faq обучение настройка
Текущее время: Вт июл 29, 2025 07:06

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: IP Source Guard на des3200-26/A/B
СообщениеДобавлено: Пт авг 01, 2014 12:37 
Не в сети

Зарегистрирован: Чт авг 26, 2010 16:34
Сообщений: 514
Откуда: North KZ south Kokchetav
Я думал что address_binding в режиме dhcp_snoop это и есть ip source guard. Вчера провел эксперимент, результаты показали что я ошибался.
Дано: свитч
DES-3200-26 Fast Ethernet Switch
Boot PROM Version : Build 1.00.B004
Firmware Version : Build 1.81.B005
Цитата:
enable address_binding dhcp_snoop
config address_binding dhcp_snoop max_entry ports 1-24 limit 2
config address_binding ip_mac ports 1-24 mode arp stop_learning_threshold 50 state enable strict allow_zeroip enable forward_dhcppkt enable

Получаю по дхцп адрес, связка создается, генерирую на компе с левым src ip пакет, отправляю в сеть, и он спокойно проходит через коммутатор. Скажите я правильно понял что этот механизм служит для защиты от подмены мака но не помогает от спуфинга ip или я чего не так настроил?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP Source Guard на des3200-26/A/B
СообщениеДобавлено: Пт авг 01, 2014 13:55 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
mode arp - в этом загвоздка
в этом режиме функционал IMPB реагирует на arp пакет источника, если будет arp пакет с невалидным mac или ip, то мак заблочится до первого валидного arp пакета.
вам нужен (или не нужен?) mode acl (или может он по другому зовется на этой модели)

нам хватает режима arp
т.к. если обычный хомячек попытается подменить мак или айпи, его не пропустит т.к. винда сгенерирует arp запрос

у ACL режима минусы:
1. занимается профиль ACL
2. может сломать ваши другие ACL

_________________
2008-2015г. компания Экстрим Интернет. Технический директор/Главный системный администратор.
2015-по н.в. компания "Подряд". Инженер сети ШПД


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP Source Guard на des3200-26/A/B
СообщениеДобавлено: Пт авг 01, 2014 14:12 
Не в сети

Зарегистрирован: Чт авг 26, 2010 16:34
Сообщений: 514
Откуда: North KZ south Kokchetav
mcdemon05 писал(а):
нам хватает режима arp
т.к. если обычный хомячек попытается подменить мак или айпи, его не пропустит т.к. винда сгенерирует arp запрос

Попробуйте сгенерить пакет src mac клиента, src ip - любой, dst mac/ip шлюза в какой-нить генерилке пакетов, коммутатор его пропустит


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP Source Guard на des3200-26/A/B
СообщениеДобавлено: Пт авг 01, 2014 14:14 
Не в сети

Зарегистрирован: Чт авг 26, 2010 16:34
Сообщений: 514
Откуда: North KZ south Kokchetav
mcdemon05 писал(а):
mode arp - в этом загвоздка
вам нужен (или не нужен?) mode acl (или может он по другому зовется на этой модели)

Необходимо дропать пакеты с src ip != ip которые в связке dhcp_snoop


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP Source Guard на des3200-26/A/B
СообщениеДобавлено: Пт авг 01, 2014 14:18 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
так я же и говорю, что пропустит потому-что у вас режим стоит arp
вы же генерируете ip пакет, а не arp

используйте режим acl (в веб интерфейсе на IMPB это называется ip inspection)

_________________
2008-2015г. компания Экстрим Интернет. Технический директор/Главный системный администратор.
2015-по н.в. компания "Подряд". Инженер сети ШПД


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 78


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB