Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевые технологии (http://forum.oszone.net/forumdisplay.php?f=31)
-   -   [решено] Broadcast адреса: быть или не быть? (http://forum.oszone.net/showthread.php?t=326909)

krec 20-05-2017 09:52 2738170

Broadcast адреса: быть или не быть?
 
Давно меня тревожит вопрос по широковещательным адресам.
В логах, на пограничным файрволе (он и есть шлюз для локалки) пачками сыпаются широковещательные адреса. Собственно, фаер всех гасит. Но из за них очень сложно в логах найти важные записи, например реальные блокировки.
Вот в основном на эти адреса идут:
Код:

239.255.255.250 (UDP/3702)
224.0.0.22 (IP/2)
255.255.255.255 (UDP/5678)
224.0.0.1 (IP/2) - тут инициатор адрес 0.0.0.0

адресация в сети: 192.168.1.0 (LAN).
На стороне WAN: 192.168.0.0
В сети нет DC, DHCP.
сервер win2012, клиенты win7-10.

Можно ли это отключить на клиентах, чтоб не генерировали такой трафик и не засоряли логи ?
или создать лучше дня них правило отдельно блокировки и отключить у них логирование ?

Jula0071 20-05-2017 13:50 2738209

Можно не вручную читать логи, а воспользоваться обработчиком, который настроить на
Цитата:

Цитата krec
важные записи, например реальные блокировки »


meZon 20-05-2017 15:26 2738238

Может проще не не писать в лог?
Настроить логгирование нужного и всё.

krec 20-05-2017 23:52 2738355

Jula0071, нет, так не получится. технически не возможно в нашем случае.

meZon, а как/что настроить то? там все в перемешку сыпается. хочу немного отсеивать, чтоб хоть можно было нагладно что то видеть, а то одни широковещательные пакеты, кстати 255.255.255.255 (UDP/5678) - от микротика как раз. через WAN порт попадает в фаер, который и гасит.

Valeant 21-05-2017 12:19 2738405

Для начала это мультикаст группа, так же протокол SSDP (по умолчанию порт 1900), так же сервисы UPnP (Universal Plug&Play service).

Jula0071 22-05-2017 16:13 2738686

Цитата:

Цитата krec
нет, так не получится. технически не возможно в нашем случае. »

Почему? Что это за логи такие, которые нельзя завернуть в syslog, а там обработать чем нравится?

krec 23-05-2017 20:02 2739082

Jula0071,

ну syslog да, оборудование поддерживает, но технически не знаю как это все реализовать.

Jula0071 23-05-2017 20:12 2739086

Цитата:

Цитата krec
ну syslog да, оборудование поддерживает, но технически не знаю как это все реализовать. »

Поднимаете виртуалку, на которую шлются логи по remote syslog, там поднимается обработчик логов. Обработчик логов может быть начиная от тупого скрипта, типа с
grep -v 239\.255\.255\.250 до очень дорогого Splunk.

krec 23-05-2017 21:40 2739105

Jula0071, К сожалению пока не готов возится с syslog. Надо мне для начала изучать все , а потом уже перейти

krec 25-05-2017 09:07 2739429

Все же решил сделать так:
сделать правило , который принудительно блокирует мильтикасты и на эту запись отключить логирование.
получится отсеивается весь этот хлам, а и в логи не пишет.
Но не знаю как синтаксис оформить..
Вот пустой бланк для составления правилы: http://images.vfl.ru/ii/1495691454/5...4/17342658.jpg
надо под отдельным фильтром гасить вот эти записи:
192.168.0.х > 224.0.0.251
192.168.1.х > 224.0.0.22
192.168.1.х > 239.255.255.250
192.168.0.х > 255.255.255.255

Вот картина из логах: http://images.vfl.ru/ii/1495692381/b...0/17342745.jpg
Я не могу понять что за сервис IP/2 , и как для него создать правило.

Jula0071 25-05-2017 10:43 2739458

Цитата:

Цитата krec
Я не могу понять что за сервис IP/2 »

Протокол IP/2 это IGMP.

PS Возможно, если вы скажете, какой девайс вы используете, то найдутся люди, с ним знакомые и могущие помочь в настройке.

krec 25-05-2017 12:18 2739488

Jula0071,
О, спасибо , а то не могу найти что это за сервис такой IP/2 )))

девайс у нас вот такой . Просто боюсь его никто не знает )) хотя бренд раскрученный.

