faq обучение настройка
Текущее время: Чт июл 17, 2025 08:47

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 45 ]  На страницу Пред.  1, 2, 3
Автор Сообщение
СообщениеДобавлено: Ср фев 11, 2015 11:38 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
xcme писал(а):
to ALL: По какому признаку хост считается querier'ом? Если шлет query на 224.0.0.1 и только?

Отвечу себе сам. Все новое - хорошо забытое старое. Вот viewtopic.php?f=2&t=153594 и viewtopic.php?f=2&t=146119 обсуждалось. Решение такое же как и выше - блокировать 224.0.0.1 на 1-24.

Еще, возможно, ISM Vlan решает проблему на корню. У вас, Владимир, он не используется, верно? У нас используется.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 11, 2015 12:47 
Не в сети

Зарегистрирован: Пт окт 24, 2003 00:47
Сообщений: 508
Откуда: Moscow
Я делаю обычно так
config cpu_filter l3_control_pkt 1-26 dvmrp pim igmp_query ospf rip vrrp state enable
config cpu_filter l3_control_pkt 25-26 igmp_query state disable

_________________
D-Link User: DGS-3120-24, DGS-3324SR, DGS-3627G, DGS-3612G, DGS-3312SR, DGS-3100-24TG, DGS-3200-10, DES-3200-26, DES-3200-28, DES-3200-18, DES-3528, DES-3526, DES-3028, DES-1228, DES-2108, DES-2110, DES-3326SR, DMC-920, DMC-810.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 11, 2015 13:06 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Ivantey писал(а):
Я делаю обычно так
config cpu_filter l3_control_pkt 1-26 dvmrp pim igmp_query ospf rip vrrp state enable
config cpu_filter l3_control_pkt 25-26 igmp_query state disable

Спасибо, запишу. Жаль не на всех ревизиях работает.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 11, 2015 15:11 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
xcme писал(а):
xcme писал(а):
to ALL: По какому признаку хост считается querier'ом? Если шлет query на 224.0.0.1 и только?

Отвечу себе сам. Все новое - хорошо забытое старое. Вот viewtopic.php?f=2&t=153594 и viewtopic.php?f=2&t=146119 обсуждалось. Решение такое же как и выше - блокировать 224.0.0.1 на 1-24.

Еще, возможно, ISM Vlan решает проблему на корню. У вас, Владимир, он не используется, верно? У нас используется.




Querier -- это маршрутизатор, который отвечает за отправку multicast трафика в сегмент. Querier становится маршрутизатор у которого меньше IP-адрес.

Это я ещё давно читал и в памяти осталось. дело в том что у меня Querier - 10.7.10.1, а оказался вдруг 10.135.211..... У меня то меньший адрес. И тут вспоминается адрес 2.2.2.2, который и появлялся почти во всех группах в проблемном сегменте. Думаю скорее всего весь сыр бор из-за этого. Чуть позже поправлю acl, напишу результат.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 11, 2015 15:13 
Не в сети

Зарегистрирован: Чт сен 08, 2011 04:59
Сообщений: 1632
Откуда: Алтайский край, Барнаул
Не совсем так - когда в сети 2 квирера, то к абоненту будет литься мультикаст с обеих маршрутизаторов. А свич будет по очереди их менять и будет мультикаст-хаос


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 11, 2015 15:23 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
Alexey Mishenko писал(а):
Не совсем так - когда в сети 2 квирера, то к абоненту будет литься мультикаст с обеих маршрутизаторов. А свич будет по очереди их менять и будет мультикаст-хаос


Что у меня и происходило)

Но каким-то образом просочился в Querier ip клиентский ip адрес. Я уж точного его не выставлял). Тем более нужный Querier ip стал просто после выключения и включения igmp_snooping во влане и этот адрес "2.2.2.2" видимо кашу и заваривал, так как уж слишком он вездесущим в группах был.

Мое предположение у этого клиента с инетовским адресом 10.135.211... стоит какой-то настроенный роутер с ip 2.2.2.2 из-за которого его ip "10.135.211..." и стал Querier ip.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт фев 12, 2015 13:10 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Ну что помогли фильтры ACL или cpu_l3?

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт фев 12, 2015 14:15 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
xcme писал(а):
Ну что помогли фильтры ACL или cpu_l3?


пока сделал:
create cpu_access_profile ip destination_ip_mask 255.255.255.255 profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip destination_ip 224.0.0.2 port 1-28 permit
config cpu_access_profile profile_id 1 add access_id 2 ip destination_ip 224.0.0.1 port 25-28 permit

create cpu_access_profile ip destination_ip_mask 255.255.248.0 profile_id 2
config cpu_access_profile profile_id 2 add access_id 1 ip destination_ip 224.0.42.0 port 1-28 permit

create cpu_access_profile ip destination_ip_mask 240.0.0.0 profile_id 3
config cpu_access_profile profile_id 3 add access_id 1 ip destination_ip 224.0.0.0 port 1-28 deny

целый день пока нет трафика от проблемного клиента). как трафик появится увидим)


по поводу cpu_l3 чет на 1210 такого не получается выставить, на 1228 получается


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт фев 12, 2015 22:23 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
xcme писал(а):
Ну что помогли фильтры ACL или cpu_l3?


Наблюдаю картину, пока все стабильно). Посмотрю до понедельника и там уже на всей сети пропишу cpu_acl, что давно уже нужно было сделать). Отпишусь в понедельник.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 09:37 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
Владимир320 писал(а):
xcme писал(а):
Ну что помогли фильтры ACL или cpu_l3?


Наблюдаю картину, пока все стабильно). Посмотрю до понедельника и там уже на всей сети пропишу cpu_acl, что давно уже нужно было сделать). Отпишусь в понедельник.




Ночью опять все тоже самое начало происходит, опять по 700 подписок на коммутаторе, опять вездесущий 2.2.2.2 . Положил порт клиенту о_О


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 12:04 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
xcme писал(а):
Ivantey писал(а):
Я делаю обычно так
config cpu_filter l3_control_pkt 1-26 dvmrp pim igmp_query ospf rip vrrp state enable
config cpu_filter l3_control_pkt 25-26 igmp_query state disable

Спасибо, запишу. Жаль не на всех ревизиях работает.



на 1210-28 не пробовали это выставить?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 13:11 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Владимир320 писал(а):
Ночью опять все тоже самое начало происходит, опять по 700 подписок на коммутаторе, опять вездесущий 2.2.2.2 . Положил порт клиенту о_О

А сам функционал включен? Я, бывало, забывал иногда при тестах - ACL напишу, а включить забуду.

Если да - тогда предложу грубую, но эффективную меру - положить в тот же бокс бук с удаленным управлением, настроить зеркалирование и включить Wireshark. Мы похожим способом проверяем качество мультикаста в сомнительных случаях. Где то раз в полгода такое требуется.

Владимир320 писал(а):
на 1210-28 не пробовали это выставить?

У меня нет 1210, только 3028, 3200-28 всех ревизий и пара десятков 3200-18 тех же ревизий. Еще 3258 штук 8, но они на складе и в работу не ставим никогда.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 14:15 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
xcme писал(а):
Владимир320 писал(а):
Ночью опять все тоже самое начало происходит, опять по 700 подписок на коммутаторе, опять вездесущий 2.2.2.2 . Положил порт клиенту о_О

А сам функционал включен? Я, бывало, забывал иногда при тестах - ACL напишу, а включить забуду.

Если да - тогда предложу грубую, но эффективную меру - положить в тот же бокс бук с удаленным управлением, настроить зеркалирование и включить Wireshark. Мы похожим способом проверяем качество мультикаста в сомнительных случаях. Где то раз в полгода такое требуется.

Владимир320 писал(а):
на 1210-28 не пробовали это выставить?

У меня нет 1210, только 3028, 3200-28 всех ревизий и пара десятков 3200-18 тех же ревизий. Еще 3258 штук 8, но они на складе и в работу не ставим никогда.




"enable cpu_interface_filtering" такого на 1210 нету. Просто добавил ACL и уже работает. Проверял запретом всех адресов мультикаста на портах


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 15:40 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
xcme писал(а):
Еще вопросы:
1. Абонентский vlan на порт, коммутатор или на район?
2. Мультикаст влан используете или мультикаст в абонентском влан?

Возникло предположение, что у вас размазанный абонентский влан, из-за чего query-пакетики разлетаются по всему доступному пространство. Поэтому они и регистрируется другими коммутаторами на аплинке.

У себя посмотрел - даже при отсутствии фильтров своих ненужных подписок на аплинках нет.


не заметил вопроса.

1.Абонентский влан на районе.
2.мультикаст влан использую на магистральных свичах. на сичах доступах уже мультикаст в абон влан.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб фев 14, 2015 00:49 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
кто нибудь сталкивался с такими acl?
сreate cpu_access_profile ip igmp type profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip igmp type 17 port 1-24 deny

type 17 судя по всему - это Leave Group (значение поля = 0x17) — отправляется членом группы для того чтобы сообщить маршрутизатору, что хост покидает группу. Не особа понял взаимосвязи, почему закрыв данный тип сообщения у меня сейчас на коммутаторе все гуд.
И как тогда совмсетить с этими acl:
create cpu_access_profile ip destination_ip_mask 255.255.255.255 profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip destination_ip 224.0.0.2 port 1-28 permit
config cpu_access_profile profile_id 1 add access_id 2 ip destination_ip 224.0.0.1 port 25-28 permit

create cpu_access_profile ip destination_ip_mask 255.255.248.0 profile_id 2
config cpu_access_profile profile_id 2 add access_id 1 ip destination_ip 224.0.42.0 port 1-28 permit

create cpu_access_profile ip destination_ip_mask 240.0.0.0 profile_id 3
config cpu_access_profile profile_id 3 add access_id 1 ip destination_ip 224.0.0.0 port 1-28 deny

так как левые группы тоже нужно закрывать, а profile_id можно тока 3. Хелп


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 45 ]  На страницу Пред.  1, 2, 3

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 310


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB