faq обучение настройка
Текущее время: Сб апр 20, 2024 00:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 69 ]  На страницу Пред.  1, 2, 3, 4, 5  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 07, 2008 13:04 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Нет.
Уже тянем ..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 07, 2008 14:00 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Пользуясь случаем, хочу пере...тьфу, не то. :)

Правильно ли я понимаю, что в итоге схема будет выглядеть так:

1. DHCP + Opt82 (узнаём и привязываем тем самым mac к порту коммутатора)
2. ACL для блокирования левых DHCP (при отсутствии DHCP Snooping)
3. IP-MAC-Port binding для блокирования подмен IP и/или MAC
4. ACL по packet_content_mask для блокирования arp spoofing клиентских машин:
4.1 Разрешаем [широковещательные] ARP-запросы с sender MAC и sender IP конкретно для клиента с этим MAC и IP.
4.2 Разрешаем [юникастовые] ARP-ответы с sender MAC и sender IP конкретно для клиента с этим MAC и IP.
При необходимости пункты 4.1 и 4.2 обоьединяются в более общее правило требования ARP-пакетов с sender MAC и sender IP конкретно для клиента с этим MAC и IP без уточнения типа ARP (REQ/REPL) и его направления (BROAD/UNIC)

Правильно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 07, 2008 15:24 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Dyr писал(а):
Во-первых, DHCP Snooping нет на 3100 и 3200

в заголовке темы указан DES-3028 ;)

Dyr писал(а):
во-вторых, циска режет правильнее, насколько я понимаю, защищая от arp spoofing'а когда не меняется MAC.

не знаю, не юзал ... у меня где-то валяется 2950, можно конечно глянуть есть ли оно там, но цена вопроса ... она далеко не такая же как у D-Link ... тот же 2950 по GPL стоит как L3 D-Link ... а если на 2950 оно не работает, а есть только на 4-х, 5-ти, 6-ти и 7-ми тонниках тогда что? приплыли? ставить на дом подобный свич - это, IMHO, даже по меркам СпБ чересчур круто ...

P.S. никогда не думал о необходимости гигабита до клиента, честно ... даже не знаю зачем это нужно ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 07, 2008 16:13 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Цитата:
в заголовке темы указан DES-3028

Фидошники сабжа не меняют! :wink:

Цитата:
P.S. никогда не думал о необходимости гигабита до клиента, честно ... даже не знаю зачем это нужно ...

Как показывает практика "старших товарищей", очень даже востребованно получается. По "всем хватит 640 кб памяти" мы помним, да? ;-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 07, 2008 16:39 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Dyr писал(а):
Фидошники сабжа не меняют! :wink:

приятно встретить Вас здесь, Капитан Очевидность!

Dyr писал(а):
Как показывает практика "старших товарищей", очень даже востребованно получается.

если серьезно, то даже для вещания Full HD (модный термин, да) видео хватит и 100 мегабит на юзера, главное чтоб магистрали были широкими, IMHO ...

Dyr писал(а):
По "всем хватит 640 кб памяти" мы помним, да? ;-)

про 640КБ было буквально вчера! а потом он взял и все испортил ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 07, 2008 16:44 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
snark писал(а):
Dyr писал(а):
Как показывает практика "старших товарищей", очень даже востребованно получается.

если серьезно, то даже для вещания Full HD (модный термин, да) видео хватит и 100 мегабит на юзера, главное чтоб магистрали были широкими, IMHO ...

Я даже больше скажу, я дома через WiFI спокойно смотрел HDTV :)
Но поскольку всем хочется "побольше, ещё больше", а цены на инет и так уже ниже плинтуса, то пущай будет гигабит. Всё равно к этому придём.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 07, 2008 16:57 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Dyr писал(а):
Я даже больше скажу, я дома через WiFI спокойно смотрел HDTV :)

с этого момента, пожалуйста, поподробнее! что за wifi? частоты? оборудование? занимаемая HDTV полоса? а то я тут думаю пустить TV в радио, но "че-то я очкую, Славик"(с)

Dyr писал(а):
Но поскольку всем хочется "побольше, ещё больше", а цены на инет и так уже ниже плинтуса, то пущай будет гигабит. Всё равно к этому придём.

да мало ли кому чего хочется? сейчас можно спокойно использовать обычный кабель для 2-х юзеров, что позволяет выдавать им 100 мегабит и удешевляет только кабель ровно в 2 раза, а с гигабитом такой фокус не пройдет - там надо все жилы, да и свичики под гигабит подороже будут, что еще больше удорожает строительство ... это все только для лозунга "гигабит каждому!"? в сад! гигабит на юзера экономически не выгодно, а техническая сторона вообще оставляет сомнения в его необходимости, IMHO ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 07, 2008 18:09 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
snark писал(а):
Dyr писал(а):
Я даже больше скажу, я дома через WiFI спокойно смотрел HDTV :)

с этого момента, пожалуйста, поподробнее! что за wifi? частоты? оборудование? занимаемая HDTV полоса? а то я тут думаю пустить TV в радио, но "че-то я очкую, Славик"(с)

Да любой в зоне прямой видимости и не запредельном расстоянии.
HDTV поток занимает не больше 20Мбит/с.

snark писал(а):
да мало ли кому чего хочется? сейчас можно спокойно использовать обычный кабель для 2-х юзеров, что позволяет выдавать им 100 мегабит и удешевляет только кабель ровно в 2 раза, а с гигабитом такой фокус не пройдет - там надо все жилы, да и свичики под гигабит подороже будут, что еще больше удорожает строительство ... это все только для лозунга "гигабит каждому!"? в сад! гигабит на юзера экономически не выгодно, а техническая сторона вообще оставляет сомнения в его необходимости, IMHO ...

+1


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб ноя 08, 2008 17:15 
Не в сети

Зарегистрирован: Пт июн 27, 2008 14:54
Сообщений: 122
Dyr писал(а):
Как показывает практика "старших товарищей", очень даже востребованно получается.


Да на 100 Мбит/с 50-60 человек в доме нормально работают и все летает. Только не надо рассказывать что у вас при этом 10G до дома лежит, а на группе домов вы из 10G вообще транки вьете!

Каналы во внешний мир у вас какие? Какие у вас в сети тарифы? Расслабьтесь про гигабит. Денег если много, то лучше вложить с умом во что-нибудь другое.

Мысленно представьте дом в 10 подъездов и 17 этажей, коммутатор стоит на крыше над каждым подъездом. У клиента на 1 этаже в квартиру необходимо завести 25 метров кабла. В лучшем случае вы уложитесь в 90 метров от точки коммутации. Емкость такого дома до 300 абонентов при отсутствии явной конкуренции. Клиенты в кол-ве 300 человек сидящие в онлайн при развитых файлообменных сервисах в сети могут создать долговременный трафик около 400-500 Мбит/с с кратковременными 700-800 Мбит/с. На дом более чем хватает 1 Гбит/с. При попытке построить там честный гигабит до клиента стоимость строительства взлетает в 4-5 раз. Учитывайте что тарифы поднять в 4-5 раз вы не сможете даже теоретически. Следовательно вы просто увеличиваете сроки окупаемости в несколько раз. Срок жизни домового оборудования и цикл его полной замены что для гигабитного, что для стомегабитного оборудования одинаковый. Причем он также одинаковый как для управляемого так и для неуправляемого оборудования. В итоге в течение срока окупаемости вы увеличиваете число полных циклов замены оборудования оттягивая получение реальных заработанных денег на долгий срок.

Гигабит до дома и честная сотка до клиента, а остальное лишь пускание пыли в глаза. Если есть желание меряться кое-чем со "старшими" товарищами, то пожалуйста, да только вот размер не главное.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 10:38 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
kapa писал(а):
snark писал(а):
Dyr писал(а):
Я даже больше скажу, я дома через WiFI спокойно смотрел HDTV :)

с этого момента, пожалуйста, поподробнее! что за wifi? частоты? оборудование? занимаемая HDTV полоса? а то я тут думаю пустить TV в радио, но "че-то я очкую, Славик"(с)
Да любой в зоне прямой видимости и не запредельном расстоянии.
HDTV поток занимает не больше 20Мбит/с.

если мостом, то возможно и любое, а если это ТД на которой висят пара десятков клиентов? сдается мне что мои 1200-е аэрокоты испустят дух от такой нагрузки :(

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 15:08 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:18
Сообщений: 357
Откуда: Белгород
подскажите.
хочу запретить arp ответы с ip шлюза
например 172.31.176.2
обычно я блокирую по маске 0x0000FFFF, т.е. IP x.x.176.2
из опыта 3526 делаю (смещение vlan 4 байта)
Код:
create access_profile  packet_content  offset_32-47  0xffff 0x0 0x0 0x0  profile_id 1
config access_profile profile_id 1  add access_id 1  packet_content  offset 32 0xb002  port 1-25,27-28 deny


атака проходит (тестю с нотбука)
делаю без смещения:
Код:
create access_profile  packet_content  offset_16-31  0xffff 0x0 0x0 0x0  profile_id 1
config access_profile profile_id 1  add access_id 1  packet_content  offset 28 0xb002  port 1-25,27-28 deny


атака проходит (тестю с нотбука)
где я ошибся?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 17:37 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
И не будет работать.
У тебя сравнения с какого байта начинаются по маске ?

вот твой вариант:
Код:
create access_profile packet_content_mask offset_16-31 0x0 0x0 0x0 0x0000ffff profile_id 1
config access_profile profile_id 1 add access_id auto_assign packet_content offset 30 0xb002 port 26 permit
config access_profile profile_id 1 add access_id auto_assign packet_content offset 30 0xb002 port 1-28 deny

и вместо 27-ми правил расходуешь всего два.
Данное правило работает на клиентских нетегированных портах.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 17:46 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:18
Сообщений: 357
Откуда: Белгород
offset 30 пробовал ) вот результат
Код:
Access Profile Table

================================================================================
Profile ID: 1                          Type: Packet Content Frame Filter
================================================================================
Masks  Option
 Offset               Payload
 ------ -------------------------------------
 00-15  0x00000000 00000000 00000000 00000000
 16-31  0x00000000 00000000 00000000 0000FFFF
 32-47  0x00000000 00000000 00000000 00000000
 48-63  0x00000000 00000000 00000000 00000000
 64-79  0x00000000 00000000 00000000 00000000

--------------------------------------------------------------------------------
Access ID : 1
Ports     : 26
Mode      : Permit
 Offset   Payload  Mask
 ------ ---------- ----------
   30   0x00000000 0xffff0000

--------------------------------------------------------------------------------
Access ID : 2
Ports     : 1-28
Mode      : Deny
 Offset   Payload  Mask
 ------ ---------- ----------
   30   0x00000000 0xffff0000

================================================================================
Total Profile Entries: 1

Total Used Rule Entries: 2

Total Unused Rule Entries: 254


я думал что offset можно только с шагом в 4 байта, поэтому и 28 было
p.s.: 26й тэгированный)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 18:05 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Эээээ .... кривовато малость ... ща поправлю


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 18:10 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Вот рабочая ...
Код:
create access_profile packet_content_mask offset_16-31 0x0 0x0 0x0 0x0000ffff profile_id 20
config access_profile profile_id 20 add access_id auto_assign packet_content offset 28 0xb002 port 26 permit
config access_profile profile_id 20 add access_id auto_assign packet_content offset 28 0xb002 port 1-28 deny


Я не делил IP адрес поэтому и махнул ...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 69 ]  На страницу Пред.  1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 103


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB