[Debian] Vaag outgoing traffic

Pagina: 1
Acties:
  • 116 views sinds 30-01-2008
  • Reageer

  • ZroBioNe
  • Registratie: Augustus 2001
  • Niet online
Hallo,

Ik sinds maandag een server in de colo, maar deze heeft een constante stroom van incoming udp packets.
Eerst lag het rond de 80kb/s, maar nu is 250 kb/s geen uitzondering meer.
De packets komen van ip's uit de range 213.189.*, waar de server zelf ook in zit.
M'n data limiet is 50gb, maar op deze manier gaan we er snel overheen :'(
De packet size is meestal 78 bytes, maar wil wel eens uitlopen naar rond de 230 bytes.
Ik heb al processen zoals named, apache, qmail, etc gekilled om te kijken of die het waren, maar die waren het niet.
Van 'netstat -nap' werd ook niet veel wijzer.
IP: Multicasting stond aan in de kernel, en heb deze al uitgezet door niet meer mee te compilen.
Op google en hier kon ik niets vinden.
Iemand een idee?

  • Mark
  • Registratie: Juni 1999
  • Laatst online: 10:00
praat je over kilobit of kilobyte ? Houd er trouwens ook rekening dat er vaak vrij veel broadcastverkeer is, vooral als men werkt met grote subnetten en/of brakke hardware.

  • ZroBioNe
  • Registratie: Augustus 2001
  • Niet online
Mark schreef op 31 maart 2004 @ 18:41:
praat je over kilobit of kilobyte ? Houd er trouwens ook rekening dat er vaak vrij veel broadcastverkeer is, vooral als men werkt met grote subnetten en/of brakke hardware.
De kb/s is in bits... volgens mrtg op de switch
De packet size in bytes.

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Is het nou incoming of outgoing?

Heb je verders netwatch niet op de bak staan?

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • Mark
  • Registratie: Juni 1999
  • Laatst online: 10:00
ZroBioNe schreef op 31 maart 2004 @ 18:42:
[...]

De kb/s is in bits... volgens mrtg op de switch
De packet size in bytes.
Dan klinkt dit mij als vrij normaal broadcastverkeer. Ik zou zeggen, ga eens met etherdump oid aan de slag, dan kun je precies zien wat er gebeurd (en dan verwacht ik dat het puur broadcastverkeer is). De meeste hosters tellen bandbreedte wat je in je eigen subnet genereerd trouwens ook nog niet eens mee met je datalimiet.

  • ZroBioNe
  • Registratie: Augustus 2001
  • Niet online
Spider.007 schreef op 31 maart 2004 @ 18:43:
Is het nou incoming of outgoing?

Heb je verders netwatch niet op de bak staan?
Incoming.
netwatch heb ik er niet op staan. Wel tcpdump en iptraf wat ik gebruik om 't verkeer te bekijken

  • Mark
  • Registratie: Juni 1999
  • Laatst online: 10:00
ZroBioNe schreef op 31 maart 2004 @ 18:45:
[...]

Incoming.
netwatch heb ik er niet op staan. Wel tcpdump en iptraf wat ik gebruik om 't verkeer te bekijken
Gerbuik een etherdump of ettercap. Met tcpdump kun je trouwens ook vrij nauwkeurig zien wat er langs komt als je goed filtert.

  • Kippenijzer
  • Registratie: Juni 2001
  • Laatst online: 11-02 20:53

Kippenijzer

McFallafel, nu met paardevlees

Toevallig windows bakken om je heen? Geheid windows broadcast verkeer en samba (hoe heet dat onder windows) braodcasts enzo... Gewoon de betreffende poorten blokken...

  • ZroBioNe
  • Registratie: Augustus 2001
  • Niet online
Mark schreef op 31 maart 2004 @ 18:47:
[...]

Gerbuik een etherdump of ettercap. Met tcpdump kun je trouwens ook vrij nauwkeurig zien wat er langs komt als je goed filtert.
Effe ettercap proberen, thanks
Kippenijzer schreef op 31 maart 2004 @ 18:48:
Toevallig windows bakken om je heen? Geheid windows broadcast verkeer en samba (hoe heet dat onder windows) braodcasts enzo... Gewoon de betreffende poorten blokken...
Geen idee, zou best kunnen in zo'n colo rack :)

  • ZroBioNe
  • Registratie: Augustus 2001
  • Niet online
Uhm.. met ettercap krijg je een lijst ip's.
Zijn dat de ip's die broadcast verkeer veroorzaken?

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 19-02 11:03

deadinspace

The what goes where now?

Van welke poort komen die packets trouwens, en naar welke poort gaan ze? Dat is meestal ook vrij boeiende informatie :)

  • ZroBioNe
  • Registratie: Augustus 2001
  • Niet online
deadinspace schreef op 31 maart 2004 @ 20:13:
Van welke poort komen die packets trouwens, en naar welke poort gaan ze? Dat is meestal ook vrij boeiende informatie :)
Paar ip's doen 't op port 137, 138
Een IP van port 67 naar 255.255.255.255:68
een IP van port 4827 naar mijn ip op port 712

137,138 lijkt me windows broadcast stuff.. die 68 weet ik niet echt, maar het feit dat 't naar ip 255.255.255.255 gaat lijkt me ook broadcast.
Rest me alleen 712 nog..

Correct me if i'm wrong :)

[EDIT]
Ook naar 255.255.255.255:34125

[ Voor 7% gewijzigd door ZroBioNe op 31-03-2004 20:49 ]


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

ZroBioNe schreef op 31 maart 2004 @ 20:44:
[...]

Paar ip's doen 't op port 137, 138
Een IP van port 67 naar 255.255.255.255:68
een IP van port 4827 naar mijn ip op port 712

137,138 lijkt me windows broadcast stuff.. die 68 weet ik niet echt, maar het feit dat 't naar ip 255.255.255.255 gaat lijkt me ook broadcast.
Rest me alleen 712 nog..

Correct me if i'm wrong :)

[EDIT]
Ook naar 255.255.255.255:34125
die 68 is DHCP requesten. Wel vaag dat ze geen secure vlan gebruiken. Dus specificeren welke poorten met elkaar mogen lullen

  • ZroBioNe
  • Registratie: Augustus 2001
  • Niet online
Idd vaag. maarja :)

Ik heb net een mailtje gehad van de hoster, en het blijken windows bakjes te zijn die lastig zijn :)

Bedankt voor de hulp iig :)
Pagina: 1