A partir da semana passada, estou vendo um aumento do tráfego UDP no lado do ISP da minha rede doméstica e não consigo identificar a fonte e o motivo.
Informações relacionadas à topologia:
ISP -> Fibra para o edifício -> gabinete utilitário do ISP -> cabo CAT6 -> Mikrotik Router (porta ether1 ) -> Cliente PPPoE para Internet (também roda no mikrotik)
O tráfego que estou vendo está na porta ether1 , do lado do ISP. Só estou usando essa porta para PPPoE, mas o tráfego é outra coisa, flutuando entre 10Mbps e 500Mbps. Em outras palavras, isso não está relacionado ao meu uso real da Internet. Mesmo se eu desabilitar o cliente PPPoE (== minha Internet), ele estará lá.
A porta de destino mostra 5000, descobri que está relacionada ao UPnP, mas acho que não deve aparecer nessa porta.
Amostra Wireshark do referido tráfego (encaminhei brevemente todo o tráfego ether1 para o meu PC usando o mikrotik packet sniffer para capturar isso)
Eu nem vejo um desempenho atingido com esse problema, mas estou curioso sobre o que causa isso. Também não sou a fonte nem o destino desse tráfego. Por que vejo isso?
Qualquer ajuda é apreciada, obrigado.
fonte
Respostas:
O seu ISP também está fornecendo os serviços de IPTV?
Isso parece como fluxos de IPTV para os STBs do cliente (decodificadores). Todos estão na mesma VLAN, as fontes são de porta diferente, mas de um ou poucos IPs de headends e destinos estão em vários IPs, mas sempre na mesma porta.
Quando o cliente seleciona o canal, o STB envia uma solicitação de junção multicast e o equipamento de rede em seu porão (gabinete do ISP) aceita o fluxo e o distribui para a rede Ethernet local (seu ether1) do seu prédio.
A velocidade parece certa, embora este de 27Mbit seja um pouco alto. Cerca de 8Mbit parece certo para o fluxo de 720p. Taxas mais baixas de 2-4 Mbit provavelmente são fluxos SD.
Devo dizer que essa definitivamente não é uma configuração de rede típica.
Você deve ter o CPE adequado que precisaria ser configurado corretamente para o seu nível de serviço e, se não estiver pagando pelo serviço IPTV, seu CPE não deverá estar associado à VLAN IPTV (id: 103 no seu caso).
Além disso, é estranho que os IPs de origem e destino sejam de alcance público - normalmente os ISPs usam intervalos privados para STBs e headends - principalmente 10.xxx
Qual o nível de acesso que você tem no seu roteador Mikrotik? E quem forneceu o roteador - ISP ou você?
Se você possui um administrador no roteador, pode vincular a IPTV vlan a uma das portas Ethernet e assistir aos fluxos.
Mas isso parece algum tipo de configuração incorreta do equipamento de rede do ISP. Provavelmente ele desaparecerá depois que descobrirem.
fonte
Isso pode ser devido a um verme.
Referências: [1] https://isc.sans.edu/forums/diary/Port+5000+increase+due+to+two+worms+Bobax+and+Kibuv/198/
fonte