« Загружаемся с ISO-образов дисков, используя флешкуATLAC - статус разработки и прогресс »

4 комментариев

  1. § Stas Email написан :
    Если валят АРПы то вероятнее всего есть кольцо л2 ... оно ведь может быть и между бордерами на транспорте.

    В общем я бы наверное воткнул маленькую железку с freebsd, обе сетевушки в медленный поллинг и поснифать эти АРПы.
    Если там одни реквесты от нас же, то проблема на транспорте.
  2. § Alex® Email написан :
    Ну так собственно, как раз речь о том, что на L2-транспорте у SPB-IX замыкание и возникло.

    Вопрос в том, как с ARP-флудом вообще в перспективе бороться. Это может быть проблема на транспорте, а может быть и сошедший с ума соседний роутер или сознательный DDoS. Всякое может быть.
  3. § al Email написан :
    думаю вам нужно попробовать настроить ARP Inspection. http://www.cisco.com/en/US/docs/routers/7600/ios/12.2SXF/configuration/guide/dynarp.html
  4. § Alex® Email написан :
    Не поможет. ARP Inspection работает уже после попадания пакетов на CPU. В процессе падения шло залитие именно по числу прерываний (число пакетов, ушедших на CPU). Проверял на тестовом стенде - эффект от ARP Inspection, конечно, есть - снижается нагрузка процессом ARP Input. Но по прерываниям все равно затор, и все CPU-based функции L3 (консоль, BGP, OSPF, PIM, ...) просто встают, с печальными последствиями.

    Кстати говоря, способ борьбы с подобным мы все-таки нашли. Есть замечательная команда - mls qos protocol arp police, которая рубит трафик на фабрике - до того, как он попадет на CPU. Вполне применимо, и на тестовом стенде показало свою эффективность - залитие лимитируется на определенном % нагрузки CPU (естественно, лимит подбирался руками), и нарушения сервиса не происходит.

    При этом на штатный сервис при отсутствии флуда данный рейт-лимит визуально не влияет - т.е. дропов нет, объем ARP-трафика весьма небольшой. При залитии, даже когда что-то пилится, "легитимные" хосты всегда могут повторить ARP-запрос. Учитывая, что делается таковой для роутера не часто, разве что трафика долго не было, серьезных проблем можно не ждать. Т.е. подобная превентивная мера дает время разрешить ситуацию с залитием без потери сервиса.

Оставить комментарий


Ваш email адрес не будет показан на сайте.

Ваш URL будет показан.
ПлохоПревосходно
(Заменить прерывания строк на <br />)
(Name, email & website)
(Allow users to contact you through a message form (your email will not be revealed.)
Контакты / Помощь. ©2012 by Alex. b2 / web hosting / monetizing.
Design & icons by N.Design Studio. Skin by Tender Feelings / Evo Factory.