Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » arp шторм с машины под win2000

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

blackdevil

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет всем!
 
Заметил я это недавно, не знаю проявлялось до этого или нет. В общем дело такое. Есть рабочая группа на 20 машин. В ней крутится WinServer2000 (на обновление денег не выделяют) и сервер на Debian Linux. Заметил в логах линукса, что идет переполнение arp таблицы (neighbour table overflow), запустил сетевой снифер Wireshark и стал смотреть. Обнаружилось, что внутренний интерфейс WinServer2000, имеющий ip 192.168.0.1 и маску 255.255.0.0 (маска действительно нужна такая), постоянно посылает широковещательные arp запросы, пытаясь определить мак адрес КАЖДОЙ машины в сети, даже если такого компьютера в сети не существует...То есть тупо идет по порядку перебором по айпишникам и для каждого адреса посылает arp, пытаясь определить mac. Зачем ему это - непонятно. Еще более непонятно как это остановить...Почитал в гугле, пишут может зависеть от какой-то службы...например спулер печати...Пробовал отключать диспетчер очереди печати, вырубать антивирус, проксю, фтп, wins, dns...Разве что только mysql не тормозил, но его нельзя, т.к. там база 1с крутится. Еще заметил, что днем такого не происходит. ARP-шторм идет утром часов до 11ти, а потом повторяется вечером часа в 3-4, сегодня точно промониторю как оно по времени.
 
В общем мыслей о причинах явления никаких...Может кто сталкивался уже с таким или просто даст наводку, куда копать...
 
Прилагаю скрин Wireshark, может он натолкнет на мысли: http://rghost.net/4281781/image.png

Всего записей: 216 | Зарегистр. 14-04-2006 | Отправлено: 12:12 10-02-2011
Sadok

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
а что ты хотел? все работает по уставленным тобой условиям. ебалайтунг с широковещательными запросами - все ОК.

Всего записей: 1358 | Зарегистр. 04-01-2003 | Отправлено: 18:50 12-02-2011
blackdevil

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Поумничать чтоли хотел? А по делу-то есть что сказать?

Всего записей: 216 | Зарегистр. 14-04-2006 | Отправлено: 19:15 14-02-2011
attaattaatta



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
blackdevil
http://support.microsoft.com/kb/840155 ?

Всего записей: 1118 | Зарегистр. 25-09-2007 | Отправлено: 20:23 14-02-2011
Sadok

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
blackdevil
вы бы уроки, юноша, поучили, тогда в таких вопросах надобность отпадет.

Всего записей: 1358 | Зарегистр. 04-01-2003 | Отправлено: 20:49 14-02-2011
blackdevil

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
attaattaatta, спасибо, но статью видел и причины явления на мои причины не похожи. Но все ж таки попробую поставить хотфикс. Есть еще пдозрение на глючную сетевуху.
 
Sadok, выглядеть нынче всезнающим гуру, наверное, круто. И с величественным видом троллить форумчан, будто бы зная ответ на вопрос - тоже. А может все же дадите мне столь очевидный Вам ответ о причинах данного явления? Заодно и знания Ваши проверим. А то знаете, я как модератор дного из никсовых форумов всякие вопросы повидал...и детские, и смешные, и глупые...но все ж таки по мере возможностей помочь старался. А не побрызгать желчью...

Всего записей: 216 | Зарегистр. 14-04-2006 | Отправлено: 23:07 15-02-2011
Sadok

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
blackdevil
бывали и мы модераторами. зачем такая дикая маска /16 на 20 машин?  
 
пс: ты не обижайся, настроение было дрянь. извини.
 
ппс: обновы то вин2000 все стоят?

Всего записей: 1358 | Зарегистр. 04-01-2003 | Отправлено: 23:38 15-02-2011
attaattaatta



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
blackdevil
Проверь на вирусняк, особенно киииидо =) Может кстати и spoofing от зомби машин.

Всего записей: 1118 | Зарегистр. 25-09-2007 | Отправлено: 05:08 16-02-2011
blackdevil

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На вирусы проверял 2мя антивирусами. Маску могу поставить поменьше, у меня все компы в подсетях 192.168.0 и 192.168.1...Но дело-то не в этом, дело в том, что такое поведение - ненормально. Зачем винда опрашивает каждый комп, даже если таких адресов нет в сети вообще, например на скрине идет опрос подсети 192.168.74. Ну бред же...не было у нас никогда таких узлов...Уменьшу подсеть - уменьшится количество запросов, это понятно. Но намного ли? И еще - поймет ли win200 бесклассовую маску (cidr)?
 
Добавлено:
Обновления, ксати, стоят все. Забыл написать.

Всего записей: 216 | Зарегистр. 14-04-2006 | Отправлено: 08:33 16-02-2011
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Windows понимает cidr. Маску, поменять можно, но в общем-то проблем это, конечно, не решит.  
Как вариант: safe mode+networking, смотреть проявляется ли симптом.
Но imho всё-таки самое логичное объяснение - вирус.

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 12:29 16-02-2011
blackdevil

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо, осталось попробовать все варианты...Собственно говоря в рабочее время сервер не стопанешь, да и сильно это никому не мешает пока (правда пришлось на linux машине размер arp-кэша увеличить), придется заставить себя выйти в выходной день...

Всего записей: 216 | Зарегистр. 14-04-2006 | Отправлено: 15:49 16-02-2011
virusik1975

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
И еще - поймет ли win200 бесклассовую маску (cidr)?

Ну вы совсем уж недооценивали (надеюсь, в прошедшем времени) «Винду»...
 
Бывало, наблюдал некоторые высказывания:
«Винда тупая — не понимает разницу между строчными и заглавными буквами»,
«Винда не показывает размер файла в байтах»,
«В Винде же нет команды traceroute!»,
«В Винде даже входящих сетевых фильтров нету».
 
«За ранние» прошу прощения за «некрооффтоп».

Всего записей: 25 | Зарегистр. 04-11-2006 | Отправлено: 10:24 14-09-2025
alexnov66



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
virusik1975
последнее сообщение в теме 14 лет назад, уже ни кто не пользуется этой виндой.

Всего записей: 1598 | Зарегистр. 29-08-2005 | Отправлено: 11:24 14-09-2025
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » arp шторм с машины под win2000


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru