want to wander over to the Usenet
newsgroup comp.protocols.tcp-ip, and perhaps comp.dcom.lans.ethernet.

Old guy
 
Reply With Quote
 
 
 
Reply

Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off
Trackbacks are On
Pingbacks are On
Refbacks are Off




1 2 3 4 5 6 7 8 9 10 11