Toon posts:

Onbekende netwerkactiviteit op LAN*

Pagina: 1
Acties:

Verwijderd

Topicstarter
Dit "probleem" is al vaker voorgekomen maar de oplossingen zijn nogal verschillend en bij ons niet van toepassing.

Vermoedelijk sinds maandag is bij een klant van ons het HELE netwerk gaan knipperen. Switches (3x HP Procurve 1Gb), Printservers (5x HP Jetdirect), Cisco ADSL router (2 poorts), Zyxel modem, ALLE netwerkkaarten op ALLE PC's. (40 stuks), 3x D-LINK Wlan AP's en 2x Bluetooth AP's.

Netwerkperformance is overigens prima, ik ondervind geen (merkbare) vertraging. Dit hebben wij in het oude gebouw van deze klant ook gehad, maar dit was te wijten aan het aansluiten van switch na switch na hub e.d.; een aaneenschakeling van de meest exotische apparaten dus. Lekker rondzingen.

Nu is alles professioneel opgebouwd, alle kabels in de muur gegoten of met kabelgoten weggewerkt. Geen losse switches verder, behalve in de patchkast dus. Maandenlang is het probleem weggeweest.

Recentelijk is er NIKS aan het netwerk veranderd, behalve dit: Een Sasser-like worm. (LSASS.EXE wordt afgesloten, je kent het wel).

Vraag is: KAN een Trojan/virus zoals deze (die overigens is uitgeroeid) dit veroorzaken? Voor zover ik weet is de bron van de besmetting de nek omgedraaid. Ook bij het verwijderen van de laptop (bron) van het netwerk ging het geknipper door.

Geen probleem, maar wel een issue aangezien de IT-manager bij het bedrijf daar WEL wil weten waarom dit geknipper ineens terug is, aangezien wij beloofd hadden dat het over zou zijn. Alles is echt als een gek aan het knipperen, maar wel ritmisch. Dataverkeer is er niet meer uit af te leiden, dat verschil zie je niet.

Ideeen?

  • naftebakje
  • Registratie: Februari 2002
  • Laatst online: 13-05 15:05
Met mijn redelijk noobse kennis van proffesionele netwerken zou ik zeggen, koppel eens de verschillende swiches en routers af van elkaar,verbinding per verbinding. Doe dit bijvoorbeeld 's avonds als het netwerk niet gebruikt wordt. Dan kan je mss zien welk component het knipperen veroorzaakt, of in gang zet. En zorg ervoor dat je weet waar je alle kabels uitgetrokken hebt, maar dat zal wel geen probleem zijn veronderstel ik.

Dat is mss niet direct een methode uit het boekje, maar in electronische schema's is dat wel een super manier om fouten te vinden: bekijk de aparte onderdelen, hang ze dan pas aan elkaar. Want zodra je in een lus zit tellen de fouten en problemen zich op en verlies je het overzicht.

[ Voor 4% gewijzigd door naftebakje op 30-11-2004 11:07 ]

Als de boer zijn koeien kust, zijn ze jarig wees gerust. Varkens op een landingsbaan, leiden nooit een lang bestaan. Als de boer zich met stront wast, zijn zijn hersens aangetast. Als het hooi is in de schuur, zit het wijf bij den gebuur.


Verwijderd

Topicstarter
Bedankt voor je input. Deze rauwe methode hadden wij inderdaad ook al bedacht, maar dat betekent een avond overwerken (dat is niet zo erg) voor iets wat met dagelijkse werkzaamheden geen probleem vormt. Ik vroeg me gewoon af of er een makkelijkere manier was, en of dit veroorzaakt kan worden door een Trojan die over het netwerk op zoek is naar kwetsbare systemen (die er niet meer zijn).

  • raoulduke
  • Registratie: Oktober 2003
  • Niet online

raoulduke

Get in!

Kan je met een sniffer zoals Ethereal misschien kijken of er multicast of broadcast pakketjes worden verstuurd? Die zou je in feite op ieder poortje van je switch moeten kunnen zien.

Remember, if you have any trouble you can always send a telegram to the Right People.


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Kwenie hoor, maar ik vind "netwerk knippert" nou nie echt een professionele probleem omschrijving. 'k Neem aan dat je bedoelt dat er ledjes op je netwerk componenten staan te knipperen. Welke ledjes; die van "collission", die van "25/50/75% belasting" of die van "port aangesloten"?

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Op de HP Procurve switches heb je onder andere de "Act" modus. (Naast de LINK speed en de Full Duplex indicator). In de ACT-modus staat alles ritmisch te knipperen, en geeft dus geen normaal netwerkverkeer aan. 1x aan en 1x uit per seconde. Dit is geen normaal gedrag en is ook pas zo sinds een paar dagen. Zoals ik verder al schreef doen ALLE netwerkapparaten dit, en afhankelijk van het apparaat gaat dit sneller of langzamer. (b.v. HP Jetdirect 170X knippert sneller).

Zou SASSER nog ergens rondzwerven en continu het netwerk aftasten?

[ Voor 9% gewijzigd door Verwijderd op 30-11-2004 13:05 ]


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 13:23

Predator

Suffers from split brain

Als alles ritmisch knippert dan moet dat toch zoals raoukduke zegt 1 of andere broadcast zijn.

Dus zoals hij al voorstelde, pak je portable met sniffer soft en plug die in 1 van die kerstboompoorten...

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

ARP tables flushen?

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 13-05 08:20
Ik vermoed dat er ergens een rotte kabel inzit.
Er is niks bijgestoken ?
Of een kapotte nic.

Hetzelfde euvel krijg je als je 2 switches met elkaar verbind via een straightkabel, of een cross op een uplink poort.

The best thing about UDP jokes is that I don't care if you get them or not.


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 09:19
raoulduke schreef op dinsdag 30 november 2004 @ 11:49:
Kan je met een sniffer zoals Ethereal misschien kijken of er multicast of broadcast pakketjes worden verstuurd? Die zou je in feite op ieder poortje van je switch moeten kunnen zien.
inderdaad ff sniffen

zoals eerder gezegt, betekent dat als alle lampjes knipperen er een broadcast plaats vind.

Gewoon met een sniffertje op 1 van die poortjes luisteren wat er nu rond geschreeuwt wordt bied die oplossing.

PVOUPUT - 13.400WP - Twente


Verwijderd

Of je hebt een overheerlijke broadcast storm voor je kiezen!
Maar in dat geval zou je helemaal niets meer over je netwerk kunnen krijgen.

Maar zoals al eerder gezegd, ga eens ff sniffen en kijk wie er voor verantwoordelijk is!

Verwijderd

Dit heb ik onlangs ook mogen meemaken. We hebben de hele dag gezocht en alles herbekabeld , maar er bleek een lus in het netwerk te zitten. Iemand had een loshangende netwerkkabel weer netjes in de switch gestoken waar hij uitkwam. Met als gevolg dat ritmische pinken.
Check eerst maar eens hierop ...

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Verwijderd schreef op woensdag 01 december 2004 @ 17:12:
Dit heb ik onlangs ook mogen meemaken. We hebben de hele dag gezocht en alles herbekabeld , maar er bleek een lus in het netwerk te zitten. Iemand had een loshangende netwerkkabel weer netjes in de switch gestoken waar hij uitkwam. Met als gevolg dat ritmische pinken.
Check eerst maar eens hierop ...
een beetje een switch heeft tools (3com netwerksupervisor) welke vrij eenvoudig dergelijke loops kan detecteren en weergeven in een plaatje)

en broadcast storm control zit ook zon beetje wel in elke (profi) switch

TS: hebben die switches van jouw geen monitor port, dan kan je alle traffic op het netwerk doorsturen naar die ene poort, (en dus eenvoudiger te analyseren) alhoewel broadcast traffic meten ook wel zonder kan natuurlijk.. hence: broadcast :P

A wise man's life is based around fuck you


Verwijderd

Titelfixje :)

  • McFreak
  • Registratie: December 2000
  • Laatst online: 27-04 21:09

McFreak

McFraGG de gekste !!

Ik had vandaag een probleempje bij een klantje van me met MSN Messenger 6.2

Hij had een Qtek router.
Wanneer MSN online ging, gingen de connectielampjes zeer snel knipperen en crashte MSN.
Met MSN 5 was er geen probleem.

Door de router te vervangen door een ander was het probleem verdwenen.

Misschien dat dit je een beetje in de richting van jouw probleem brengt.

McFraGG de gekste !!


Verwijderd

Ik heb een keer hetzelfde gezien, toen iemand aan de gang ging met HP Webadmin over het netwerk.
Dit is een tool die je complete netwerk afzoekt naar HP (en andere) printers.

Dus misschien is iemand in het netwerk bezig met deze tool, of met een andere gelijkwaardige tool.
Pagina: 1