faq обучение настройка
Текущее время: Вс авг 24, 2025 23:33

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: IP-MAC Binding + Port Securuty (3526||3828)
СообщениеДобавлено: Сб апр 19, 2008 18:51 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Задача: предотвращение атаки типа "переполнение таблицы MAC адресов"

В любом случае буду использовать IMB, т.к. на него уже написаны все интерфейсы на системе упраления.

Сейчас стоит несколько 3526 (IMB) и несколько 3828 (IMB + routing). IMB в режиме ARP.

Совместно хотел использовать IMP с PS на условиях, что на каждом порту разрешается 64 мака с параметром DeleteOnTimeout. Однако заюзать данную тему не получилось :(

Насколько я понял из информации, найденной на форуме, PS можно использовать совместно с IMB, но только если будет 1 мак на порт. Сделать это пока нереал, т.к. стоит куча неуправляемого железа, подключенного звездой, в центрах или 3828 или 3626.

Как вариант ещё рассматриваю использование IMP в ACL режиме, ну и PS на 64 мака на порту. Но тут смущает следующее: заблокированные маки не будут видны, а это уже будет сильно напрягать техподдержку при разборе полётов.

Что посоветуете? Такой атаки пока ещё у меня не было, но чую скоро будет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 20, 2008 16:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Немного не понял. Поясните пожалуйста как Вы настраивали Port Security вместе с IMP и что у Вас не получилось. Вы имели ввиду прописывание статических записей в таблицу MAC-адресов при включении Port Security? В этом случае кстати у Вас есть вариант. Прописываете нужные адреса в статическую таблицу MAC-адресов и выключаете Learning на порту. А Port Security не включаете.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 21, 2008 13:07 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Вообще, в идеале, я хотел на портах поставить ограниченное число изучаемых MAC адресов.

Но, т.к. на свиче настроен IMB, при включении PS получаю сообщение:
Цитата:
IP-MAC Binding port state is enabled on some port

Ну и соответственно не включается.

Делаю на основе данных с мануала:
Цитата:
Настройка функции Port Security позволяет заблокировать динамическое изучение MAC-адресов для заданных портов (или диапазона портов). В результате текущие MAC-адреса, введённые в таблицу MAC-адресов, не могут быть изменены до тех пор, пока блокировка порта активна.
..
Port Security - это функция безопасности, которая предотвращает подключение к заблокированным портам коммутатора неавторизированных компов и получении ими доступа к сети

Т.е. как я понял, включая эту функцию на порту, я получаю функционал работы свича в том режиме, при котором на определённом порту я могу задать определённое количество изучаемых MAC-адресов, что и будет решением моей задачи.

P.S. или я туплю, или одно из двух: не нашёл на 3526 в консольке или в веб-морде таблицу статических MAC-адресов


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 21, 2008 20:58 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
create fdb default 11-22-33-44-55-66 port 1

не оно?

PS а в чем разница?

DES-3526:admin#create fdb default 11-22-33-44-55-66 port 26
Command: create fdb default 11-22-33-44-55-66 port 26

MAC Address must be unicast!

DES-3526:admin#create fdb default 00-22-33-44-55-66 port 26
Command: create fdb default 00-22-33-44-55-66 port 26

Success.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 21, 2008 23:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Это из запрещённых или зарезервированных адресов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 22, 2008 00:35 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
а можно про это поподробнее? коммутатору разве не все равно какое значение в буквах и цифрах мак-адреса?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 22, 2008 22:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Нет не всё равно. Нет возможности добавить определённые адреса, которые являются зарезервированными, в функциях.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 23, 2008 00:06 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
т.е. он по разному их обрабатывает? или что? зарезервированы они под что?
и что будет с коммутатором если ему придет обычный пакет с мак адресом из "необычного" диапазона?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 23, 2008 00:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Обрабатывает по разному. Обычно такие MAC-и дропаются.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 17


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB