faq обучение настройка
Текущее время: Ср июл 23, 2025 14:41

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: Аналог ARP Inspection
СообщениеДобавлено: Вс апр 27, 2008 19:36 
Не в сети

Зарегистрирован: Пт янв 21, 2005 19:15
Сообщений: 184
Откуда: St-Petersburg
Есть ли у коммутаторов DLINK аналог функции ARP Inspection?
Интересует L2: DGS-3100-24,DGS-3200-10; L3:DES-3828, DGS-3312, DGS-3612G, DGS-3627

_________________
WBR. Sp!ZER


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 27, 2008 19:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы имеете ввиду dynamic ARP inspection? Если несложно опишите что конкретно Вы хотите сделать. Заранее спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 27, 2008 21:55 
Не в сети

Зарегистрирован: Пт янв 21, 2005 19:15
Сообщений: 184
Откуда: St-Petersburg
Demin Ivan писал(а):
Вы имеете ввиду dynamic ARP inspection? Если несложно опишите что конкретно Вы хотите сделать. Заранее спасибо!

Предположим есть большой сегмент сети где гулят много arp запросов, хотолось сделать так чтобы коммутатор пакеты данного вида не вещал на все порты, а только на те, на которых данный мак был изучен.

_________________
WBR. Sp!ZER


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 28, 2008 13:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы можете зарубить невалидные ARP-ы при помощи ACL. Как описано здесь http://www.dlink.ru/technical/faq_hub_switch_115.php

Есть ещё функция SafeGuard Engine которая работает на всех портах и позволяет защитить устройства в сегменте сети от ARP spoofing-а например при помощи путём отсечения или ограничения обработки ARP пакетов свитчом. Описание функции Вы сможете посмотреть здесь http://www.dlink.ru/technical/faq_hub_switch_77.php


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 28, 2008 16:03 
Не в сети

Зарегистрирован: Пт янв 21, 2005 19:15
Сообщений: 184
Откуда: St-Petersburg
Не много не то, что надо.

Необходимо, чтобы широковещательный пакет arp who-has отправлялся только на тот порт, на котором изучен этот IP, а не на все порты, как это происходит сейчас. Вобщем чтобы мусора было меньше.

_________________
WBR. Sp!ZER


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 28, 2008 21:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В лоб такой функции нет. Но опять же можно это реализовать указанными средствами.


Последний раз редактировалось Demin Ivan Вт апр 29, 2008 22:02, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 29, 2008 18:48 
Не в сети

Зарегистрирован: Пт янв 21, 2005 19:15
Сообщений: 184
Откуда: St-Petersburg
Demin Ivan писал(а):
В лоб такой функции. Но опять же можно это реализовать указанными средствами.

Чтобы реализовать ACLами надо знать какие арпы надо запретить и какие нет, точнее к каким узлам разрешить прохождение запросов. А если необходимо обеспечить работу всех клиентов, но при этом "зарезать" лишний трафик? Ведь используя ACL нельзя обратиться к fdb коммутатора и сгенерировать правила относительного записей в таблице в конкретный момент времени.

_________________
WBR. Sp!ZER


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 03, 2008 22:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А не подойдёт сочетание функций IP Source Guard + dynamic ARP inspection + dhcp snooping?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 03, 2008 22:59 
Не в сети

Зарегистрирован: Пт янв 21, 2005 19:15
Сообщений: 184
Откуда: St-Petersburg
Demin Ivan писал(а):
А не подойдёт сочетание функций IP Source Guard + dynamic ARP inspection + dhcp snooping?

Думаю надо попробовать.

_________________
WBR. Sp!ZER


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 03, 2008 23:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Есть в DES-35XX, DES-3028/3052 и DES-38XX. Но включается сразу при включении dhcp snooping.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 37


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB