faq обучение настройка
Текущее время: Пн июл 28, 2025 21:46

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 36 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Ср авг 20, 2014 12:35 
Не в сети

Зарегистрирован: Чт авг 26, 2010 16:34
Сообщений: 514
Откуда: North KZ south Kokchetav
Ок. Ждем.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 21, 2014 10:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Если использовать dhcp relay, то проблема, фактически, себя не проявит - широковещательные пакеты соседей просто не попадут к стороннему dhcp серверу на клиентских портах.
Попробуйте использовать как временное решение.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 21, 2014 10:32 
Не в сети

Зарегистрирован: Чт сен 08, 2011 04:59
Сообщений: 1636
Откуда: Алтайский край, Барнаул
Artem Kolpakov писал(а):
Если использовать dhcp relay, то проблема, фактически, себя не проявит - широковещательные пакеты соседей просто не попадут к стороннему dhcp серверу на клиентских портах.
Попробуйте использовать как временное решение.
Но всё таки интересует ответ ШК.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 21, 2014 14:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Как будут новости - я обязательно напишу.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 21, 2014 18:55 
Не в сети

Зарегистрирован: Чт авг 26, 2010 16:34
Сообщений: 514
Откуда: North KZ south Kokchetav
Artem Kolpakov писал(а):
Если использовать dhcp relay, то проблема, фактически, себя не проявит

Знаю, у нас релей и работает, я его специально выключил ради проверки, и вон оно чо получилось, Михалыч. (((


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 22, 2014 10:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Ну так включите обратно :)
Все дело в том, что все эти фичи завязаны на работе acl - и если проблема, по большому счету, встречается только в определенных тестах, а не в реальной сети - я рекомендую использовать решение с dhcp relay и не придумывать самому себе грабли.

О ситуации я в любом случае отписал в ШК. Посмотрим, каким будет ответ.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 25, 2014 03:56 
Не в сети

Зарегистрирован: Пн авг 25, 2014 03:51
Сообщений: 2
Доброе время суток.

Вообщем проблема следующая живем в Сибири на Байкале оч частые перепады напряжения и магнитные бури. Сеть построена на управляющих коммутаторах в основном des-3200 в сети 50/50 IPoe и pppoe .
После каждой сильной грозы мы обнаруживаем в сети около 10-20 роутеров (в основном марки dlink dir-300) которые сходят с ума и посылают через ван порт IP 192.168.1.1 при том что на порту LAN настроен 192.168.0.1 и при этом на 192.168.1.1 работает DHCP и защита блокирует роутер полностью, а если убрать защиту то они начинают навязывать свои IP другим аббонентам. роутеры и сбрасывали и перепрошивали, толку нет. не подскажите как запретить на свитчах DHCP запросы с этих портов? или как быть ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 25, 2014 08:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
deta_sb писал(а):
Доброе время суток.

Вообщем проблема следующая живем в Сибири на Байкале оч частые перепады напряжения и магнитные бури. Сеть построена на управляющих коммутаторах в основном des-3200 в сети 50/50 IPoe и pppoe .
После каждой сильной грозы мы обнаруживаем в сети около 10-20 роутеров (в основном марки dlink dir-300) которые сходят с ума и посылают через ван порт IP 192.168.1.1 при том что на порту LAN настроен 192.168.0.1 и при этом на 192.168.1.1 работает DHCP и защита блокирует роутер полностью, а если убрать защиту то они начинают навязывать свои IP другим аббонентам. роутеры и сбрасывали и перепрошивали, толку нет. не подскажите как запретить на свитчах DHCP запросы с этих портов? или как быть ?


1. Включите dhcp server screening на абонентских портах - в этом случае dhcp offer от таких клиентов будут блокироваться
2. Используйте address binding - тогда эти роутеры просто будут блокироваться коммутатором


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 25, 2014 12:00 
Не в сети

Зарегистрирован: Пн авг 25, 2014 03:51
Сообщений: 2
Цитата:
Используйте address binding - тогда эти роутеры просто будут блокироваться коммутатором


А роутер будет блокироваться полностью ? абонент сможет работать ? просто когда он сходит с ума мы снимаем защиту (айпи мак порт биндинг) и роутер тогда работает, но посылает нам запросы. хотелось бы чтобы люди смогли дальше работать.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 25, 2014 21:19 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
traffic_segmentation решает


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 05, 2014 16:28 
Не в сети

Зарегистрирован: Сб мар 31, 2012 20:21
Сообщений: 46
Цитата:
create access_profile profile_id 2 ip protocol_id_mask 0xFF user_define_mask 0xFFFFFFFF source_ip_mask 255.254.0.0 destination_ip_mask 255.254.0.0
config access_profile profile_id 2 add access_id auto_assign ip protocol_id 17 user_define 0x00430000 mask 0xFFFF0000 port 1-48 deny


1) Первые 62 правила -- системные. Попробуй нумерацию начинать вручную, например, со 100.

2) Ответы от DHCP сервера идут на порт 68(44 -- шестн.), а не на 67(43 -- шестн.).

3) user define ... mask 0x0000FFFF, а не 0xFFFF0000.

Попробуй как ток так:

Цитата:
create access_profile profile_id 2 ip protocol_id_mask 0xFF user_define_mask 0xFFFFFFFF source_ip_mask 255.254.0.0 destination_ip_mask 255.254.0.0
config access_profile profile_id 2 add access_id 100 ip protocol_id 17 user_define 0x00000044 mask 0x0000FFFF port 1-48 deny


Проверишь, отпишись.


Но это, по-моему плохое применение ACL. Лучше не блокировать то, что не нужно отдельными правилами, а разрешить всё, что нужно, а всё остальное(не нужное) запретить последним правилом. Так удобно блокировать, например, ARP-шторма.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 05, 2014 18:23 
Не в сети

Зарегистрирован: Чт авг 26, 2010 16:34
Сообщений: 514
Откуда: North KZ south Kokchetav
На след. неделе попробую, но вот по поводу
Цитата:
Ответы от DHCP сервера идут на порт 68(44 -- шестн.), а не на 67(43 -- шестн.).

Я в курсе, и блочить пытаюсь src 67, тут ты немного ошибся, и в ответ предлагаешь dst 68 блочить, что впринципе однохренственно.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб сен 06, 2014 18:14 
Не в сети

Зарегистрирован: Сб мар 31, 2012 20:21
Сообщений: 46
Кстати да. Эт я погорячился. Тогда у меня вариантов нет.
Твой вариант АЦЛ у меня отрабатывает нормально. DHCP-ответы блочатся на порту. Даже с номером меньше 62.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 08, 2014 08:27 
Не в сети

Зарегистрирован: Чт авг 26, 2010 16:34
Сообщений: 514
Откуда: North KZ south Kokchetav
А ты уверен что это отрабатывают именно аклы? А тебя dhcp_relay включен? Если да, попробуй выключить - удивишься.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 08, 2014 11:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Artem Kolpakov писал(а):
О ситуации я в любом случае отписал в ШК. Посмотрим, каким будет ответ.


Фикс будет в конце сентября - начале октября.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 36 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 7


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB