faq обучение настройка
Текущее время: Чт июл 17, 2025 19:20

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: вопрос про opt82 и cpu interface filtering
СообщениеДобавлено: Вт окт 20, 2009 20:22 
Не в сети

Зарегистрирован: Чт фев 08, 2007 15:35
Сообщений: 274
Схема такая

сервер dhcp -----свич стороннего производителя -----dlink 3526
Также в свич стороннего проихводителя воткнут неуправляемый свич

на сервере и свиче 3526 настроен и работает dhcp relay

Все работает как положено
dhcp пакеты с option 82 релеятся в управляющий вилан, абонент получает адрес.
Свич стороннего производителя не поддерживает ACL умеет только влан 8021q

Далее - при попытке получить адрес абонент из неуправляемого свича
отправляет броадкаст, его принимает 3526 (а также все 3526 которые не отражены на схеме и воткнуты в порты свича) и релеят в сторону сервера

У каждого свича 3526 аплинк порты 25-26.

таким образом получается что при попытке получения адреса абонентом из неуправляемого свича мы получаем кучу отрелеиных запросов на сервер с 25-26 портами в opt_82 (каждый свич их получил и отрелеял).
Сервер отвечает всем: no free leases как и должно быть.
Но мы получаем паразитную нагрузку на сервер, и думается мне на каждый из свичей 3526

Решений вижу несколько
1-заменить тупой свич тем же 3526
2-В качестве свича стороннего производителя использовать свич с АСL где и запретить ненужные пакеты

Эти решения ясны, но хочется решить проблему с помощью CPU_interface filtering

правильно ли я понял что нужно на каждом свиче 3526 нужно создать профили и заблокировать 67,68 UDP порты на аплинк портах?
Можете подсказать
1-правильно ли я рассуждаю
2-Команду для 3526


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 21, 2009 08:44 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
create access_profile ip udp src_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp src_port 68 port 25-26 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 21, 2009 08:54 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
Я правильно понял задачу?
1. Абоненты, которые подключены к 3526-му, получают адреса с исп. dhcp-relay
2. Абоненты, которые подключены с неуправляемому свичу, не получают адресов
Если так, то такой АЦЛ на порт, соединяющий 3526-й и свич стороннего производителя (предположим, 25-й),
Код:
create access_profile ip udp src_port_mask 0xFFFF profile_id 4
config access_profile profile_id 4 add access_id 1 ip udp src_port 68 port 25 deny

должен прибивать DHCP-запросы с 25-го порта.

Впрочем, terrible ответил, пока я дописывал свой пост

_________________
не важно, из какого места растут золотые руки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 21, 2009 12:44 
Не в сети

Зарегистрирован: Чт фев 08, 2007 15:35
Сообщений: 274
Вы не совсем правы.
логика свичей такая что сначала работает релей, а потом ACL.
Поэтому АСL -ами проблему не решить.
Собственно вопрос том решить ли ее с помощью CPU_Interface filtering

или не получится?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 21, 2009 13:31 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
в настройках правил для CPU interface нет портов. т.е., то есть выделить неким образом 25-й порт и что-то с него запретить не получится

_________________
не важно, из какого места растут золотые руки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 21, 2009 23:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы команду enable dhcp_local_relay не забыли ввести?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 23


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB