Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Đây là Bug hay là Switch 4507R bị tấn công DoS !

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Đây là Bug hay là Switch 4507R bị tấn công DoS !

    Hệ thống mạng chỗ mình hiện có vấn đề như sau (Sơ đồ ở File đính kèm):

    - Switch 4507R chạy được 1 khoảng thời gian lại bị treo cứng, các PC bên trong mạng ko truy cập được Internet. Ping Gateway không thông.
    - Sau khi Reload lại con 4507R thì mạng lại bình thường, nhưng đựoc 1 khoảng thời gian lại treo.
    - Router 3745 vẫn bình thường (Để đứng riêng vẫn vào mạng bình thường)

    Mình Show log trong Switch 4507R thì có các thông báo như sau:

    006612: Dec 14 02:36:53: %C4K_IOSIPROUTEMAN-3-ADJMANNOMOREADJS: AdjMan: hardware adjacency resources exhausted, performance may be degraded.

    Lúc bị treo cứng báo:

    008450: *Dec 11 23:16:24: %FIB-2-FIBDOWN: CEF has been disabled due to a low memory condition. It can be re-enabled by configuring "ip cef [distributed]"
    %% Low on memory; try again later
    010046: *Dec 13 00:07:41: %SYS-2-CHUNKEXPANDFAIL: Could not expand chunk pool for messages. No memory available
    -Process= "Chunk Manager", ipl= 3, pid= 1
    -Traceback= 10D79084 1062211C 10619948
    010047: *Dec 13 00:07:49: %SYS-2-MALLOCFAIL: Memory allocation of 72 bytes failed from 0x107CD78C, alignment 0
    Pool: Processor Free: 192516 Cause: Memory fragmentation
    Alternate Pool: None Free: 0 Cause: No Alternate pool

    -Process= "IP Input", ipl= 0, pid= 82
    -Traceback= 10D79A34 10D816BC 107CD790 10A4B858 10A4B238 10A4C61C 10A4C770 10A4C42C 10A4C4F4 10A41E8C 10117D7C 103399D0 10A383F8 10A29414 10A298D0 10A28658

    Mình đang nghi là C4507R đang bị DoS (hoặc là 1 Bug của IOS này) vì khi show arp và adjacency thấy rất nhiều mạng lạ.
    IOS của Switch 4507R:
    Cisco IOS Software, Catalyst 4500 L3 Switch Software (cat4500-IPBASEK9-M), Version 12.2(31)SGA, RELEASE SOFTWARE (fc3)

    Cổng Gigabitethernet 5/1 nối với Fa 0/1 (MAC: 000f.34fa.4cc1) Router 3745. Trên Switch 4507R không sử dụng Nat mà chỉ Nat ra ngoài Internet trên con 3745 !

    các kết quả show + sơ đồ ở file đính kèm !

    Rất mong mọi người giúp đỡ !!!
    Attached Files
    Last edited by vietnambk82; 17-12-2007, 10:03 PM.

  • #2
    Mình cũng nghĩ là bị DoS , bạn xem process con switch bên trong mạng xem sao !?
    Mình nghĩ con 4507R DoS chết chắc chỉ có thể ở trong LAN ra thôi ! :(
    Cô lập từ phần xem thử thế nào !?
    Đang google giùm bạn xem sao đây ...
    khungbo33 - destination unreachable .....!

    Comment


    • #3
      Error Message C4K_IOSIPROUTEMAN-3-ADJMANNOMOREADJS:AdjMan:hardware adjacency
      resources exhausted, performance may be degraded.

      Explanation Hardware adjacency resources have been exhausted. The Supervisor Engine will forward packets to this adjacency in software. This action will likely represent a significant performance degradation.

      Recommended Action Reduce the number of adjacencies loaded into the routing table, and then clear the IP routing table.
      khungbo33 - destination unreachable .....!

      Comment


      • #4
        %SYS-2-CHUNKEXPANDFAIL : Could not expand chunk pool for [chars]. No memory available

        Explanation There is not enough processor memory left to expand this chunk pool.

        Recommended Action Copy the error message exactly as it appears on the console or in the system log, contact your Cisco technical support representative, and provide the representative with the gathered information. :(
        khungbo33 - destination unreachable .....!

        Comment


        • #5
          Kiểm tra xem client có chơi bottorrent ko bạn !? Sợ nhất thằng này , dùng thì thích nhưng quản được nó thì pótay !

          "
          Cisco NAT and running out of RAM

          So my brothers been Bittorrenting:

          cacheboy-gw>show ip nat stat Total active translations: 3434 (3 static, 3431 dynamic; 3434 extended)

          And this was running my Cisco 837 out of memory:

          Mar 23 08:58:25.125: %SYS-2-MALLOCFAIL: Memory allocation of 65536 bytes failed from 0x801EEA54, alignment 8 Pool: Processor Free: 169816 Cause: Memory fragmentation Alternate Pool: None Free: 0 Cause: No Alternate pool -Process= "Chunk Manager", ipl= 4, pid= 1 -Traceback= 0x8008F2F0 0x801DCD60 0x801DEF94 0x801DF65C 0x801EEA58 0x801EF018 0x801EE284 0x801EE000 0x801CC4CC 0x801CFA10Mar 23 08:58:25.129: %SYS-2-CHUNKEXPANDFAIL: Could not expand chunk pool for ipnat entry. No memory available -Process= "Chunk Manager", ipl= 4, pid= 1 -Traceback= 0x8008F2F0 0x801EE048 0x801CC4CC 0x801CFA10

          .. so, to fix:

          ip nat translation max-entries all-host 512

          And the results:

          cacheboy-gw#show ip nat statTotal active translations: 611 (3 static, 608 dynamic; 611 extended)

          And the updated fix: that broke his Bittorrenting (a shame!), but I wanted to make it work. It turns out there's plenty of udp sessions which are very transient. So I dropped the udp timeout to 30 seconds and put an upper limit of 5000 NAT entries for the whole server; that fixed the UDP sessions up and stopped the router running out of RAM. I then upped TCP timeout to 1 hour and per-host sessions to 1536. This fixed bittorrent -and- stopped the router running out of resources."
          khungbo33 - destination unreachable .....!

          Comment


          • #6
            Đây là câu trả lời cuối cùng của google !



            Put the following two lines in console mode enabled and conf term:

            ip nat translation timeout 600 Ip nat translation timeout 600
            ip nat translation tcp-timeout 600 Ip nat translation tcp-timeout 600

            This asignais expiry entries from the table of preventing memory NAT router clutter and panics when P2P have been operating for a while. el 600 significa 600 segundos (10 mins.) The 600 means 600 seconds (10 mins.)

            Chúc may mắn , giải quyết được thì chia sẻ cho mọi người nha bạn , P2P đáng sợ quá nhỉ :( !
            khungbo33 - destination unreachable .....!

            Comment


            • #7
              Hi VietnamBK82 !

              Hệ thống của bạn đang bị tấn công !
              Ban dễ dàng tìm được chính xác vi trí của máy đang tấn công hệ thống của bạn thông qua MAC :000f.34fa.4cc1.

              cheers !

              Comment


              • #8
                Ừ nhỉ , xem show adjacency.txt‎ và show arp.txt thì đúng là như vậy nhưng mình nghĩ con Cisco 4507R này ko lẽ bị DoS chết dễ vậy àh !?

                mac access-list nhanh đi bạn đi bạn !
                khungbo33 - destination unreachable .....!

                Comment


                • #9
                  Mình đang kiểm tra lại. Cảm ơn thông tin từ các bạn !

                  Thanks Khungbo33 và Chuoi_pro rất nhiều !

                  Comment


                  • #10
                    Hi Khungbo33 !

                    Con C4507 này bị la bình thường .Hệ thống của mình sử dụng CAT 6509 còn bi Die nữa.
                    không nên sủ dụng Mac filter vi như thế sẽ làm cho performance của CAT chậm hơn .
                    với Mac rõ ràng nhu vậy thì việc tìm chính xác máy đang tấn công là dễ dàng.


                    cheers

                    Comment


                    • #11
                      Địa chỉ MAC: 000f.34fa.4cc1 là của cổng Fe 0/1 trên R3745, cổng này nối với cổng GB 5/1 trên C4507R

                      Mình thấy nghi ở cái arp nhưng vẫn chưa biết cách giải quyết thế nào.

                      C4507R#show mac-address-table
                      Unicast Entries
                      vlan mac address type protocols port
                      -------+---------------+--------+---------------------+--------------------
                      300 0014.2218.d78e dynamic ip GigabitEthernet5/33
                      300 0019.e77a.cfff static ip,ipx,assigned,other Switch
                      300 0030.0546.1175 dynamic ip GigabitEthernet5/31
                      Gi5/1 000f.34fa.4cc1 dynamic ip,other GigabitEthernet5/1
                      Gi5/1 0019.e77a.cfff static ip,ipx,assigned,other Switch
                      R3745#show interfaces
                      FastEthernet0/1 is up, line protocol is up
                      Hardware is Gt96k FE, address is 000f.34fa.4cc1 (bia 000f.34fa.4cc1)
                      Internet address is 10.1.1.5/24
                      MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,
                      reliability 254/255, txload 1/255, rxload 1/255
                      Encapsulation ARPA, loopback not set
                      Keepalive set (10 sec)
                      Full-duplex, 100Mb/s, 100BaseTX/FX
                      Last edited by vietnambk82; 17-12-2007, 06:14 PM.

                      Comment


                      • #12
                        access-list 700 deny 000f.34fa.4cc1 0000.0000.0000
                        access-list 700 permit 0000.0000.0000 ffff.ffff.ffff

                        Hi chuoi_pro ! Nếu ko dùng mac filter thì sao khắc phục được sự cố này , mình ko suy nghĩ ra cách nào nữa :( !
                        Thanks 2 bạn !
                        Last edited by khungbo33; 17-12-2007, 04:19 PM.
                        khungbo33 - destination unreachable .....!

                        Comment


                        • #13
                          access-list 700 deny 000f.34fa.4cc1 0000.0000.0000
                          access-list 700 permit 0000.0000.0000 ffff.ffff.ffff
                          Nhưng cái MAC 000f.34fa.4cc1 là MAC của cổng GB 5/1 của C4507R nối với R3745 ! Đâu sử dụng ACL ở đây được nhỉ !

                          Comment


                          • #14
                            Ko thấy bài mới post ... hix ... đang suy nghĩ ... :( ... :(
                            khungbo33 - destination unreachable .....!

                            Comment


                            • #15
                              hi Vietnambk82 !

                              Mac nay xuat hien tu R3745 dung khong !
                              Ban vao R3745 va su dung cau lenh :
                              sh mac- | inclu 4cc1
                              khi do ban se xac dinh duoc tiep Mac 4cc1 nay xuat phat tu dau ?

                              cheers

                              Comment

                              Working...
                              X