Ну и если быть короче, то IGMP зачем нам нужен в локалке ? чем чревата его блокировка? хотя он и так блокируется.

freese 25-05-2017 12:35 2739491

Цитата:

Цитата krec
Ну и если быть короче, то IGMP зачем нам нужен в локалке »

iptv и подобное

krec 25-05-2017 12:55 2739498

получается у него нет порта? Не могу найти в описании протокола.
Мне надо создать сначала сервис такой на файрволе: http://images.vfl.ru/ii/1495705868/9...6/17344848.jpg

Хотя не уверен, что IGMP работает по TCP. вот можно выбрать и протокол: http://images.vfl.ru/ii/1495705968/4...b/17344872.jpg

Jula0071 25-05-2017 14:18 2739528

Цитата:

Цитата krec
получается у него нет порта? »

Нет порта, это ж протокол сетевого уровня. Нет мультиплексирования.
Цитата:

Цитата krec
Хотя не уверен, что IGMP работает по TCP. »

IGMP не может работать по TCP уже потому, что первый – протокол сетевого уровня, а второй – транспортного.

krec 25-05-2017 15:09 2739544

Jula0071, блин, теперь каким образом мне создать такой обьект?
Надо же как то обозначить?
посмотрите у меня в скринах

Jula0071 25-05-2017 15:44 2739561

Type: other
А что на вкладке Advanced?

krec 26-05-2017 08:20 2739748

Jula0071,

Вот "other": http://images.vfl.ru/ii/1495775912/8...5/17352477.jpg
A вот Advanced: http://images.vfl.ru/ii/1495776000/1...c/17352480.jpg

Jula0071 26-05-2017 10:58 2739789

Цитата:

Цитата krec

IP protocol: 2

krec 01-06-2017 11:30 2741302

все получился делать, теперь лог засоряет другой мултикаст:
http://images.vfl.ru/ii/1496305690/0...a/17422857.jpg

Это WS-Discovery (SOAP over UDP).
Тоже да не пригоден для офисных локальных сетей? Он блокируется по умолчанию.

Что это за обнаружение сервисов ?

Jula0071 01-06-2017 11:55 2741308

Он редко когда нужен вне пределов локалки. Используют его в основном сетевые принтеры-сканеры, вернее, их потенциальные клиенты при поиске и подключении.
Раз блокируется и у вас всё хорошо, то этот функционал вам не нужен. В чём проблема-то?

krec 01-06-2017 14:12 2741334

Jula0071,
Цитата:

Цитата Jula0071
Раз блокируется и у вас всё хорошо, то этот функционал вам не нужен. В чём проблема-то? »

пока не в чем. Все недавно запустил и не понятно что к чему. Спросил, возможно он нам нужен будет. НУ как понял - не нужен.

А SSDP тоже самое ?
http://images.vfl.ru/ii/1496315894/4...d/17424946.jpg

freese 01-06-2017 14:23 2741337

krec, ну если обнаружение в сети не нужно, то можете блокировать

krec 01-06-2017 14:26 2741338

freese, в какой сети то?
это пограничный файрволл, с LAN на WAN.
в локалке ничего не блокируется. эти запросы идут в интернет.

Jula0071 01-06-2017 14:31 2741341

Цитата:

Цитата krec
А SSDP тоже самое ? »

Из той же оперы, но немножко для другого – для автоматического формирования NAT правил на маршрутизаторе. Например, при работе с торрентами. Если на вашем маршрутизаторе функционал UPnP выключен/не поддерживается, то он вам не нужен.

Вот тут хорошо разбирается, как это работает https://habrahabr.ru/post/279969/

Busla 02-06-2017 15:18 2741623

Цитата:

Цитата krec
это пограничный файрволл, с LAN на WAN.
в локалке ничего не блокируется. эти запросы идут в интернет. »

широковещательные пакеты в принципе ограничены локалкой, ни в какой инет они не идут. Чтобы шли в соседний сегмент сети (между вами и провайдером) нужно приложить специальные усилия - поднять igmp proxy и т.п.


Время: 22:45.

Время: 22:45.
© OSzone.net 2001-