faq обучение настройка
Текущее время: Ср июн 18, 2025 08:04

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DHCP Server Screening
СообщениеДобавлено: Вт ноя 05, 2013 13:18 
Не в сети

Зарегистрирован: Пн дек 10, 2012 11:34
Сообщений: 30
Откуда: г. Павлодар
Доброго времени.
Подскажите, пожалуйста, как работает DHCP Server Screening на DGS-1500-28. Т.е. каким образом настраивать. Вижу, что создается правило в ACL на разрешение, указан ip из Trusted DHCP Server IP Lists, применяется к портам указаным в Trusted Post Settings. Но, я не вижу запрещающего правила. Или оно неявно указывается?
Если бы было зарещающее правило, то я бы понял, что нужно включить Screening на Uplink портах и указать доверенные адреса DHCP сервера, на остальных бы всё резалось. А так, я что-то непонимаю. Просвятите.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср ноя 06, 2013 03:32 
Не в сети

Зарегистрирован: Вт фев 07, 2012 10:47
Сообщений: 302
Откуда: Красноярск
DHCP Server Screening включается на абонентских портах. Функция предназначена для блокирования выдачи адресов с недоверенных портов.

_________________
Народ и партия - едины!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср ноя 06, 2013 05:59 
Не в сети

Зарегистрирован: Пн дек 10, 2012 11:34
Сообщений: 30
Откуда: г. Павлодар
Прошу прощения за мой тупизм, но я не могу понять, как "разрешающее" правило висящее на абонентских портах будет блокировать ответы от левых dhcp серверов. Почему получается, что в веб морде (через веб же только настраивается данная модель), я указываю "доверенные порты" и "доверенные адреса сервера", когда по логике нужно было бы указывать запрещённые порты (читай абонентские).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср ноя 06, 2013 10:44 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
такого коммутатора как у вас у меня нету
но на дес-3028, 3526, 3200...
указываются именно порты на которых нужно запретить дхцп сервер

_________________
2008-2015г. компания Экстрим Интернет. Технический директор/Главный системный администратор.
2015-по н.в. компания "Подряд". Инженер сети ШПД


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср ноя 06, 2013 10:45 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
config filter dhcp_server ports all state enable
config filter dhcp_server ports 25-26 state disable

_________________
2008-2015г. компания Экстрим Интернет. Технический директор/Главный системный администратор.
2015-по н.в. компания "Подряд". Инженер сети ШПД


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср ноя 06, 2013 11:22 
Не в сети

Зарегистрирован: Пн дек 10, 2012 11:34
Сообщений: 30
Откуда: г. Павлодар
Вот что-то такое я и ожидал увидеть. Но DGS-1500 настраивается только через web. И там речь идёт о доверенных 1 скрин. После чего создается правило на разрешение 2 скрин.


Вложения:
2.JPG
2.JPG [ 65.16 KiB | Просмотров: 5934 ]
1.JPG
1.JPG [ 99.35 KiB | Просмотров: 5934 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Чт ноя 07, 2013 06:56 
Не в сети

Зарегистрирован: Вт фев 07, 2012 10:47
Сообщений: 302
Откуда: Красноярск
Ну, всё правильно. Создалось правило разрешающее на всех портах трафик по 67-68 порту от адреса твоего DHCP. Почти уверен, что если заглянуть дальше в списки правил, то дальше будет запрещающее любую активность по портам 67-68. То есть доверенный адрес разрешаем, всё остальное запрещаем.

_________________
Народ и партия - едины!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Чт ноя 07, 2013 07:29 
Не в сети

Зарегистрирован: Пн дек 10, 2012 11:34
Сообщений: 30
Откуда: г. Павлодар
В том-то и дело, что нет там никакого запрещающего правила. Правила два, первое это IMPB (но привязку к портам я не использую) и создаваемое правило, когда вкючается Screening. Собственно на скрине эти правила. Мне смысл не ясен правила, зачем разрешать конкретный ip на портах абонентов, теоретически там может появиться такой же ip как и на сервере, и тогда правило тупо пропустит.
Мне уже кажется, что проще самому создать правило запрещающее все пакеты с 67 на 68 порт и навешать только на порты абонентов, а аплики не трогать.


Вложения:
3.JPG
3.JPG [ 74.43 KiB | Просмотров: 5914 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Чт ноя 07, 2013 11:03 
Не в сети

Зарегистрирован: Вт фев 07, 2012 10:47
Сообщений: 302
Откуда: Красноярск
Ну тогда фиг знает. Надо конфигурацию смотреть.

_________________
Народ и партия - едины!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср фев 05, 2014 15:37 
Не в сети

Зарегистрирован: Вт авг 02, 2011 08:10
Сообщений: 69
У нас DES-3200-28.

Не отрабатывает DHCP_SERVER_SCREENING. Сообщение в log-е появляется, например:
1367 2014-02-05 14:17:55 Detected untrusted DHCP server(IP: 172.20.64.223, Port: 4)

Но адреса "злоумышленник" продолжает раздавать адреса.

Настройки:

Код:
# DHCP_SERVER_SCREENING

config filter dhcp_server ports 1-24 state enable
config filter dhcp_server ports 25-28 state disable
config filter dhcp_server illegal_server_log_suppress_duration 5min
config filter dhcp_server trap enable


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср фев 05, 2014 16:24 
Не в сети

Зарегистрирован: Вт фев 07, 2012 10:47
Сообщений: 302
Откуда: Красноярск
А какая прошивка?

_________________
Народ и партия - едины!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср фев 05, 2014 17:01 
Не в сети

Зарегистрирован: Вт авг 02, 2011 08:10
Сообщений: 69
DES-3200R_1.83.B008.had
и
DES3200R_4.36.B011.had


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср фев 05, 2014 17:06 
Не в сети

Зарегистрирован: Ср авг 31, 2011 22:19
Сообщений: 17
У вас случаем не DES-3200-26P с ПоЕ ?

Была такая проблема, переписывался, прислали в почту исправленную прошивку. Проверить не успел, свичи уехали в другое место.

Сейчас такая же проблема с DGS-3200-10, написал об этом в соседнем топике.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср фев 05, 2014 17:09 
Не в сети

Зарегистрирован: Ср авг 31, 2011 22:19
Сообщений: 17
smithy1208 писал(а):
DES-3200R_1.83.B008.had
и
DES3200R_4.36.B011.had


Вроде как есть и более свежая:

Device Type : DES-3200-10 Fast Ethernet Switch
Boot PROM Version : Build 4.00.002
Firmware Version : Build 4.36.B016
Hardware Version : C1

На ней DHCP-Screening работает и в лог пишет и реально блокирует, только что проверил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Server Screening
СообщениеДобавлено: Ср фев 05, 2014 20:12 
Не в сети

Зарегистрирован: Вт авг 02, 2011 08:10
Сообщений: 69
greeklatinos писал(а):
Вроде как есть и более свежая:

Device Type : DES-3200-10 Fast Ethernet Switch
Boot PROM Version : Build 4.00.002
Firmware Version : Build 4.36.B016
Hardware Version : C1

На ней DHCP-Screening работает и в лог пишет и реально блокирует, только что проверил.


Попробую.
А как на счет A1,B1 (1.83.B008 или 1.84.B004)?
Завтра стенд соберу, чтоб проверить.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 56


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB