Beste KPN,
Wij hebben bij een klant van ons wat WiFi puntjes hangen van UniFi,
Recent klaagde de klant over wat problemen en we zijn al enige tijd bezig met het uitzoeken hoe en wat.
Bij Recente zoek acties stuitte we op wat vreemde, ons inziens onverklaarbare netwerk gebeurtenissen.
Op bepaalde delen in de dag lijkt het erop alsof er een broadcast storm plaats vindt,
we kunnen dit nog niet gelijk trekken met Apparaten of Personen,
Maar het is zo dat er (op moment van schrijven ook) continue 1, 2 of 3 broadcasts actief zijn.
We hebben het dan over een broadcast die afkomstig lijkt van een IP (217.166.226.126) en gericht op
het broadcast IP 224.0.252.126 op poort 7252 UDP.
Deze pakketten gaan ongeveer met 2000 stuks per seconde over het netwerk heen.
Iemand enig idee wat dit kan zijn?
Technische informatie:
Glasbox: GMC-TK01-P2110
Modem: KPN Box 12b
Switch: UniFi Switch Lite - 16 poort, 45W PoE
AP: UniFi AP AC Pro
AP CPU load Idle: ~6%
AP CPU load 1 broadcast: ~13%
AP CPU load 2 broadcasts: ~20%
Het leek erop (dump niet bewaard), dat tijdens een 2 of 3 broadcast storm, alle broadcast van verschillende IP adressen afkomstig zijn, uit mijn hoofd de .126, .136 en .137.
Het vreemde (vindt ik) is dat we een Extern IP adres zien dat een Broadcast doet op het Interne netwerk. Waarbij het externe IP afkomstig lijkt vanaf KPN en dus wordt door gegeven door het KPN Modem (zie tcpdump + arp)
TCP Dump vanaf een AP tijdens zo een broadcast:
ap02-BZ.6.6.77# tcpdump -i eth0 -nne
10:01:54.856124 cc:58:30:d3:b9:10 > 01:00:5e:00:fc:7e, ethertype IPv4 (0x0800), length 1370: (tos 0x0, ttl 61, id 5332, offset 0, flags DF], proto UDP (17), length 1356)
217.166.226.126.49152 > 224.0.252.126.7252: 1udp sum ok] UDP, length 1328
10:01:54.857643 cc:58:30:d3:b9:10 > 01:00:5e:00:fc:7e, ethertype IPv4 (0x0800), length 1370: (tos 0x0, ttl 61, id 5690, offset 0, flags DF], proto UDP (17), length 1356)
217.166.226.126.49152 > 224.0.252.126.7252: 1udp sum ok] UDP, length 1328
10:01:54.859143 cc:58:30:d3:b9:10 > 01:00:5e:00:fc:7e, ethertype IPv4 (0x0800), length 1370: (tos 0x0, ttl 61, id 6053, offset 0, flags DF], proto UDP (17), length 1356)
217.166.226.126.49152 > 224.0.252.126.7252: 1udp sum ok] UDP, length 1328
10:01:54.860679 cc:58:30:d3:b9:10 > 01:00:5e:00:fc:7e, ethertype IPv4 (0x0800), length 1370: (tos 0x0, ttl 61, id 6425, offset 0, flags DF], proto UDP (17), length 1356)
217.166.226.126.49152 > 224.0.252.126.7252: 1udp sum ok] UDP, length 1328
10:01:54.862079 cc:58:30:d3:b9:10 > 01:00:5e:00:fc:7e, ethertype IPv4 (0x0800), length 1370: (tos 0x0, ttl 61, id 6792, offset 0, flags DF], proto UDP (17), length 1356)
217.166.226.126.49152 > 224.0.252.126.7252: 1udp sum ok] UDP, length 1328
10:01:54.863700 cc:58:30:d3:b9:10 > 01:00:5e:00:fc:7e, ethertype IPv4 (0x0800), length 1370: (tos 0x0, ttl 61, id 7148, offset 0, flags DF], proto UDP (17), length 1356)
217.166.226.126.49152 > 224.0.252.126.7252: 1udp sum ok] UDP, length 1328
Arp tabel, zichtbaar afkomstige MAC adres uit TCP Dump.
ap02-BZ.6.6.77# arp -a
...
mijnmodem.kpn (192.168.2.254) at cc:58:30:d3:b9:10 0ether] on br0
...
Weekend overzicht van AP stats, Hoge Dropped rate tijdens broadcast, zichtbaar ook tussen 0, 1 of 2.
Traffic is nu normaal na IGMP optimalisatie, deze deed daarvoor ook dik 2GB per storm omzetten.