Grootschalige data flow

Pagina: 1
Acties:

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
Zit nu op me werk met een heel leuk probleem te kampen inmiddels is hier de status calamiteit afgeroepen dus helpdesk vraag noem ik het niet meer.

Het zit zo. Op 3 vestigingen kunnen een heel hoop gebruikers niet meer inloggen.
Men krijgt geen dhcp lease meer, nou zijn wij dus op de lijnen gaan zoeken waar het kon zitten 1 router stond niet goed en die hebben we tot dhcp helper benoemd en dat werkt redelijk.

Maar nou blijf ik zitten met de massale data verkeer waardoor dus niet meer onder citrix valt te werken.

Er word zoveel gegenereerd dat er dus collisions onstaan op de hele switch
Nou zijn deze gelukkig slim en kunnen ze loggen en zo maar ik krijg niks te zien aan fout meldingen enzo.

Mijn vraag is dus iemand dit al eens mee gemaakt?

De opties bij mij dagen zijn dat er ergens een stekkertje half vast zit en dus loopt de sputteren of dat er een virus op het netwerk ronddwaalt.

De server zijn op dit moment virus vrij alle sp's en updates staan erop de clients zijn thin clients en laptop en pc's met cirix client

de enigste overeenkomst die de 3 vestigingen hebben is dat de huurlijnen bij het zelfde bedrijf vandaan komen, maar die konden niks bijzonders vinden na het scannen van de lijnen.

  • ANdrode
  • Registratie: Februari 2003
  • Niet online
een blaster-achtig virus op een van de laptops?
Kan je niet traceren welke poort op de switch/welk IP het meeste verkeer veroorzaakt?

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 09:33

Koffie

Koffiebierbrouwer

Braaimeneer

Mja , je zult toch echt moeten sniffen, of kijk eens met SNMP/Mrtg

Hier kunnen we nix mee, hoe zeer het ook een escalatie mag zijn. Wat moeten da doen, gaan zitten gissen wat er allemaal op je lijntje voorbij kan komen :?
Voor hetzelfde geld zit er iemand (hypothetisch) een paar ISO's non stop van vestiging A naar B te pompen ofzo.

Tijd voor een nieuwe sig..


  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
het is op een aantal poorten op de switch te zien deze hebben we dicht gezet, maar met sniffer is er niks te vinden en in de logboeken van de hp procurve switchen is ook niks te vinden.

Daarom post ik hem hier of iemand anders er ook last van heeft

btw mcafee scang edaan over alle servers en de laatste stinger en geen besmette files op de servers en san.

Echter nu die poorten dichtstaan zijn er geen foutmeldingen meer maar wel ineens die overflow dus ik gis net als jullie in de totale diepte

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
Koffie schreef op 24 September 2003 @ 16:39:
Mja , je zult toch echt moeten sniffen, of kijk eens met SNMP/Mrtg

Hier kunnen we nix mee, hoe zeer het ook een escalatie mag zijn. Wat moeten da doen, gaan zitten gissen wat er allemaal op je lijntje voorbij kan komen :?
Voor hetzelfde geld zit er iemand (hypothetisch) een paar ISO's non stop van vestiging A naar B te pompen ofzo.
dat van die iso's gaat haast niet want alles staat pot dicht er staan thin clients en laptops waarvan de lokale schijf niet bruikbaar is op het netwerk

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 09:33

Koffie

Koffiebierbrouwer

Braaimeneer

Lijkt me toch simpel, als je lijnen dichtslibben vanwege zeer veel traffix dan MOET je dit kunnen achterhalen.
Is er nergens veel dataverkeer te zien dan zal het aan de switches liggen.
Daarom post ik hem hier of iemand anders er ook last van heeft
Ja en :?
Moeten we nu allemaal gaan posten wat voor problemen we hebben gehad.
Je gheeft zelf aan dat je zeer veel traffix hebt, dan zul je het toch echt in die hoek moeten zoeken.

Tijd voor een nieuwe sig..


  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
tja als er niks op de switches weer word gegeven en er is niks te zien kwa erros op de switches

  • Mark
  • Registratie: Juni 1999
  • Laatst online: 24-02 20:29
Heb je nu ook al op de lijnen gesniffed, of heb je een PC met daarop sniffer software in een willekeurig switch poortje gestoken. Ik hoef je natuurlijk niet uit te leggen dat dat laatste niets uithaalt in een switched netwerk, of je moet die poort als monitor poort hebben ingesteld. Als er ergens (veel) dataverkeer is dan moet je deze kunnen zien (sniffen, netflow, tcpdump, etc). Zo lang je dat niet doet kun je blijven gissen naar waar deze data vandaan komt.

[ Voor 3% gewijzigd door Mark op 24-09-2003 17:37 ]


Verwijderd

Ik vraag me af welke switches je gebruikt, en wat eventueel je switch-manager, indien aanwezig, je vertelt? Zoals Mark ook al zei, een switch kun je niet zomaar sniffen met een pc die daar aan verbonden is.

  • LeonM
  • Registratie: Oktober 2001
  • Laatst online: 29-10-2025
Misschien een heel stomme opmerking, maar simpele DOS multiplayer spelletjes kunnen een heel netwerk plat gooien.

Op mijn school hadden wij door een bepaald spelletje te spelen (geen idee hoe het heette) meer dan de helft van het gigabit netwerk platgelegd. Waarbij zelfs een van de switches is opgeblazen en de fileserver onderuit is gegaan (wat die met het spelletje te maken had snap ik nogsteeds niet).

  • arjants
  • Registratie: Mei 2000
  • Niet online
Misschien een brakke nic in je netwerk?
Ik heb er ooit es last van gehad, maar nooit zo erg dat 'ie het netwerk plat kreeg. :/

Zoek anders eens op fluke networkinspector.
Misschien kun je daar iets meer info mee vinden op je netwerk...

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


Verwijderd

Kijk eens met een sniffer of je veel dhcp requests op het netwerk hebt, bij ons heeft namelijk eens een kapotte netwerkkaart voor behoorlijk wat verkeer en dus problemen gezorgd.

  • Goshimaplonker298
  • Registratie: Juni 2002
  • Laatst online: 07-01 18:30

Goshimaplonker298

BOFH Wannabee

als je goed wilt monitoren.

neem je een sniffer. bijvoorbeeld Ethereal.

je neemt een netwerk poort. ( zelf neem ik vaak even de poort waar de router op zit te grazen omdat daar veel verkeer over gaat naar meerdere segmenten, maar je kan diverse poorten pakken, use your imagination. )

die poort Mirror je op je switch.

kabeltje vanuit die mirror poort naar je pc / laptop

en sniffen die hap. zo kan je hele leuke dingen op je netwerk vinden. ( leuk is hier met een Boel Sarcasme getypt. )

  • jep
  • Registratie: November 2000
  • Laatst online: 23-02 19:26

jep

Of tcpdump voor windows -> windump.exe :) Of gewoon een Linux doosje met wat tools, dan heb je het zo gevonden.

Verwijderd

Je kan altijd "ip accounting" enabled op routers waar lijnen van remote sites binnenkomen ... zo kan je "visualiseren" welke de grootverbruikers zijn (source IP / destination IP / # Bytes)

Binnen enkele minuten weet je meer..

Zoek effe bij cisco alles over "ip accounting"


Het zou me verwonderen dat je switches (LAN) het niet kunnen trekken...dan is er wel echt iets mis...trek effe 10 minuten uit voor de ip-accounting en zoek dan verder...

Groeten,
Jan
Pagina: 1