Назад | Перейти на главную страницу

Что заставляет порт коммутатора получать данные, не предназначенные для него?

У нас периодически возникает неисправность, которая влияет на одну из наших систем управления на одном из наших коммутаторов HP Procurve.
По какой-то причине этот ПЛК (порт 10 Мбит - 192.168.6.56), который подключен непосредственно к коммутатору HP, периодически начинает получать данные, которые ему не предназначены. Данные отправляются с Thecus NAS с последней прошивкой (192.168.6.218) на физический сервер IBM под управлением Win2003R2 и SAP (192.168.6.225). Проблема связана не только с отправкой на этот сервер, но и с другими физическими серверами в прошлом, но всегда с Thecus NAS.
Я использую порт монитора для wirehark, что происходит в / из ПЛК - обычно вход / выход составляет около 1 МБ за 2 или 3 минуты - только сервер запрашивает состояние катушек. Когда возникает проблема, в линию ПЛК помещается поток данных - в этом захваченном экземпляре около 67 МБ менее чем за минуту.
Из-за этого невозможно выполнить запрос к ПЛК, поскольку порт фактически находится под DOS, что, в свою очередь, убивает часть нашей фабрики. Я знаю, что иметь продакшн в том же vlan, что и ИТ - не лучшая идея - я согласен, однако это не может быть изменено в настоящий момент (придется подождать 3 месяца), а также проблема возникла только в последние 3 месяцы. Вот шапка экрана одного из пакетов, отправленных с Thecus NAS, который был перехвачен с порта ПЛК на коммутаторе HP:

И их более 700 в одном файле размером 1024 КБ.
Если у кого-то есть идеи о том, что может происходить, будет очень благодарна некоторая помощь. Если вам нужно узнать что-нибудь еще, дайте мне знать!
Ура!

Таблица CAM (MAC-адресов) на вашем коммутаторе перегружена? Если это так, он будет отправлять трафик на все порты, потому что он не знает, какой порт он должен использовать - это, по сути, превращает коммутатор в концентратор. Распространенной атакой является заполнение таблицы CAM маршрутизатора недопустимыми MAC-адресами до тех пор, пока таблица CAM не упадет, а затем прослушивание всего трафика, поступающего на атакующий хост.

http://en.wikipedia.org/wiki/MAC_flooding

Это также может произойти с неправильно настроенным оборудованием. Добавляли ли вы что-нибудь новое в свою сеть в то время, когда это начало происходить?

Вы можете настроить безопасность портов на большинстве коммутаторов HP, что ограничит количество MAC-адресов, которые может узнать каждый порт, и снизит вероятность атаки:

http://www.hp.com/rnd/device_help/help/hpwnd/webhelp/HPJ4121A/security_perports.htm

Похоже, что в Thecus есть возможная неисправность, однако служба поддержки HP рассмотрит ее еще раз, когда возникнет неисправность - они хотят увидеть, является ли коммутатор причиной наводнения или NAS.
Они хотят видеть два разных снимка при возникновении сбоя: снимок NAS с использованием зеркального порта, а также снимок коммутатора (просто подключите ноутбук к коммутатору и ничего не зеркалируйте) во время сбоя.
Всем спасибо за помощь!

Убедитесь, что трафик действительно исходит от Thecus NAS. Я думаю, что кто-то подделывает MAC-адрес.