faq обучение настройка
Текущее время: Ср авг 20, 2025 14:46

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
СообщениеДобавлено: Пн авг 31, 2009 18:14 
Не в сети

Зарегистрирован: Вт дек 02, 2008 01:07
Сообщений: 23
Здравствуйте!

Есть сеть на 200 пользователей, есть центральный свич des-3026, к нему подключены разномастные простые не управляемые коммутаторы, а к тем - пользователи. Занес всех в таблицу IMB и включил; всё работает хорошо, но почему-то он постоянно блокирует некоторых прописанных, предварительный анализ за 2 дня показал, что преимущественно это пользователи ОС windows vista, единичный случай с freeBSD и несколько с XP. Если разлокировать их, то какое-то время всё нормально, от суток до нескольки минут (10-25), затем снова блокирует, хотя у них всё нормально IP и MAC не меняли. В настройках ОС убрал галочки с ipv6, "делать невидимыс этот ПК" (не помню точное название этой настройки), COS. На управляемом коммутаторе больше никакх доп. функций не включено, только VLAN поднят на 3-х портах, которые не участвуют в imb.

Boot PROM Version Build 1.01.007
Firmware Version Build 4.00.018
Hardware Version A3

В сети есть ещё один той же модели, но
Boot PROM Version Build 1.01.006
Firmware Version Build 3.00.036
Hardware Version A1
он контролирует небольшой участок этой же сети, на неё таких проблем нет, возможно потому, что он не центральный.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 31, 2009 18:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
1. Обновить прошивку.
2. При включении IMPB локально на порту нужно allow_zeroip enable делать.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 31, 2009 23:25 
Не в сети

Зарегистрирован: Вт дек 02, 2008 01:07
Сообщений: 23
Bigarov Ruslan писал(а):
1. Обновить прошивку.
2. При включении IMPB локально на порту нужно allow_zeroip enable делать.


Поясните, пожалуйста.
Например, у меня используются порты 8-18 для моей сети, я включил на них imb и одновременно на тех поратх выбрал Zero IP - всё так?

Этот метод не помог. Всё равно продолжали блокироваться. Остаётся надеятся на смену прошивки....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 01, 2009 15:26 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
если у пользователй стоит каспер - то будет блокироваться полюбому


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 01, 2009 15:51 
Не в сети

Зарегистрирован: Вт дек 02, 2008 01:07
Сообщений: 23
terrible писал(а):
если у пользователй стоит каспер - то будет блокироваться полюбому


Почему?

Каспера не видел. Большинство вообще без антивируса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 01, 2009 17:35 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
DimaPav писал(а):
Почему?

каспер брудкастит по 139 протоколу (не путать с портом), брудкаст попадает на свич, свич этот пакет распознаёт как пакет с неправильным IP адресом (например 192.168.0.255) и блокирует мак.
Все мои попытки отфильтровать пакеты до попадания на IMB закончились неудачей, т.к. IMB имеет более высокий приоритет, нежели ACL (в любом режиме работы).

С вистой тоже самое может быть: она тоже брудкастит, правда DHCP, и если брудкастит - вы ничего не сможете сделать. Руслан говорил, что к концу года должна появиться прошивочка, которая позволяет приоритезировать IMB, но меня почему-то сомнения мучают по этому поводу.

Как вариант можете попробовать на брудкастовый IP адрес назначить Permit IP Pool, но по моим подозрениям маки всё равно будут блокироваться (без логов), я правда до конца этот вопрос не изучил, просто предположения.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 01, 2009 21:22 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
На висте еще и включенный ipv6 может вызывать блокировки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 01, 2009 22:30 
Не в сети

Зарегистрирован: Вт дек 02, 2008 01:07
Сообщений: 23
ipv6 выключен и все остальные рюшечки тоже, настроил как в ХР.
Значит, прошивка будет только к концу года и то не факт?
Кстати, если такая проблема есть и давно, то почему на форуме не поднималась эта тема? Я даже не знаю, что делать с этими пользователями. Их не много, но висту сносить они явно не будут, а блокируется одни и те же. И правильно замечено - в логах нет ничего по этому поводу; тоже странно - как же так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 01, 2009 22:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы прошивку обновили?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 02, 2009 09:58 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
DimaPav писал(а):
Кстати, если такая проблема есть и давно, то почему на форуме не поднималась эта тема?

почему-же?
viewtopic.php?t=97285&postdays=0&postorder=asc&highlight=3828&start=15

DimaPav писал(а):
Я даже не знаю, что делать с этими пользователями. Их не много, но висту сносить они явно не будут, а блокируется одни и те же.

Я знаю и уже делаю, но не скажу как, т.к. Руслан и Иван обидятся на мну.
Demin Ivan писал(а):
Вы прошивку обновили?

Build 4.50.B23


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 02, 2009 21:13 
Не в сети

Зарегистрирован: Вт дек 02, 2008 01:07
Сообщений: 23
Сегодня обновил прошивку, завтра свич поставлю на место и отпишусь от результатах.

Цитата:
Я знаю и уже делаю, но не скажу как, т.к. Руслан и Иван обидятся на мну.


в личку можно? ;)
предполагаю какой ответ, но на другое пока нет денег да и это вполне устраивает.

Кстати, по ходу дела хочу спросить совета: планирую заменить des-3026 и поставить вместо него гигабитный с теми же возможностями (что надо: аналог или саму функцию imb, влан, спанингтри ), посоветуйте демокртичное решение на 16-24 портов, но чтобы без подобных косяков. :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 03, 2009 08:34 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
DimaPav писал(а):
Посоветуйте демокртичное решение на 16-24 портов, но чтобы без подобных косяков. :)

Это проблема функционала IP-MAC-Binding, она общего плана, так что на всех свичах это присутствует, пока что.
DimaPav писал(а):
в личку можно? ;)
предполагаю какой ответ, но на другое пока нет денег да и это вполне устраивает.

если будет совсем невмоготу - пишите, отвечу


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 03, 2009 09:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
DimaPav писал(а):
Кстати, по ходу дела хочу спросить совета: планирую заменить des-3026 и поставить вместо него гигабитный с теми же возможностями (что надо: аналог или саму функцию imb, влан, спанингтри ), посоветуйте демокртичное решение на 16-24 портов, но чтобы без подобных косяков. :)


DGS-3200-16 и скоро появится DGS-3200-24.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 17


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB