faq обучение настройка
Текущее время: Вт июл 29, 2025 21:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Подмена IP
СообщениеДобавлено: Ср янв 20, 2010 14:01 
Не в сети

Зарегистрирован: Ср апр 01, 2009 15:24
Сообщений: 45
Имеется сетка из коммутаторов 3526 и кое-где 2108.

Клиентам выданы статические IP-адреса.
Что можно предусмотреть в плане защиты от смены IP-адресов клиентами.
Т.е. на конкретном порту пропускаются только определенные IP-адреса.
Хотя бы на линии 3526 через SNMP.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 20, 2010 14:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
IP-MAC-Port Binding в режиме strict.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 20, 2010 14:36 
Не в сети

Зарегистрирован: Ср авг 17, 2005 19:27
Сообщений: 164
Откуда: Москва
Вообще лучше раз в 1-5 мин считывать fdb и сверять с базой. Это позволит не настраивать ничего на коммутаторах если их много. Таже база может использоваться для DHCP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 12:45 
Не в сети

Зарегистрирован: Ср апр 01, 2009 15:24
Сообщений: 45
Уточню...

Есть база, в которой хранятся данные клиентов (коммутатор, № порта и Ip-адреса - их может быть у одного клиента несколько)
Соответственно управление коммутаторами лучше всего сделать через SNMP.
MACи клиентов могут меняться - он может подключить комп или ноутбук, поменять сетевушку и т.п. Изначально маки неизвестны.

Т.е. на одном порту могут быть несколько IP и MAC.

Как лучше всего сделать, если можно с примерами.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 13:43 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
разрешаете на каждом порту аслами доступ от тех IP, которые там могут быть, куда угодно, потом запрещаете на этих же портах отовсюду везде.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 13:44 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Согласно базе забивать ACL на каждый порт по SNMP.
Логика простая, вам остаётся лишь реализовать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 14:32 
Не в сети

Зарегистрирован: Ср апр 01, 2009 15:24
Сообщений: 45
Так все же лучше ACL или пробовать IP-MAC-port binding?
Можно реализовать аналогичный функционал?
И как по нагрузке на проц коммутаторов? Не будут захлебываться при большом количестве ACLов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 16:26 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
В вашем случае ACL, т.к. IMB не позволит вам добавить 2 записи одного IP адреса с разными маками (структурно у него индекс по IP адресам).

Проц не участвует в обработке ACL, ему пофигу сколько их будет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 16:30 
Не в сети

Зарегистрирован: Ср апр 01, 2009 15:24
Сообщений: 45
Спасибо, пробую.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 18:58 
Не в сети

Зарегистрирован: Пн окт 19, 2009 13:59
Сообщений: 26
Разбить адресное пространство на сети /30. И для каждого клиента выделить свой отдельный vlan. За одно избежите проблем роста сети, таких как забивание каналов широковещательным трафиком, и потери в скорости у клиентов как следствие, а то и вовсе повсеместного отказа работы сети, всякого рода атаки спуфинга.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 22:14 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Всё решается правильным ACL, и никакие доп. вланы не нужны.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 01, 2010 00:36 
Не в сети

Зарегистрирован: Вт дек 09, 2008 23:30
Сообщений: 11
Как на 3828 лучше сделать, что бы через определенный порт, ходили только определенные ip? через acl не хватит правил, а IMB, если ползователь сменит ip, то мак попадет в блок, и когда он вернет свой ip то все равно будет в блоке, и ли я ошибаюсь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 01, 2010 11:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В IMP есть функция Auto Recovery, т.е. если клиент вернёт обратно правильную связку то MAC-адрес разблокируется.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 01, 2010 16:32 
Не в сети

Зарегистрирован: Вт дек 09, 2008 23:30
Сообщений: 11
а можно поподробние, или где про это посмотреть, и что такое IMP, или это опечатка


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 01, 2010 23:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Это IP-MAC-Port Binding. Почитать в мануале. А так присылайте настройки, если не получается, проверим.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 6


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB