blazej44800 píše:Dobre, takźe aby to nebolo dosť zamotané, pridávam dnešné poznatky.
1) V prílohe posielam screenshoty, kde je jasne vidieť že každý koncový PC má vyťažený ethernet interface na 100% pri tých "búrkach".
To se dalo očekávat a je to normální stav. Měl jsi dělat to, že se podíváš co je aktuálně zdroj těch paketů, a to ne dle zdrojové IP, ale dle zdrojové MAC adresy, najít počítač s danou MAC a pomocí wireshark se podívat, zda ty pakety posílá. Pokud ne, tak máš potvrzeno, že nejde o SSTP flood attack. Navíc se můžeš podívat dovnitř toho SSDP provozu, pokud by mělo jít o attack, tak tam bude search * příkaz, v případě smyčky spíše půjde o něco jiného - adverstiment a podobné.
2) Dnes som v Mikrotik logu našiel hlášku (viď. prílohu screenshotov), ktorá potvrdzuje loopback: ether1 excessive broadcasts / multicasts, probably a loop. Čiže fakt to vyzerá skôr na loopback, ako na SSDP flood, ako som predpokladal.
Tu hlášku to dá vždy, když je moc broadcastu/multicastu, ať je to fakt smyčka nebo to tam bude tlačit programově.
3) Na druhej strane môžem 2. bod vyvrátiť pretože: skúsil som spraviť ja slučku priamo s ethernetovým káblom. Mohol som robiť čokoľvek, prepájať jeden switch s druhým. navzájom aj medzi sebou (OmniStack s OmniSwitchom) no žiadnu slučku sa mi nepodarilo spraviť, pingy aj dáta tiekli v poriadku, žiadne zauzlenia, nič. Čiže tie switche majú zrejme ochranu proti smyčkám.
Nevyloučil jsi nic. Jediné, co jsi potvrdil, že ty switche mají STP/RSTP/MSTP (což mají) a je zapnuté. Udělal jsi kruh mezi switchi nebo i propojil dva sousední porty na switchi, což vše normálně STP like protokoly ošetří, pokud jsou aktivní na daných portech. Nic to neříká o tom, zda switch umí ošetřit smyčku v rámci jendoho portu. A datasheet takoovou funkci neuvádí.
To otestuješ jak psal ludvík - vezmeš nějaký malý blbej swithc za pár stovek, na něm propoíš dva sousední porty a pak třetím portem to připojíš k těm Alcetelům a uvidíš.

Jinak ty switche dle datashetu maji storm control, ten ale není evidentně nastaven.
Ďalej som skúsil postupovať podľa rád. Odpojil som polovicu školy, ale aj tak sa loopbacky objavili. Tak som odpájal ďalej, až kým neprestali. Avšak, keď som potom pripojil všetko naspäť, viac sa tie loopbacky neobjavili, všetko utíchlo. Čakal som tam asi 40 minút; torch aj pingy boli úplne v poriadku.
Po rozpůlení musíš chvilku počkat a pak se podívat do obou půlek sítě, zda se to v ní ještě motá nebo už to zdechlo.