IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Dépannage et Assistance Discussion :

tempête de broadcast passagère


Sujet :

Dépannage et Assistance

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2011
    Messages
    192
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Transports

    Informations forums :
    Inscription : Février 2011
    Messages : 192
    Par défaut tempête de broadcast passagère
    Bonjour,

    Je suis sur un réseau de taille assez importante, et je suis confronté à un problème assez grave dont j'ai du mal à trouver l'origine.

    Tous les jours (depuis la semaine dernière), des tempêtes de broadcast ARP se déclenchent, mais je ne sais pas pourquoi ni comment..

    Ces tempêtes ont presque des horaires réguliers, (quasi quotidiennement, problème à 19h et à 1h)

    J'ai bien compris que souvent, ces tempêtes étaient déclenchées par des boucles réseau ; mais d'une part, le spaning tree est activé, ce qui devrait déjà protéger le réseau, mais de plus, les tempêtes s'arrêtent au bout de quelques temps (une moyenne de 20 minutes par tempête) ; et je ne vois pas quelqu'un créer une boucle à 1h du matin le dimanche.... Pour finir, si ces tempêtes étaient provoquées par une boucle, je suppose qu'elle ne s'arrêterait pas toute seule.

    Est-ce possible que cela proviennent d'un virus sur une machine ? ou autre ?

    Nom : flood.png
Affichages : 3553
Taille : 71,0 KoNom : flood.png
Affichages : 3553
Taille : 71,0 Ko

    merci d'avance

    dumoulex

  2. #2
    Expert éminent
    Avatar de JML19
    Homme Profil pro
    Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Inscrit en
    Décembre 2010
    Messages
    15 198
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Corrèze (Limousin)

    Informations professionnelles :
    Activité : Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2010
    Messages : 15 198
    Billets dans le blog
    10
    Par défaut
    Bonjour

    A quoi corresponde ces 4 IP ?
    Vous pouvez utiliser les FAQ (ICI) ou les Tutoriels (ICI) et aussi accéder au blog (ICI)

  3. #3
    Membre confirmé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2011
    Messages
    192
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Transports

    Informations forums :
    Inscription : Février 2011
    Messages : 192
    Par défaut
    Celles ci sont des machines utilisateurs,

    mais en remontant un peu, je détecte des IPs vraiment étonnantes, qui ne sont pas dans ma plage DHCP ni dans ma plage d'IP fixes à attribuer aux machines qui ne sont pas en DHCP.

    Avec un outils (OCS) qui permet d'afficher les couples IP / macAddress je retrouve toutes les fameuses IPs / mac qui font les tempêtes ; exemple :

    10.16.106.170 00:24:32:10:04:75 (Neostar Technology Co.,LTD) 255.255.255.0 2015-02-18 00:49:34 10.16.106.170
    10.16.106.171 00:24:32:10:05:8A (Neostar Technology Co.,LTD) 255.255.255.0 2015-02-18 00:49:34 10.16.106.171
    10.16.106.172 00:24:32:10:02B (Neostar Technology Co.,LTD) 255.255.255.0 2015-02-10 05:06:28 10.16.106.172
    10.16.106.173 00:24:32:10:05:5A (Neostar Technology Co.,LTD) 255.255.255.0 2015-02-17 06:02:54 10.16.106.173
    10.16.106.174 00:24:32:10:05:E4 (Neostar Technology Co.,LTD) 255.255.255.0 2015-02-22 19:33:29 10.16.106.174
    10.16.106.175 00:24:32:10:05:88 (Neostar Technology Co.,LTD) 255.255.255.0 2015-02-22 19:33:29 10.16.106.175
    10.16.106.177 00:24:32:10:05:7B (Neostar Technology Co.,LTD) 255.255.255.0 2015-02-18 00:49:34 10.16.106.177
    10.16.106.178 00:24:32:10:05:8E (Neostar Technology Co.,LTD) 255.255.255.0 2015-02-20 05:21:38 10.16.106.178
    10.16.106.179 00:24:32:10:03:8A (Neostar Technology Co.,LTD) 255.255.255.0 2015-02-21 01:10:17 10.16.106.179

    le "problème" c'est que ces adresses ne sont attribuées à personne,

    Je suppose qu'il s'agirait d'un virus qui s'accapare des IPs libres sur notre réseau et qui set une adresse MAC de type (Neostar Technology Co.,LTD) et une fois sur le réseau, qui balance des flood ARP

    merci d'avance,

  4. #4
    Membre confirmé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2011
    Messages
    192
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Transports

    Informations forums :
    Inscription : Février 2011
    Messages : 192
    Par défaut
    tout a fait d'accord sur la boucle, j'en ai fait à mes débuts, je le saurais si c'etait ça

    sur les 2 machines il y a une passerelle et un serveur de fichier.

    Voici une nouvelle capture, qui correspond plus à mon probleme :

    Nom : flooad.png
Affichages : 2746
Taille : 70,7 Ko

    l'adresse demandée est une passerelle, mais l'adresse IP source / MacAddress ne sont pas censé exister

  5. #5
    Expert éminent
    Avatar de JML19
    Homme Profil pro
    Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Inscrit en
    Décembre 2010
    Messages
    15 198
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Corrèze (Limousin)

    Informations professionnelles :
    Activité : Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2010
    Messages : 15 198
    Billets dans le blog
    10
    Par défaut
    Tu as aussi la 242 c'est quoi ?
    Vous pouvez utiliser les FAQ (ICI) ou les Tutoriels (ICI) et aussi accéder au blog (ICI)

  6. #6
    Membre confirmé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2011
    Messages
    192
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Transports

    Informations forums :
    Inscription : Février 2011
    Messages : 192
    Par défaut
    la 242 est un serveur de fichier

  7. #7
    Invité
    Invité(e)
    Par défaut
    Dans la trace que tu as fournie, je vois un storm ARP Request de sources 10.16.106.81 et 10.16.106.92.

    Maintenant, tu me dis que des MAC addresses Neostar génèrent le storm

    Je suppose qu'il s'agirait d'un virus qui s'accapare des IPs libres sur notre réseau et qui set une adresse MAC de type (Neostar Technology Co.,LTD) et une fois sur le réseau, qui balance des flood ARP
    Rien ne permet de tirer cette conclusion pour l'instant.

    Combien y-a-t-il d'adresses IP dans ce subnet 10.16.106.0/24 ?

    Combien y a-t-il d'entrées ARP dans la gateway de ce subnet ?

    Steph

  8. #8
    Invité
    Invité(e)
    Par défaut
    Salut,

    Citation Envoyé par dumoulex Voir le message
    Bonjour,
    J'ai bien compris que souvent, ces tempêtes étaient déclenchées par des boucles réseau ; mais d'une part, le spaning tree est activé, ce qui devrait déjà protéger le réseau, mais de plus, les tempêtes s'arrêtent au bout de quelques temps (une moyenne de 20 minutes par tempête) ; et je ne vois pas quelqu'un créer une boucle à 1h du matin le dimanche.... Pour finir, si ces tempêtes étaient provoquées par une boucle, je suppose qu'elle ne s'arrêterait pas toute seule.
    Si tu avais une boucle Ethernet non gérée par Spanning Tree, il y a longtemps que tu le saurais

    Et à en juger par cette trace, le storm est causé par les adresses suivantes :
    - 10.16.106.81 qui demande la MAC address de l'IP 10.16.106.254,
    - 10.16.106.92 qui demande la MAC de 10.16.106.242.

    Quelles sont ces adresses 10.16.106.242 et 254 ? Des gateways ?
    Le problème, c'est que ces adresses ne répondent plus à des ARP Requests.

    Steph

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Détecter une tempête de broadcast
    Par Samb95 dans le forum Réseau/Web
    Réponses: 2
    Dernier message: 31/05/2010, 16h23
  2. BroadCast specifique
    Par gilles641 dans le forum Développement
    Réponses: 2
    Dernier message: 08/07/2005, 10h58
  3. [C#] BroadCast d'événements
    Par papouAlain dans le forum Windows Forms
    Réponses: 3
    Dernier message: 07/01/2005, 12h33
  4. Broadcast
    Par Gnux dans le forum Développement
    Réponses: 4
    Dernier message: 02/03/2004, 07h51
  5. Ping de broadcast sous Windows
    Par ovh dans le forum Développement
    Réponses: 10
    Dernier message: 09/05/2003, 18h40

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo