faq обучение настройка
Текущее время: Пт июн 27, 2025 01:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 62 ]  На страницу Пред.  1, 2, 3, 4, 5  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт май 09, 2008 10:57 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
NoFX писал(а):
Цитата:
forward_dhcppkt enable

про это вроде бы никто ничего не говорил

Более того, даже в мануале не писал, ни словечка.

Цитата:
и как это?
Цитата:
IP Address : 172.16.0.1 (Manual)


если

Цитата:
config ipif System ipaddress 172.16.0.2/25
и
Цитата:
inet addr:172.16.0.1 Bcast:172.16.0.127 Mask:255.255.255.128

Когда настраивал ошибся, а копировал в момент настройки )) Или вы думаете что я из головы все это выдумал? =))))

ЗЫ
Если есть сомнения - возьмите да проверьте )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 09, 2008 18:21 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
не используем DHCP пока, щас другие намучаются отточат до конца, тогда может быть и введем)
вообще авторизации по номеру порта очень хорошая идея, даже самая лучшая наверное, правда тогда должен быть полный порядок в сети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 11, 2008 23:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
По поводу forward_dhcppkt disable. Эта опция позволяет при использовании вместе с DHCP Relay блокировать Broadcast DHCP пакеты в клиентских VLAN-ах при Relay чтобы исчключить повторный Relay пакеты вышестоящим устройством в цепочке или кольце. По поводу проблемы с ARP Spoofing попробуйте всё-таки выставить strict при включении функции на порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 12, 2008 18:01 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Demin Ivan писал(а):
По поводу forward_dhcppkt disable. Эта опция позволяет при использовании вместе с DHCP Relay блокировать Broadcast DHCP пакеты в клиентских VLAN-ах при Relay чтобы исчключить повторный Relay пакеты вышестоящим устройством в цепочке или кольце. По поводу проблемы с ARP Spoofing попробуйте всё-таки выставить strict при включении функции на порту.


Для порта "хацкера" (порт 2) пробую
Код:
config address_binding ip_mac ports 2 state enable strict


В результате на коммутаторе вижу
Код:
# IPBIND
config address_binding ip_mac ports 1-24 state enable
config address_binding ip_mac ports 1-24 allow_zeroip enable
disable address_binding acl_mode
disable address_binding trap_log
enable address_binding dhcp_snoop
config address_binding dhcp_snoop max_entry ports 1 limit 2
config address_binding dhcp_snoop max_entry ports 2 limit 2
...

Т.е. - ничего не изменилось
из чего я делаю предположение что режим strict является "умолчальным".


Соответсвенно, поведения коммутатора при атаке тоже никак не поменялось.

попытка
Код:
enable address_binding acl_mode

тоже не дает никакого результата.


Я конечно могу ошибаться, но единственно верным ответом на атаку arppoison может быть только отключение порта при привышении лимита маков.

Иван, 2 вопроса
1. Смоли ли Вы у себя на тестовом стенде проверить наличие проблемы?
2. Если проблема подтверждается - то какой ориентировочный срок решения проблемы?

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 13, 2008 18:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Мы занимаемся этой проблемой. Как только будут новости сообщим.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 16, 2008 14:01 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Дополнительное исследование показало, что коммутатор совершенно беззащитен перед атакой arppoison даже при включении port_security

Иван, плз, дайте какие-то прогнозы.

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 16, 2008 22:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Как только будет информация сразу же сообщу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 15:33 
Не в сети

Зарегистрирован: Чт ноя 17, 2005 16:11
Сообщений: 136
Откуда: Москва
Кстати, а как этим рулить через SNMP ?

Как через SNMP проставить-снять
Forward DHCP Packet, DHCP Snoop Max Entry

И еще, вроде все верно сделал.

config address_binding ip_mac ports 1-24 state enable
config address_binding ip_mac ports 1-24 allow_zeroip enable
config address_binding ip_mac ports 1 forward_dhcppkt disable
enable address_binding acl_mode
enable address_binding trap_log
enable address_binding dhcp_snoop
create address_binding ip_mac ipaddress 10.10.11.14 mac_address 00-30-4F-30-9A-22 ports 1 mode acl
config address_binding dhcp_snoop max_entry ports 1 limit 1
config address_binding dhcp_snoop max_entry ports 2 limit 5
config address_binding dhcp_snoop max_entry ports 3 limit 2
...

Ни мак ни IP ни тот (специально завел на 1 отличающийся), но адрес он по DHCP получает.. Дальше не работает.

Если убрать
config address_binding ip_mac ports 1 forward_dhcppkt disable

то адрес получает и работает, что вроде верно.
Почему получает при disable? мак то не из списка ? В принципе, не очень критично, там выдавать никто не будет, но не доработачка-с.....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 17:31 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Повторяю эксперемент для DES-3028, свич сбрасываю в умолчальные настройки

Код:
DES-3028:4#show switch
Command: show switch

Device Type        : DES-3028 Fast Ethernet Switch
MAC Address        : 00-1C-F0-XX-XX-XX
IP Address         : 10.90.90.90 (Manual)
VLAN Name          : default
Subnet Mask        : 255.0.0.0
Default Gateway    : 0.0.0.0
Boot PROM Version  : Build 1.00-B04
Firmware Version   : Build 1.03-B13
Hardware Version   : 1A1G
System Name        :
System Location    :
System Contact     :
Spanning Tree      : Disabled
GVRP               : Disabled
IGMP Snooping      : Disabled
802.1x             : Disabled
TELNET             : Enabled(TCP  23)
WEB                : Enabled(TCP  80)
RMON               : Disabled
SSH                : Disabled
SSL                : Disabled
Clipaging          : Enabled
Syslog Global State: Disabled
Dual Image         : Supported


Настраиваю клиентские порты (1-24) и "магистральные" (25-28)
В моем тесте роутер подключен к 27 порту, но может быть подключен к любому из гигабитов.
Код:
create vlan VLAN4 tag 4
config vlan default del 1-28
config vlan VLAN4 add untagged 1-24
config vlan default add tagged 25-28
config vlan VLAN4 add tagged 25-28



Настраваю IP адрес интерфейса управления
Код:
config ipif System ipaddress 172.16.7.2/24 vlan default


Проверяю
Код:
anarxist ~ # ping 172.16.7.2
PING 172.16.7.2 (172.16.7.2) 56(84) bytes of data.
64 bytes from 172.16.7.2: icmp_seq=1 ttl=30 time=2.45 ms


Настраиваю dhcp_reley opt 82, dhcp_snoop (аналогично DES-3526)
Код:
сonfig dhcp_relay add ipif System 172.16.0.1
config dhcp_relay option_82 state enable
config dhcp_relay option_82 policy replace
enable dhcp_relay



Код:
config address_binding dhcp_snoop max_entry ports 1-24 limit 2
config address_binding ip_mac ports 1-24 state enable forward_dhcppkt enable allow_zeroip enable
enable address_binding dhcp_snoop



Вобщем, все настройки аналогичны настройкам для DES-3526.

Проверяю на WinXP, получаю с 9-го порта ....

Cо стороны DHCPd
Код:
dhcpd: Lease for 192.168.201.9 is connected to interface 0/9 , VLAN 4 on switch 0:1c:f0:xx:xx:xx
dhcpd: Lease for 192.168.201.9 raw option-82 info is CID: 0.4.0.4.0.9 AID: 0.6.0.1c.f0.xx.xx.xx
dhcpd: DHCPREQUEST for 192.168.201.9 from 00:1c:23:95:8d:8b (tester) via 172.16.7.2
dhcpd: DHCPACK on 192.168.201.9 to 00:1c:23:95:8d:8b (tester) via 172.16.7.2


На коммутаторе
Код:
#show address_binding ip_mac all
Command: show address_binding ip_mac all
IP Address      MAC Address       Mode Ports                          Status
--------------- ----------------- ---- ------------------------------ --------
192.168.201.9   00-1C-23-95-8D-8B auto 9                              Active
Total Entries : 1


Пробую сменить адрес с выданного DHCPd на другой из той же подсети, коммутатор успешно блокирует.

Запускаю arppoison cо второго (реально - с любого) порта, и имею

Код:
#show utilization cpu
Command: show utilization cpu
CPU Utilization :
-------------------------------------------------------------------------------
Five Seconds - 100 %         One Minute -  78 %         Five Minutes -  16 %


Код:
#show fdb
Command: show fdb
Unicast MAC Address Aging Time  = 300
VID  VLAN Name                        MAC Address       Port Type
---- -------------------------------- ----------------- ---- ---------------
4    VLAN4                            00-00-04-67-71-35  2   BlockByAddrBind
4    VLAN4                            00-00-06-94-C4-0D  2   BlockByAddrBind
4    VLAN4                            00-00-09-5F-69-5E  2   BlockByAddrBind
4    VLAN4                            00-00-0D-8C-92-DE  2   BlockByAddrBind
4    VLAN4                            00-00-12-64-D5-88  2   BlockByAddrBind
4    VLAN4                            00-00-14-79-D0-DC  2   BlockByAddrBind
4    VLAN4                            00-00-16-75-05-93  2   BlockByAddrBind
4    VLAN4                            00-00-17-62-53-C1  2   BlockByAddrBind
4    VLAN4                            00-00-1B-71-15-53  2   BlockByAddrBind
...
4    VLAN4                            00-00-21-D1-5A-CF  2   BlockByAddrBind
4    VLAN4                            00-00-22-CD-54-0D  2   BlockByAddrBind
4    VLAN4                            00-00-26-0E-1C-75  2   BlockByAddrBind
4    VLAN4                            00-02-2D-18-E2-93  2   BlockByAddrBind
Total Entries  : 8191



Пробую получить IP адрес, адрес в отличии от DES-3526 хоть и с очень долгой задержкой, но выдается.
Но при этом
Код:
#show address_binding ip_mac all
IP Address      MAC Address       Mode Ports                          Status
--------------- ----------------- ---- ------------------------------ --------
192.168.201.9   00-1C-23-95-8D-8B auto 9                              Inactive
Total Entries : 1



Т.е. в таблице привязок мак не попадает.
Более того, даже после завершения атаки нормально привязки работать не начинают - тестовый ноут получает адрес но траффик через коммутатор не ходит.

Возобнавляется нормальная работа только после
Код:
#delete address_binding blocked all


Возможно, так же возобновится работа через время, я ждал минут 5, не больше.


Иван, я понимаю что я у вас не единственный клиент, но все же, не могли бы Вы сообщить хоть ориентировочные сроки решения проблемы?




Дополнение.
Отмечу особо, что во время атаки траффик через коммутатор НЕ ХОДИТ.
Т.е. Еслли на тестовом ноуте получить адрес До начла атакии поставить аинг на шлюз, то после атаки пинг пропадает.

Отмечу, что насколько я смог выяснить, коммутатор не переходит в режим хаба, по крайне мере отснифферить сам факт атаки и определить с какого она порта мне не удалось.

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 20, 2008 00:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
To just-me:

Это не недоработка а неправильная настройка. Эта опция нужна в том случае если Вы используете Relay. Как я вижу Вы Relay не используете. Она в вашем случае должна быть выставлена в enable. Она позволяет блокировать при включённом Relay оригинальный Broadcast DHCP пакет в клиентском VLAN-е. У Вас она и блокирует этот пакет и он не доходит до сервера, а так как Relay у вас выключен, то никакого другого пакета и нет. Потом зачем вы включили одновременно ACL mode и DHCP Snooping mode? Это взаимоисключающие режимы. И связку на первом порту тоже уберите.

To sirmax1:

Перезвоните пожалуйста завтра в офис по телефону +7(495)744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 20, 2008 09:40 
Не в сети

Зарегистрирован: Чт ноя 17, 2005 16:11
Сообщений: 136
Откуда: Москва
Там еще есть
enable dhcp_local_relay
config dhcp_local_relay vlan vlanid 1 state enable


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 20, 2008 11:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А причём здесь DHCP Relay Local? Перезвоните пожалуйста в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 16, 2009 06:53 
Не в сети

Зарегистрирован: Ср мар 25, 2009 19:35
Сообщений: 16
Меня интересует:
1. На какое время блокируется порт если человек выбрал лимит связок либо поменял мак и тп?
2. И возможноли задать какое-то время определенное например сутки, чтобы человек мог осознать свои действия?А то как то негуманно человека лишать доступа к сети например на неделю он же весь плеш проест службе поддержки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 16, 2009 23:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Мы про какой режим IMP?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 17, 2009 03:37 
Не в сети

Зарегистрирован: Ср мар 25, 2009 19:35
Сообщений: 16
Режим dhcp_snoop
можно ли уменьшить время бана?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 62 ]  На страницу Пред.  1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 33


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB