faq обучение настройка
Текущее время: Пт июл 25, 2025 04:06

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DES-3010G address_binding
СообщениеДобавлено: Вт июл 01, 2008 09:46 
Не в сети

Зарегистрирован: Ср сен 06, 2006 16:18
Сообщений: 95
Откуда: Petersburg
Есть проблемы с address_binding, а именно имея такой конфиг


enable address_binding trap_log
config address_binding ip_mac ports 2 state enable allow_zeroip enable


При появлении на порту несоответствия мака и ip - мак блокируется, но и одновременно вставляется в fdb таблицу блокируя тем самым работу клиента с настоящим маком, например при перехвате мака

VID VLAN Name MAC Address Port Type
---- ---------------- ----------------- ---- ---------
1 default 00-1E-8C-8F-B0-F1 2 BlockByAddrBind

блокируется злоумышленник, но и перестает работать клиент с настоящим маком, тк этот мак попадает в таблицу с привязкой на порту который перехватил мак.

Включение
config port_security ports 2 admin_state enable max_learning_addr 0 lock_address_mode Permanent
не помогает, мак все равно вставляется в таблицу,
что делать??? Зачем свитч всатвляет в свою таблицу заблокированный мак???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3010G address_binding
СообщениеДобавлено: Вт июл 01, 2008 10:05 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
~pavel~ писал(а):
При появлении на порту несоответствия мака и ip - мак блокируется, но и одновременно вставляется в fdb таблицу блокируя тем самым работу клиента с настоящим маком

Валидный и невалидный клиенты сидят на одном порту?
А у клиента случаем не появляется конфликта IP адресов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 01, 2008 10:19 
Не в сети

Зарегистрирован: Ср сен 06, 2006 16:18
Сообщений: 95
Откуда: Petersburg
Они сидят на разных портах


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3010G address_binding
СообщениеДобавлено: Вт июл 01, 2008 12:06 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
~pavel~ писал(а):
не помогает, мак все равно вставляется в таблицу

Валидный или невалидный мак?
В таблице IMB точно всё правильно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3010G address_binding
СообщениеДобавлено: Вт июл 01, 2008 12:08 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
~pavel~ писал(а):
что делать????

Искать ошибки в биндинге.
~pavel~ писал(а):
Зачем свитч всатвляет в свою таблицу заблокированный мак??

Чтобы его не коммутировать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 01, 2008 12:22 
Не в сети

Зарегистрирован: Ср сен 06, 2006 16:18
Сообщений: 95
Откуда: Petersburg
Свитч привязывает поддельный мак порту и вставляет в fdb таблицу, тем самым блокируя доступ к настоящему маку.
Например при перехвате мака шлюза все клиенты этого свитча теряют связь с шлюзом, тк мак становится виден на порту где заблокирован.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 01, 2008 12:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Покажите полный кусок конфига IMP. Этот MAC принадлежит валидному клиенту, а злоумышленник подделывает его?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 01, 2008 12:34 
Не в сети

Зарегистрирован: Ср сен 06, 2006 16:18
Сообщений: 95
Откуда: Petersburg
config address_binding ip_mac ports 1 state disable allow_zeroip disable
config address_binding ip_mac ports 2 state enable allow_zeroip enable
config address_binding ip_mac ports 3 state disable allow_zeroip disable
config address_binding ip_mac ports 4 state disable allow_zeroip disable
config address_binding ip_mac ports 5 state disable allow_zeroip disable
config address_binding ip_mac ports 6 state disable allow_zeroip disable
config address_binding ip_mac ports 7 state disable allow_zeroip disable
config address_binding ip_mac ports 8 state disable allow_zeroip disable
config address_binding ip_mac ports 9 state disable allow_zeroip disable
config address_binding ip_mac ports 10 state disable allow_zeroip disable
enable address_binding trap_log

Мак принадлежит валидному шлюзу, а клиент его подделывает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 01, 2008 23:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перезвоните пожалуйста завтра в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 13, 2008 13:12 
Не в сети

Зарегистрирован: Пн окт 13, 2008 13:01
Сообщений: 2
та же проблема ...
включаю биндинг на двух портах, прописываю рельные связки - все работает

первому клиенту ставлю ИП второго - у обоих выскакивает конфликт ИП адреса и оба блокируются . В таблице заблокированных висят оба мака на порту первого клиента, но второй клиент не куда не может ходить тоже (хотя висит на другом порту)
Подозрение на то что маки блокируются глобально ( вне зависимости от порта)

все вышеприведенные команды проверял - не помагают, проблема остается

DES-3010G. Firmware: Build 4.01.018


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 13, 2008 23:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 21, 2008 14:48 
Не в сети

Зарегистрирован: Чт авг 10, 2006 00:10
Сообщений: 60
Откуда: Минск
это в прошивке дело? вышлите тогда, пожалуйста, и мне последнюю.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 22, 2008 01:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс ноя 02, 2008 13:13 
Не в сети

Зарегистрирован: Вс ноя 02, 2008 12:55
Сообщений: 59
Пожалуйста, нацельте на конфигурацию данного девайса (DES-3010G) для решения следующей задачи:
- привязка юзеров к порту только по MAC, или по MAC + маска подсети (или диапазон IP).
- привязка по MAC + IP отпадает, т. к. IP назначаются динамически.
- один порт не видит другой.
Demin Ivan
Пожалуйста, вышлите последнюю прошивку.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс ноя 02, 2008 14:27 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
nova_ писал(а):

- привязка юзеров к порту только по MAC, или по MAC + маска подсети (или диапазон IP).

отключаем learning на порту и забиваем мак вручную в таблицу коммутации.
nova_ писал(а):

- привязка по MAC + IP отпадает, т. к. IP назначаются динамически.

если в этой модели есть dhcp_snooping, то лучше использовать его. он делает привязку в зависимости от того, что выдаст dhcp-сервер.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 8


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB