完全无线网络被 ICMPv6 邻居请求关闭

网络工程 无线的 icmpv6
2021-08-01 22:57:59

我们现在在上学的第二周,从昨天开始,我们开始收到有关无线互联网速度缓慢的投诉。经过一番调查,我们发现我们的整个无线网络都被 ICMPv6 邻居请求数据包破坏了。

我多次捕获了 1 分钟的 Wireshark 数据包捕获,很明显,此流量是罪魁祸首。在无线网络完美运行期间,总流量的大约 1-2% 是 ICMPv6。当无线陷入困境时,ICMPv6 占网络流量的 40-65%。

我已经没有办法解决这个问题了。从内部看,这就像 IPv6 拒绝服务。我无法将其精确定位到一台机器,因为有多个 IPv6 源地址和目标地址,以及多个源和目标 MAC。

我在https://www.dropbox.com/sh/u202fhol0t3tqtg/AAApKkm9PtbZwQfZtwkBViKka?dl=0 上发布了一个好的和坏的流量样本

我们以为我们在今天上午 11:00 左右解决了这个问题,当时我们发现了导致问题的接入点。我们用新的 AP 更换了 AP,直到现在三个小时一切都很好。

顺便说一下,我们的无线系统是 Unifi。我们 98% 的笔记本电脑使用的是 Realtek 8188CE 无线网卡,另外 2% 的笔记本电脑使用的是 Centrino 7000 系列网卡,不确定具体型号。

我在最初发布时忘记提及两件事。

1) 我有两栋楼,其中只有一栋有问题。建筑物之间的网络设备相同,唯一不同的是并发用户(仅比故障建筑物少约70)和笔记本电脑硬件,但无线网卡仍然相同,除了工作建筑物是100%Realtek 8188ce。

2) 它会在上课日的某些时段工作,然后它会在整个时段关闭,我们认为这指向了恶意用户活动,但任何时候我们认为我们能够查明它,洪水就会再次开始。

更新截至 14 年 8 月 28 日上午 11:14

目前看来,安装了用于监控学生活动的 LAN School 软件可能是问题所在。我们在有问题的大楼的每台机器上更新了这个版本,并且 icmpv6 流量已经达到了 0.5%,通常为 0%。我打算再给它一天的时间来验证,但它似乎已修复。

3个回答

看起来您的网络没有运行 IPv6——在捕获中没有看到 RA——这可能是问题的一个重要部分。否则,它看起来就像一堆Windows机器加入网络的标准效果。再加上一个简单的事实,即 99.999% 的接入点(通常是 wifi)不处理多播,这该死的,你有一个完美的崩溃方法。

[** 多播只是广播到大多数设备。在 wifi 世界中,广播以“基本速率”处理,可能低至 1Mbps。我已经测试了几个以 HDHR 为源的 AP(linksys、cisco 等):它会单播两个完整的视频流 (39m) QAM,没有一个错误,但切换到多播,甚至是 3M 标准清晰度视频子流会杀死无线。(免责声明)我没有用 Unifi 做到这一点。]

替代选项
1) 禁用 802.11b——仅使用 G,或仅使用 G/N。
2) 更改 AP 上的基本速率选择。这将大大减少每个 AP 的范围。并可能导致一些客户问题。但是,它增加广播流量的带宽。

(您是否与 UBNT 讨论过您在 IPv6 方面的问题?他们可能对您没有任何帮助,但 ping 它们不会产生任何费用。)

关于我的问题的最新更新确实是解决方案。似乎我们在某些(可能是全部)笔记本电脑上安装了一些错误的 LAN School,一旦我们将其更新到最新发布的版本,问题就完全消失了。每当我们看到 ICMPv6 流量时,果然,还有另一台笔记本电脑没有最新版本的软件。立即将其更新到最新版本,ICMPv6 数据包再次消失,我们最终回到 0 个 ICMPv6 数据包。

@RickyBeam 另一个更新。问题消失了一段时间,然后昨天下午又回来了。经过更多测试,这是一个UBNT问题。我们今晚将把旧的 HP Procurve 无线设备放回原处。它完全解决了问题。这是我们第二次不得不从我们的网络中删除 Unifi 产品。

MooseBalm,您能否确认,您正在阻止 RA 并且问题已解决?如果您可以在更靠近源的地方、在 AP 上杀死它们,或者在客户端上完全禁用它,那就更好了。