求有经验的大佬指点,鄙视那种复制粘贴,话不对题,东拉西扯不能解决问题的水军不要回复,浪费大家时间
用户拓扑:整个网络是一个大二层网络,防火墙透明接入
故障现像:用户反馈网络很卡,通过远程排查后,发现PCA ping 防火墙、路由器和外网均有严重丢包,登录防火墙后ping路由器和外网,都存在丢包情况,检查防火墙连接交换机的内网口,发现大量的组播包(19分钟产生了1900万个组播报文),但是到了下午5点20分左右,再次远程登录防火墙,发现网络已经恢复正常,询问用户得知公司已经下班,初步怀疑是内网中存在攻击行为或环路。
故障排查:第二天到达现场进行ping测试,整个网络正常,大概到了中午11点20分钟左右,网络开始丢包(PC A ping 路由器、防火墙、外网均丢包,但是ping PCB 不丢包,说明交换机部分正常),通过抓包软件,发现问题主机在6分钟左右发送了800多万个组播包,组播目的地址是224.0.0.2和224.0.0.251,而这2个组播地址接收对像是三层设备(这应该就是交换机没有奔溃的原因),之前用户反馈是防火墙问题,为了证明不是防火墙的问题,遂去掉防火墙,但奇怪的事情就发生了,去掉防火墙后,整个网络恢复正常(一直到晚上9点,ping测试均无丢包),而问题主机也不在发送组播报文,求有经验的大佬指点一下!
抓包截图:
6分钟就产生了800多万个组播报文
(1)
最佳答案
我觉得你应该从pc为什么会发送这么多组播包入手,去掉防火墙正常,防火墙有没有cpu,内存高的情况以及人如果是华三防火墙安全策略有没有开启记录安全策略日志
(0)
如果bypass打开了还没恢复,应该不是防火墙问题,大量的攻击包如果有把在网设备接口流量打满了就会丢包,之前看过接口流量吗?
补充一下,前一天远程的时候,我把防火墙的bypass功能打开(400说的打开bypass功能后,防火墙相当于一根网线),但是丢包问题依旧,说明不是防火墙的问题,从抓包来看,已经明确是内网中存在攻击行为,但去掉防火墙后网络立即恢复正常,不知是何原因?
(0)
bypass功能大打开了,进出口有接到bypass口上面吗,进出口方向对吗?(有一些防火墙定义了进出口方向),还有bypass内部转发还是外部转发
bypass功能大打开了,进出口有接到bypass口上面吗,进出口方向对吗?(有一些防火墙定义了进出口方向),还有bypass内部转发还是外部转发
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
直接把问题终端拉入黑名单,做了组播抑制,问题解决