URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID12
Нить номер: 6688
[ Назад ]

Исходное сообщение
"Лишний трафик мимо Squid"

Отправлено eaps , 10-Авг-11 17:44 
Добрый день.
Существует проблема перерасхода траффика. Ситуация такая: есть некоторые сети, далее squid, далее цисковский нат. На циске внутренние порты закрыты аксесс-листом на выход. Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16 и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету. На проксе также стоит касперский антивирус.
Есть мысли, что это и куда копать?

Содержание

Сообщения в этом обсуждении
"Лишний трафик мимо Squid"
Отправлено Aquarius , 10-Авг-11 17:52 
> Добрый день.
> Существует проблема перерасхода траффика. Ситуация такая: есть некоторые сети, далее squid,
> далее цисковский нат. На циске внутренние порты закрыты аксесс-листом на выход.
> Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике
> Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16
> и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету.
> На проксе также стоит касперский антивирус.
> Есть мысли, что это и куда копать?

есть: в сторону более подробной информации


"Лишний трафик мимо Squid"
Отправлено rusadmin , 11-Авг-11 06:26 
>> Добрый день.
>> Существует проблема перерасхода траффика. Ситуация такая: есть некоторые сети, далее squid,
>> далее цисковский нат. На циске внутренние порты закрыты аксесс-листом на выход.
>> Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике
>> Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16
>> и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету.
>> На проксе также стоит касперский антивирус.
>> Есть мысли, что это и куда копать?
> есть: в сторону более подробной информации

может ктото из сотрудников пользуется программами удаленного доступа типа TeamViewer?


"Лишний трафик мимо Squid"
Отправлено eaps , 11-Авг-11 11:09 
>>> Добрый день.
>>> Существует проблема перерасхода траффика. Ситуация такая: есть некоторые сети, далее squid,
>>> далее цисковский нат. На циске внутренние порты закрыты аксесс-листом на выход.
>>> Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике
>>> Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16
>>> и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету.
>>> На проксе также стоит касперский антивирус.
>>> Есть мысли, что это и куда копать?
>> есть: в сторону более подробной информации
> может ктото из сотрудников пользуется программами удаленного доступа типа TeamViewer?

Точно нет. С этим строго.


"Лишний трафик мимо Squid"
Отправлено _HK_ , 11-Авг-11 09:06 
inetnum:        92.122.0.0 - 92.123.255.255
netname:        EU-AKAMAI-20071113
descr:          Akamai Technologies

Akamai предоставляет ресурсы Microsoft, в частности для Windows Update.



"Лишний трафик мимо Squid"
Отправлено Andrey Mitrofanov , 11-Авг-11 10:15 
> Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике
> Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16
> и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету.

Сетки, судя по whois, Akamai-вские. Теоретически, не должно быть ничего криминального...

Винды ночью обновляются? Каждую ночь %) заново и по полной.

Если в логах сквида ничего нет (и логи отдеьльно не фильтруются), и соединения полностью устанавливаются (=таки кто-то отвечает и с "этой стороны"), то кто-то ходит ч-з NAT мимо сквида, очевидно...

Ну, tcpdump-ом ловить или netflow какой водрузить.


"Лишний трафик мимо Squid"
Отправлено eaps , 11-Авг-11 11:16 
>> Ежедневно траффик составляет около 50-60 ГБ, при том, что в статистике
>> Lightsquid видно только около 5-7 ГБ. Паразитный траффик идет с 92.122.0.0/16
>> и 92.123.0.0/16. Траффик активно льется на проксю ночью, когда пользователей нету.
> Сетки, судя по whois, Akamai-вские. Теоретически, не должно быть ничего криминального...
> Винды ночью обновляются? Каждую ночь %) заново и по полной.
> Если в логах сквида ничего нет (и логи отдеьльно не фильтруются), и
> соединения полностью устанавливаются (=таки кто-то отвечает и с "этой стороны"), то
> кто-то ходит ч-з NAT мимо сквида, очевидно...
> Ну, tcpdump-ом ловить или netflow какой водрузить.

В логах ничего нет. tcpdump-ом пытались, лишь подтвердился тот факт, что да - прокся на себя что-то льет постоянно. Циска говорит то же самое, что прокся льет на себя. Может, что-то с кешированием? Отключали путем no_cache deny all - не помогает. Версия Squid 3.1.0.17


"Лишний трафик мимо Squid"
Отправлено Alexander Kapralov , 29-Ноя-11 18:36 
>[оверквотинг удален]
>> Сетки, судя по whois, Akamai-вские. Теоретически, не должно быть ничего криминального...
>> Винды ночью обновляются? Каждую ночь %) заново и по полной.
>> Если в логах сквида ничего нет (и логи отдеьльно не фильтруются), и
>> соединения полностью устанавливаются (=таки кто-то отвечает и с "этой стороны"), то
>> кто-то ходит ч-з NAT мимо сквида, очевидно...
>> Ну, tcpdump-ом ловить или netflow какой водрузить.
> В логах ничего нет. tcpdump-ом пытались, лишь подтвердился тот факт, что да
> - прокся на себя что-то льет постоянно. Циска говорит то же
> самое, что прокся льет на себя. Может, что-то с кешированием? Отключали
> путем no_cache deny all - не помогает. Версия Squid 3.1.0.17

Идут запросы от клиентов (через squid или мимо) Windows Update, Adobe Update, но которые блокируются вашим шлюзом (по какой-то причине). То, что вы не получаете трафик на squid не мешает прова


"Лишний трафик мимо Squid"
Отправлено Alexander Kapralov , 29-Ноя-11 18:37 
>[оверквотинг удален]
>>> Сетки, судя по whois, Akamai-вские. Теоретически, не должно быть ничего криминального...
>>> Винды ночью обновляются? Каждую ночь %) заново и по полной.
>>> Если в логах сквида ничего нет (и логи отдеьльно не фильтруются), и
>>> соединения полностью устанавливаются (=таки кто-то отвечает и с "этой стороны"), то
>>> кто-то ходит ч-з NAT мимо сквида, очевидно...
>>> Ну, tcpdump-ом ловить или netflow какой водрузить.
>> В логах ничего нет. tcpdump-ом пытались, лишь подтвердился тот факт, что да
>> - прокся на себя что-то льет постоянно. Циска говорит то же
>> самое, что прокся льет на себя. Может, что-то с кешированием? Отключали
>> путем no_cache deny all - не помогает. Версия Squid 3.1.0.17

Идут запросы от клиентов (через squid или мимо) Windows Update, Adobe Update,
но которые блокируются вашим шлюзом (по какой-то причине). То, что вы
не получаете трафик на squid не мешает провайдеру считать ваш трафик как входящий.