faq обучение настройка
Текущее время: Вт июл 22, 2025 21:54

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 53 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 10, 2010 18:44 
Не в сети

Зарегистрирован: Пт сен 14, 2007 16:14
Сообщений: 174
Откуда: Kharkiv
shicoy писал(а):
Dyr писал(а):
А мне по прежнему хочется увидеть arping на [access-] коммутаторах.

+1 совершенно не понятно в чем сложность реализации

-1
Совершенно не понятно зачем arping в управляющем vlan? А если нужен в клиентском, то сложность в том, что у L2-коммутатора L3-интерфейс один и находится, как правило, в другом vlan и в таком случае чем формировать этот самый arping?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 10, 2010 18:47 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
toxicom писал(а):
сложность в том, что у L2-коммутатора L3-интерфейс один и находится, как правило, в другом vlan и в таком случае чем формировать этот самый arping?

Вы вообще arping'ом когда-нибудь пользовались? ;) В чём сложность сформировать на определённом порту arp who-has от указываемого вручную ip и затем поймать ответ обратно? При чём здесь L3-интерфейс?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 10, 2010 19:55 
Не в сети

Зарегистрирован: Пт сен 14, 2007 16:14
Сообщений: 174
Откуда: Kharkiv
Цитата:
При чём здесь L3-интерфейс?
При том что ARP протокол это протокол сетевого уровня.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 10, 2010 20:04 
Не в сети

Зарегистрирован: Чт дек 24, 2009 17:30
Сообщений: 296
Откуда: Днепропетровск
Цитата:
У L2 коммутаторов только один интерфейс, так что пока мы не видим смысл данной функции на коммутаторах доступа.

А причем тут вообще интерфейс коммутатора к arping?
Никто не говорит, что пинговать надо от имени L3 свитча.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 10, 2010 21:48 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Dyr писал(а):
В чём сложность сформировать на определённом порту arp who-has от указываемого вручную ip и затем поймать ответ обратно? При чём здесь L3-интерфейс?

это значит, что коммутатор должен на CPU обрабатывать все ARP-пакеты в пользовательском (не управляющем!) вилане в поисках нужного?.. звучит страшно =)

а что мешает юзать ARP Ping на предназначенном для этого оборудовании - на третьем уровне?..

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 12, 2010 13:44 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Не вижу ничего в этом страшного - CPU в 35xx И 32xx давно умеет даже packet content filter делать.
На третьем уровне мешает две вещи - всё то же отсутствие arping'а на оборудовании и невозможность во многих случаях дотягивания влана до компьютера, на котором этот arping есть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 12, 2010 16:06 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
умеет - это одно. а возможность задавить флудом коммутатор в неуправляющем вилане - это другое

а зачем вилан дотягивать, если L3 и так имеет доступ к абоненту?

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 12, 2010 16:41 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Chupaka писал(а):
умеет - это одно. а возможность задавить флудом коммутатор в неуправляющем вилане - это другое

Да ну бросьте, при чём здесь флуд?
Цитата:

а зачем вилан дотягивать, если L3 и так имеет доступ к абоненту?

Блин, L3 на длинках (3627G, если интересно). Вы умеете с них arping'и делать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 12, 2010 17:15 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Dyr писал(а):
Блин, L3 на длинках (3627G, если интересно). Вы умеете с них arping'и делать?

до сих пор обсуждался именно access, насколько я вижу, перечитав тему. да, на 3627 фишка очень не помешала бы

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 13, 2010 11:37 
Не в сети

Зарегистрирован: Пт сен 14, 2007 16:14
Сообщений: 174
Откуда: Kharkiv
Dyr писал(а):
Не вижу ничего в этом страшного - CPU в 35xx И 32xx давно умеет даже packet content filter делать.
Во всех железяках имени Dlink ACL (за исключением cpu ACL ) реализованны аппаратно и процессором не обрабатываются.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 16, 2010 12:45 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
toxicom писал(а):
Dyr писал(а):
Не вижу ничего в этом страшного - CPU в 35xx И 32xx давно умеет даже packet content filter делать.
Во всех железяках имени Dlink ACL (за исключением cpu ACL ) реализованны аппаратно и процессором не обрабатываются.

+100

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 16, 2010 14:25 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
В последних железяках вроде появились счётчики отработки правил ACL. Тогда задача делится на четыре этапа: генерация пакета от процессора, генерация временного правила ACL, ловящего обратный ответ, показ счётчика отработки, удаление временного правила ACL.

Дык нам CPU ACL и понадобится.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 16, 2010 16:09 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Что за бред arping с коммутаторов L2? А биллингом не, никак?

Если конечно хотелка по поводу arping, но на коммутаторах L3, аля 3828 и 36-й серии, на L2 смысла делать нет, т.к. управляющий интерфейс один и он в управляющем влане, и пигновать свичом клиента - бред, если пинговать - то через L3, агрегирующего влан клиента, то вроде всё в порядке вещей: пингуется - значит без фаеров сидит :)

Если конечно не сложно, задайте пожалуйста запрос в ШК по поводу arping через snmp, допустим сделать 2-4 пакета и возвращать walk с результатами, актуально для 36 серии, но если можно, то и на 38-й хотелось бы тоже.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 17, 2010 20:08 
Не в сети

Зарегистрирован: Чт дек 24, 2009 17:30
Сообщений: 296
Откуда: Днепропетровск
В теме много чего написали, но конкретики мало.

Bigarov Ruslan
Раз Вы отвечали в теме, то и спрос с Вас :)

В теме речь шла про улучшения:
1. Добавить в лог DHCP Screening мак адрес.
2. Планируется ли автосохранение конфигурации по расписанию?
3. Поддержка Option 82 уникастовых DHCP пакетов.
3.1. для DHCP Relay
3.2. для DHCP Local Relay
4. arping
4.1. на L2 свитчах
4.2. на L3 свитчах
Вроде бы ничего не забыл.
Можно по каждому пункту ответ. "Да", "Нет", "Нет информаций" и "Мы запросили данный функционал" будет достаточно.

P.S. Также в теме Вы писали, что обсуждаете возможность реализации DHCP Relay per Port, в соседней теме написано, что запросили функционал DHCP Relay per Vlan. Если ли какая-то информация, что будет в итоге? Или будут оба? Сроки есть?

--------------------
Господа, поскольку на форуме нет единой темы для запроса функционала, улучшений (как это сделано с прошивками, howto), давайте для каждого улучшения создавать отдельную тему, так и обсуждать проще, и следить за судьбой предмета обсуждения. А то начали за "мак в логе" говорить, а закончили "арпингом".


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 18, 2010 21:23 
Не в сети

Зарегистрирован: Чт дек 18, 2008 09:10
Сообщений: 117
Откуда: Украина
-> 2. Планируется ли автосохранение конфигурации по расписанию?
Если и делать, то отключаемое, при сохранении конфигурации прерывается обслуживание на время сохранения, что не всегда приемлемо.

-> 4. arping на L2 свитчах
Вещь достаточно непонятная, в любом случае сегмент сети дотяну до L3 свитча, и процессор там помощнее будет :D . Я думаю данный функционал востребован только там.

От себя добавлю необходимость в динамическом Arp Spoofing Prevention
Было-бы неплохо иметь возможность подвязывать только IP+port шлюза, а что-бы коммутатор подвязывал нужный мак к этой связке сам.
Смысл сего действия:
При создании/удалении/изменении IPIF интерфесов на L3 коммутаторах бывают сьезжают их MAC адреса. Приходится перестраивать Arp Spoofing Prevention по довольно большой группе коммутаторов. В случае с SuperVlan/SubVlan вообще беда :) .

_________________
В интернете три беды: дураки, вирусы и спам.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 53 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 123


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB