Denis Evgraphov писал(а):
Что касается второй проблемы, то клиент блокируется при отправке ARP запроса вне зависимости пинговать его с интерфейса коммутатора или нет (попробуйте сделать arp -d на клиентской машине, которая находится на порту где ip_mac включен).
Также рекомендую config address_binding aging_interval поставить побольше 5, так как из-за этого Вы можете и пропустить, тот факт, что клиент попадал в список заблокированных при оправке ARP запросов.
поставил 120 секунд, пусть помучаются.
Денис, так получается, что свич реагирует только на ARP запросы?
Просто если клиент уже получил текущую ARP таблицу он больше ARP запросы может и не отправлять. А то я чё-та смотрю на этот свич и вижу, что он неадекватен слегонца.
Ну вот сейчас простой пример, схема такая:
ipif 3010g vlan 1 port 9 untag -> DES-3828 port 12 vlan 1 untag
бук 3010g port 1 vlan 180
3010G vlan 180 port 9 tag -> DES-3828 port 12 vlan 180 tag
3828 vlan 180 ipif xxx.xxx.xxx.xxx
Очистил таблицу биндинга, на 1-м порту включен бук, на 1-м порту включен биндинг.
Подключаю бук, запускаю пинг на ipif 3828, постоянный, бук блокируется, всё хорошо.
Далее, представим, что у нас бук является клиентом, вкорячиваю IP-MAC в свич, клиент соответственно разблокирован, далее шаманство:
представим, что клиент играет в контру, у него всё включено, идёт постоянный обмен данными, что в нашем случае эмулируется пингом ipif соответствующего влана на 3828:
conf address ip port 1 st ena all ena + нужна связка ип-мак - бук работает -
верно
снимаю связку IP-MAC со свича - бук работает -
неверно
conf address ip port 1 st dis all dis - бук работает -
верно
conf address ip port 1 st ena all ena - бук работает -
неверно
conf ports 1 st dis - бук отключен -
логично
....
спустя 20-30 секунд...
....
conf ports 1 st en - бук неработает - висит в блоках -
верно
добавляю связку IP-MAC со свича - бук работает -
верно
ну и далее рекурсия.
Денис, это неадекватное поведение свича. Получается, что что-бы заблокировать клиента, необходимо помимо удаления записи ип-мак ещё и на определённое время выключать его порт, чтобы он соизволил послать ARP запрос!
Это можно ли вылечить?
на других свичах я такого никогда не видел.