Повторяю эксперемент для DES-3028, свич сбрасываю в умолчальные настройки
Код:
DES-3028:4#show switch
Command: show switch
Device Type : DES-3028 Fast Ethernet Switch
MAC Address : 00-1C-F0-XX-XX-XX
IP Address : 10.90.90.90 (Manual)
VLAN Name : default
Subnet Mask : 255.0.0.0
Default Gateway : 0.0.0.0
Boot PROM Version : Build 1.00-B04
Firmware Version : Build 1.03-B13
Hardware Version : 1A1G
System Name :
System Location :
System Contact :
Spanning Tree : Disabled
GVRP : Disabled
IGMP Snooping : Disabled
802.1x : Disabled
TELNET : Enabled(TCP 23)
WEB : Enabled(TCP 80)
RMON : Disabled
SSH : Disabled
SSL : Disabled
Clipaging : Enabled
Syslog Global State: Disabled
Dual Image : Supported
Настраиваю клиентские порты (1-24) и "магистральные" (25-28)
В моем тесте роутер подключен к 27 порту, но может быть подключен к любому из гигабитов.
Код:
create vlan VLAN4 tag 4
config vlan default del 1-28
config vlan VLAN4 add untagged 1-24
config vlan default add tagged 25-28
config vlan VLAN4 add tagged 25-28
Настраваю IP адрес интерфейса управления
Код:
config ipif System ipaddress 172.16.7.2/24 vlan default
Проверяю
Код:
anarxist ~ # ping 172.16.7.2
PING 172.16.7.2 (172.16.7.2) 56(84) bytes of data.
64 bytes from 172.16.7.2: icmp_seq=1 ttl=30 time=2.45 ms
Настраиваю dhcp_reley opt 82, dhcp_snoop (аналогично DES-3526)
Код:
сonfig dhcp_relay add ipif System 172.16.0.1
config dhcp_relay option_82 state enable
config dhcp_relay option_82 policy replace
enable dhcp_relay
Код:
config address_binding dhcp_snoop max_entry ports 1-24 limit 2
config address_binding ip_mac ports 1-24 state enable forward_dhcppkt enable allow_zeroip enable
enable address_binding dhcp_snoop
Вобщем, все настройки аналогичны настройкам для DES-3526.
Проверяю на WinXP, получаю с 9-го порта ....
Cо стороны DHCPd
Код:
dhcpd: Lease for 192.168.201.9 is connected to interface 0/9 , VLAN 4 on switch 0:1c:f0:xx:xx:xx
dhcpd: Lease for 192.168.201.9 raw option-82 info is CID: 0.4.0.4.0.9 AID: 0.6.0.1c.f0.xx.xx.xx
dhcpd: DHCPREQUEST for 192.168.201.9 from 00:1c:23:95:8d:8b (tester) via 172.16.7.2
dhcpd: DHCPACK on 192.168.201.9 to 00:1c:23:95:8d:8b (tester) via 172.16.7.2
На коммутаторе
Код:
#show address_binding ip_mac all
Command: show address_binding ip_mac all
IP Address MAC Address Mode Ports Status
--------------- ----------------- ---- ------------------------------ --------
192.168.201.9 00-1C-23-95-8D-8B auto 9 Active
Total Entries : 1
Пробую сменить адрес с выданного DHCPd на другой из той же подсети, коммутатор успешно блокирует.
Запускаю arppoison cо второго (реально - с любого) порта, и имею
Код:
#show utilization cpu
Command: show utilization cpu
CPU Utilization :
-------------------------------------------------------------------------------
Five Seconds - 100 % One Minute - 78 % Five Minutes - 16 %
Код:
#show fdb
Command: show fdb
Unicast MAC Address Aging Time = 300
VID VLAN Name MAC Address Port Type
---- -------------------------------- ----------------- ---- ---------------
4 VLAN4 00-00-04-67-71-35 2 BlockByAddrBind
4 VLAN4 00-00-06-94-C4-0D 2 BlockByAddrBind
4 VLAN4 00-00-09-5F-69-5E 2 BlockByAddrBind
4 VLAN4 00-00-0D-8C-92-DE 2 BlockByAddrBind
4 VLAN4 00-00-12-64-D5-88 2 BlockByAddrBind
4 VLAN4 00-00-14-79-D0-DC 2 BlockByAddrBind
4 VLAN4 00-00-16-75-05-93 2 BlockByAddrBind
4 VLAN4 00-00-17-62-53-C1 2 BlockByAddrBind
4 VLAN4 00-00-1B-71-15-53 2 BlockByAddrBind
...
4 VLAN4 00-00-21-D1-5A-CF 2 BlockByAddrBind
4 VLAN4 00-00-22-CD-54-0D 2 BlockByAddrBind
4 VLAN4 00-00-26-0E-1C-75 2 BlockByAddrBind
4 VLAN4 00-02-2D-18-E2-93 2 BlockByAddrBind
Total Entries : 8191
Пробую получить IP адрес, адрес в отличии от DES-3526 хоть и с очень долгой задержкой, но выдается.
Но при этом
Код:
#show address_binding ip_mac all
IP Address MAC Address Mode Ports Status
--------------- ----------------- ---- ------------------------------ --------
192.168.201.9 00-1C-23-95-8D-8B auto 9 Inactive
Total Entries : 1
Т.е. в таблице привязок мак не попадает.
Более того, даже после завершения атаки нормально привязки работать не начинают - тестовый ноут получает адрес но траффик через коммутатор не ходит.
Возобнавляется нормальная работа только после
Код:
#delete address_binding blocked all
Возможно, так же возобновится работа через время, я ждал минут 5, не больше.
Иван, я понимаю что я у вас не единственный клиент, но все же, не могли бы Вы сообщить хоть ориентировочные сроки решения проблемы?
Дополнение.
Отмечу особо, что во время атаки траффик через коммутатор НЕ ХОДИТ.
Т.е. Еслли на тестовом ноуте получить адрес До начла атакии поставить аинг на шлюз, то после атаки пинг пропадает.
Отмечу, что насколько я смог выяснить, коммутатор не переходит в режим хаба, по крайне мере отснифферить сам факт атаки и определить с какого она порта мне не удалось.