faq обучение настройка
Текущее время: Вс июл 20, 2025 23:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Ср май 13, 2009 13:04 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
В продолжение недавно закрытой темы, проводил испытания.

логи:

Код:
40     2009/05/13 11:28:38  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.3, MAC: 00-30-4f-34-
                            ba-5a, port: 1)
39     2009/05/13 11:28:20  Unauthenticated IP-MAC address and discarded by ip m
                            ac port binding (IP: 192.168.20.3, MAC: 00-30-4f-34-
                            ba-5a, port: 1)


биндинг:
Код:
Command: show address_binding ip_mac

ACL_mode                     : Enabled
Trap/Log                     : Enabled
Enabled ports                :
Enabled ports (Loose)        :
Enabled allow_zeroip ports   : 1,3-8
Enabled forward_DHCPpkt ports: 1-28

IP Address      MAC Address       Ports                          Status   Mode
--------------- ----------------- ------------------------------ -------- ----
192.168.20.2    00-30-4F-2A-52-41 1                              Active   ACL
192.168.20.3    00-30-4F-34-BA-5A 1                              Active   ACL
192.168.20.4    00-1E-8C-62-92-B3 1                              Active   ACL
192.168.20.5    00-1B-FC-3E-9D-00 1                              Active   ACL

времено выключил 1-й порт

fw: 4.50.B18

ACL пока только такие:

create access_profile ip source_ip_mask 255.255.255.255 profile_id 1

create access_profile ip tcp dst_port_mask 0xFFFF profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 135 port 1-8 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 445 port 1-8 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 3389 port 1-8 deny

Обнаружил такую фишку: если добавить связку через SNMP - абонент блокируется, если через Telnet - всё нормально!!!

Цитата:
Command: create address_binding ip_mac ipaddress 192.168.20.3 mac_address 00-30-4F-34-BA-5A ports 1 mode acl

Success.

Вот при такой команде всё ок.

Далее удаляю связку, создаю такую-же, только по SNMP (кусок конфига):
Цитата:
# IPBIND
config address_binding ip_mac ports 1,3-8 allow_zeroip enable
enable address_binding acl_mode
enable address_binding trap_log
disable address_binding dhcp_snoop
create address_binding ip_mac ipaddress 192.168.20.2 mac_address 00-30-4F-2A-52-41 ports 1 mode acl
create address_binding ip_mac ipaddress 192.168.20.3 mac_address 00-30-4F-34-BA-5A ports 1 mode acl


и получаю отваливание клиента. Но вот ещё что интересно: если связку задать через Telnet - то блокировки в логи попадают, если через SNMP - то нет.

куда копать, чтобы всё это нормально заработало через SNMP?

биндинг по одной привязке на порт, всего 39 записей, из них 18 на первом порту


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 13, 2009 16:49 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Демину Ивану скинул на почту видеофайл с наглядным показом проблемы


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 14, 2009 10:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Демин сейчас в коммандировке и будет в офисе не скоро. Пожалуйста продублируйте на мой адрес.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 14, 2009 12:38 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Отправил вам


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 14, 2009 13:12 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Всё, разобрался

дело было в порядке назначения связки по SNMP, у меня был немного другой, отличавшийся от того, который описан в FAQ, хотя, судя по конфигу, связка задавалась верно.

Но вот нашел ещё одну штуку:

если на порту, на котором включен IMB, через SNMP cнести действующюю связку IP-MAC - абонент блокируется, , но! нив логах, ни в таблице заблокированных он не фигурирует!

если же это сделать через telnet - и в логах есть, и в табличке заблокированных тоже.

куда копать? или опять я с SNMP что-то нахимичил?

Удаляю как из фака:
snmpset -v2c -c private 192.168.0.1
1.3.6.1.4.1.171.12.23.4.1.1.3.192.168.0.19 i 6

потом проверяю, удалилась ли она:
1.3.6.1.4.1.171.12.23.4.1.1.3.192.168.0.19 i 1

Постоянно передёргивать статус порта как-то дибильно получается


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 14, 2009 15:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
Всё, разобрался

дело было в порядке назначения связки по SNMP, у меня был немного другой, отличавшийся от того, который описан в FAQ, хотя, судя по конфигу, связка задавалась верно.

Рад слышать

Цитата:
Но вот нашел ещё одну штуку:

если на порту, на котором включен IMB, через SNMP cнести действующюю связку IP-MAC - абонент блокируется, , но! нив логах, ни в таблице заблокированных он не фигурирует!

если же это сделать через telnet - и в логах есть, и в табличке заблокированных тоже.

куда копать? или опять я с SNMP что-то нахимичил?

Удаляю как из фака:
snmpset -v2c -c private 192.168.0.1
1.3.6.1.4.1.171.12.23.4.1.1.3.192.168.0.19 i 6

потом проверяю, удалилась ли она:
1.3.6.1.4.1.171.12.23.4.1.1.3.192.168.0.19 i 1

Постоянно передёргивать статус порта как-то дибильно получается

Да, вижу, отписал в штаб-квартиру.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 19, 2009 15:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Ожидаем исправление 31-го июля


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 30, 2009 13:35 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
31 будет завтра, есть ли какая-либо информация по данному вопросу?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 30, 2009 16:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Выслал Вам прошивку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 11, 2009 09:48 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Теперь данный функционал работает нормально, спасибо! :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 11, 2009 15:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Рады слышать.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 191


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB