faq обучение настройка
Текущее время: Сб апр 20, 2024 05:33

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: И снова про брудкасты 3828
СообщениеДобавлено: Вт май 26, 2009 08:12 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Код:
352    2009/05/26 06:12:56  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.255, MAC: 00-1e-8c-b
                            f-11-e7, port: 1)
.....
349    2009/05/26 05:54:43  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.255, MAC: 00-1f-c6-4
                            f-05-c5, port: 7)
348    2009/05/26 04:20:47  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.255, MAC: 00-e1-25-1
                            0-47-47, port: 7)


create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 port 1-8 deny
config access_profile profile_id 1 add access_id 9 ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x806 port 1-8 deny

create access_profile ip source_ip_mask 255.255.255.255 profile_id 2
config access_profile profile_id 2 add access_id 1 ip source_ip 192.168.20.255 port 1-8 deny

Код:
Command: show address_binding ip_mac

ACL_mode                     : Enabled
Trap/Log                     : Enabled
Enabled ports                : 1,3-8
Enabled ports (Loose)        :
Enabled allow_zeroip ports   : 1,3-8
Enabled forward_DHCPpkt ports: 1-28


Код:
Command: show firmware information

ID  Version   Size(B)  Update Time          From                User
--  --------  -------  -------------------  ------------------  ------
*1  4.50.B18  5200013  2009/05/18 13:31:08  192.168.28.10(T)    admin


Что ещё за правило написать, чтобы убить брудкаст?
Люди в блок попадают :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: И снова про брудкасты 3828
СообщениеДобавлено: Вт май 26, 2009 15:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Стандартные ACL тут не помогут, так как ACL IMPB отрабатывают раньше.

Клиенты попадают в block list, потому что на порт коммутатора приходит пакет с src ip 192.168.20.255. Вопрос в том, какой софт шлёт такие пакеты.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: И снова про брудкасты 3828
СообщениеДобавлено: Вт май 26, 2009 20:01 
Не в сети

Зарегистрирован: Пн янв 08, 2007 15:38
Сообщений: 215
Откуда: Norilsk
terrible писал(а):
create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 port 1-8 deny
config access_profile profile_id 1 add access_id 9 ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x806 port 1-8 deny

Люди в блок попадают :(

я только непонял зачем блокировать ARP ?
Ведь если не будет ARP небудет и связи , поэтому всёже его наврное стоит разрешить.
Код:
create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 1
config access_profile profile_id 1 add access_id  auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x806 port 1-8 permit
config access_profile profile_id 1 add access_id  auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 port 1-8 deny

_________________
Люблю писать с ошибками.....
D-Link User: DGS-3627G, DGS-3324SR, DES-3526, DES-1024D, DES-1016D, DWL-2100AP, DEM-310GT,DEM-330, DCS-950.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: И снова про брудкасты 3828
СообщениеДобавлено: Ср май 27, 2009 12:56 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Vano™ писал(а):
я только непонял зачем блокировать ARP ?

Я это расцениваю как одну из возможностей снижения блокировок по биндингу, т.к. абоненты блокируются именно по брудкастам
Vano™ писал(а):
Ведь если не будет ARP небудет и связи , поэтому всёже его наврное стоит разрешить.
Код:
create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 1
config access_profile profile_id 1 add access_id  auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x806 port 1-8 permit
config access_profile profile_id 1 add access_id  auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 port 1-8 deny

не помогло :( всё-равно блочит

Vano™ писал(а):
Стандартные ACL тут не помогут, так как ACL IMPB отрабатывают раньше.

Что обрабатывается раньше, чем ACL IMPB ? контент пакета?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: И снова про брудкасты 3828
СообщениеДобавлено: Ср май 27, 2009 15:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Клиенты случайно не с OS Vista?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 27, 2009 16:16 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
когда-как, иногда Виста буянит, но зачастую обладатели ХР и касперского

а у вас есть какие-то предложения по поводу висты?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 27, 2009 16:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Насколько мне известно доработка IMPB сейчас ведётся, правда, сначала новая версия появится на DES-3526 и DES-3028, а потом и на остальных сериях.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 28, 2009 09:18 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Сейчас что мне то делать?
Люди блочатся, вы говорите, что стандартные ACL имеют более низкий приоритет, нежели IMPB.
Каким образом можно предотвратить (убить траф до обработки IMPB) блокировку абонентов?

Если такого способа сейчас нет - говорите, я хотя-бы голову ломать перестану


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 29, 2009 16:13 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
ну так как из положения то выходить?
выключать IMB?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 29, 2009 16:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
PCF


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 29, 2009 16:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Vista ещё шлёт DHCP Info, вот из-за этого пакета блочится ПК, но мы работаем над этой проблемой.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 12, 2009 10:28 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Alexandr Zaitsev писал(а):
PCF


create access_profile packet_content_mask offset_16-31 0x0 0x0 0xFF 0x0 offset_32-47 0x0 0x0 0xFFFF0000 0x0 profile_id 1

create access_profile packet_content_mask offset_0-15 0xFFFFFFFF 0xFFFF0000 0x0 0x0 offset_16-31 0xFFFF0000 0x0 0x0 0x0 profile_id 2
config access_profile profile_id 2 add access_id 1 packet_content_mask offset_0-15 0xFFFFFFFF 0xFFFF0000 0x0 0x0 offset_16-31 0x8060000 0x0 0x0 0x0 port 1-8 permit

create access_profile packet_content_mask offset_0-15 0xFFFFFFFF 0xFFFF0000 0x0 0x0 offset_16-31 0x0 0x0 0x0 0x0 profile_id 3
config access_profile profile_id 3 add access_id 1 packet_content_mask offset_0-15 0xFFFFFFFF 0xFFFF0000 0x0 0x0 offset_16-31 0x0 0x0 0x0 0x0 port 1 deny

Код:
Command: show address_binding ip_mac

ACL_mode                     : Enabled
Trap/Log                     : Enabled
Enabled ports                : 1,3-8
Enabled ports (Loose)        : 1,3-8
Enabled allow_zeroip ports   : 1-8
Enabled forward_DHCPpkt ports: 9-28


Все записи активные

Код:
65     2009/06/12 09:25:40  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.255, MAC: 00-e0-27-1
                            1-06-db, port: 1)
64     2009/06/12 08:25:31  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.255, MAC: 00-1e-8c-b
                            f-11-e7, port: 1)
63     2009/06/12 08:22:53  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.255, MAC: 00-1e-8c-b
                            f-11-e7, port: 1)
62     2009/06/12 06:27:03  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.255, MAC: 00-0b-6a-2
                            2-71-79, port: 1)
61     2009/06/12 06:19:19  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.255, MAC: 00-0b-6a-2
                            2-71-79, port: 1)
60     2009/06/11 22:00:36  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.255, MAC: 00-1e-8c-6
                            2-92-b3, port: 1)


Вопросы:

1) получается, что профили 2 и 3 неработают?
2) что можно сейчас сделать, чтобы выйти из положения?
3) заметил ещё фишку: при добавлении профиля, аналогичного 2 и 3, в режиме ARP Loose IMB не работает вообще, ставлю Strict - работает. Это баг или фича?

По логике вроде всё верно делаю: разрешаю ARP брудкаст, убиваю весь остальной, но он не убивается :(

Bigarov Ruslan писал(а):
Vista ещё шлёт DHCP Info, вот из-за этого пакета блочится ПК, но мы работаем над этой проблемой.

Пофигу на висту, тут касперский виноват: он делает рассылку по 139 протоколу на предмет поиска левых лицензий в сегменте. Отключить это нереал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 15, 2009 10:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Пришлите, пожалуйста, мне полный конфигурационный файл, логи, подробное описание и sniff данного пакетика.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 15, 2009 17:30 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Выслал, забыл про описание пакета:

Код:
Ethernet II
   Destination MAC: FF:FF:FF:FF:FF:FF
   Source MAC: 00:22:15:87:DF:20
   Ethertype: 0x0806 (2054) - ARP
ARP
   Hardware: 0x0001 (1) - Ethernet
   Protocol: 0x0800 (2048) - IP
   Hardware address length: 0x06 (6)
   Protocol address length: 0x04 (4)
   Operation: 0x0001 (1) - ARP Request
   Sender MAC address: 00:22:15:87:DF:20
   Sender IP address: 0.0.0.0
   Target MAC address: 00:00:00:00:00:00
   Target IP address: 192.168.28.23

0x0000   FF FF FF FF FF FF 00 22-15 87 DF 20 08 06 00 01   яяяяяя.".‡Я ....
0x0010   08 00 06 04 00 01 00 22-15 87 DF 20 00 00 00 00   .......".‡Я ....
0x0020   00 00 00 00 00 00 C0 A8-1C 17 00 00 00 00 00 00   ......АЁ........
0x0030   00 00 00 00 00 00 00 00-00 00 00 00               ............


IMB record абонента: 192.168.28.23:00-22-15-87-df-20

Ещё один:

Код:
Ethernet II
   Destination MAC: FF:FF:FF:FF:FF:FF
   Source MAC: 00:E1:25:10:47:1D
   Ethertype: 0x0806 (2054) - ARP
ARP
   Hardware: 0x0001 (1) - Ethernet
   Protocol: 0x0800 (2048) - IP
   Hardware address length: 0x06 (6)
   Protocol address length: 0x04 (4)
   Operation: 0x0001 (1) - ARP Request
   Sender MAC address: 00:E1:25:10:47:1D
   Sender IP address: 192.168.28.51
   Target MAC address: 00:00:00:00:00:00
   Target IP address: 192.168.28.51
Данные:
0x0000   FF FF FF FF FF FF 00 E1-25 10 47 1D 08 06 00 01   яяяяяя.б%.G.....
0x0010   08 00 06 04 00 01 00 E1-25 10 47 1D C0 A8 1C 33   .......б%.G.АЁ.3
0x0020   00 00 00 00 00 00 C0 A8-1C 33 00 00 00 00 00 00   ......АЁ.3......
0x0030   00 00 00 00 00 00 00 00-00 00 00 00               ............


IMB record абонента: 192.168.28.51:00-e1-25-10-47-1d

И ещё:
Код:
Пакет #4867, Направление: Транзитные, Время: 19:43:21,221732, Размер: 60
Ethernet II
   Destination MAC: FF:FF:FF:FF:FF:FF
   Source MAC: 00:0C:6E:98:FE:7D
   Ethertype: 0x0806 (2054) - ARP
ARP
   Hardware: 0x0001 (1) - Ethernet
   Protocol: 0x0800 (2048) - IP
   Hardware address length: 0x06 (6)
   Protocol address length: 0x04 (4)
   Operation: 0x0001 (1) - ARP Request
   Sender MAC address: 00:0C:6E:98:FE:7D
   Sender IP address: 192.168.28.143
   Target MAC address: 00:00:00:00:00:00
   Target IP address: 192.168.28.143
Данные:
0x0000   FF FF FF FF FF FF 00 0C-6E 98 FE 7D 08 06 00 01   яяяяяя..n˜ю}....
0x0010   08 00 06 04 00 01 00 0C-6E 98 FE 7D C0 A8 1C 8F   ........n˜ю}АЁ.Џ
0x0020   00 00 00 00 00 00 C0 A8-1C 8F FF FF FF FF FF FF   ......АЁ.Џяяяяяя
0x0030   FF FF FF FF FF FF FF FF-FF FF FF FF               яяяяяяяяяяяя


По поводу каспера походу дела был неправ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 19, 2009 11:52 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Руслан, я конечно нашёл извращенский способ решения проблемы с брудкастами, заключающийся в том, чтобы по сообщениям в сислог проводить частичную очистку таблицы заблокированных, но это дибилизм, сами понимаете.

По совету Александра Зайцева, пытался настроить PCF, но результата это не принесло, конфиг и пакеты я вам отсылал, ответа не получил.

Вы моё письмо читали? или оно не дошло? могу повторить.

Есть ли какие-либо предложения по выходу из обсуждаемой ситуации?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 114


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB