faq обучение настройка
Текущее время: Вт июл 29, 2025 20:48

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: Функционал DGS-3610
СообщениеДобавлено: Пт июл 09, 2010 11:39 
Не в сети

Зарегистрирован: Ср май 23, 2007 11:27
Сообщений: 38
Откуда: Красноярск
Читаю описание свитча на вашем сайте и возникли вопросы:

Почему мануал разительно отличается от описаний по терминологии?

Код:
Функция IP-MAC-Port binding: до 84 записи на порт
Функция Global MAC+IP Binding: до 1К записей на порт


Чем отличаются эти функции?
Как они выглядят в коммандах?
Создают ли они привязки MAC-IP для ARP и IP пакетов, или только для одного из протоколов?
Сколько всего может быть таких записей?
Будут ли они работать в super-vlan?
Эти записи используют ту же память что и ACL? (т.е. память одна на всех)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 12, 2010 17:33 
Не в сети

Зарегистрирован: Ср май 23, 2007 11:27
Сообщений: 38
Откуда: Красноярск
Как-то глуховато дело...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 13, 2010 10:22 
Код:
Функция IP-MAC-Port binding: до 84 записи на порт

Вчего можно создать 84 записи вида:
switchport port-security mac 0000.1111.2222 ip-address 1.2.3.4
Код:
Функция Global MAC+IP Binding: до 1К записей на порт

Во-первых тут ошибка, на устройство а не на порт.
address-bind 192.168.100.21 0001.1122.2333 создаётся привязка на все порты.


Создают ли они привязки MAC-IP для ARP и IP пакетов, или только для одного из протоколов?
для IP и ARP

Сколько всего может быть таких записей?
Указано выше

Будут ли они работать в super-vlan?
Если только в global mode

Эти записи используют ту же память что и ACL? (т.е. память одна на всех)
Да, используются ACL


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 13, 2010 16:37 
Не в сети

Зарегистрирован: Ср май 23, 2007 11:27
Сообщений: 38
Откуда: Красноярск
Stanislav Kozlov писал(а):
Код:
Функция Global MAC+IP Binding: до 1К записей на порт

Во-первых тут ошибка, на устройство а не на порт.
address-bind 192.168.100.21 0001.1122.2333 создаётся привязка на все порты.


Эти записи создаются автоматически через dhcp snooping?

Цитата:
Создают ли они привязки MAC-IP для ARP и IP пакетов, или только для одного из протоколов?
для IP и ARP


Значит в теории защитят от ARP Spoofing'а?

Цитата:
Будут ли они работать в super-vlan?
Если только в global mode


Сработают ли эти правила на трафик между саб-вланами?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 14, 2010 10:19 
Эти записи создаются автоматически через dhcp snooping?
Нет, это ручные записи. DHCP Snooping конфигуриться отдельно

Значит в теории защитят от ARP Spoofing'а?
На практике тоже, но от спуфигна нужно защищаться на доступе

Сработают ли эти правила на трафик между саб-вланами?
А как IMPB(IP_MAC_PORT_BINDING) влияет на работу между абонентами? Никак. Собственно говоря так же и с SuperVLAN.

Что Вы хотите сделать?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 14, 2010 10:36 
Не в сети

Зарегистрирован: Ср май 23, 2007 11:27
Сообщений: 38
Откуда: Красноярск
Stanislav Kozlov писал(а):
Эти записи создаются автоматически через dhcp snooping?
Нет, это ручные записи. DHCP Snooping конфигуриться отдельно

А через DHCP Snooping создаются совершенно иные правила?

Цитата:
Значит в теории защитят от ARP Spoofing'а?
На практике тоже, но от спуфигна нужно защищаться на доступе

Дык вот на доступе и не хотелось бы. Тут или довериться IMPB+DHCP Snooping, или прописывать тысячи правил в сотни свитчей?
Цитата:
Сработают ли эти правила на трафик между саб-вланами?
А как IMPB(IP_MAC_PORT_BINDING) влияет на работу между абонентами? Никак. Собственно говоря так же и с SuperVLAN.
Что Вы хотите сделать?


Ну как же, а разве IMPB выпустит невалидный ARP пакет в сторону соседского порта?

Хочу попробовать сделать доступ без фильтров, чисто с вланами. Vlan-per-user фактически.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 14, 2010 16:08 
Не совсем правильная идея делать все выше чем на доступе. Если и будет идти какой-то флуд, то будет утилизация линков до аггрегации, а сама атака будет отражена на DGS. Не жалко полосы пропускания?
По факту можно настроить DHCP_Snoop+DAI на SubVlan и получится искомая схема. Только подуймате пожалуйста ещё раз зачем это нужно делать, если можно и нужно защищаться от порта абонента.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 14, 2010 17:15 
Не в сети

Зарегистрирован: Ср май 23, 2007 11:27
Сообщений: 38
Откуда: Красноярск
Stanislav Kozlov писал(а):
Не совсем правильная идея делать все выше чем на доступе. Если и будет идти какой-то флуд, то будет утилизация линков до аггрегации, а сама атака будет отражена на DGS. Не жалко полосы пропускания?
По факту можно настроить DHCP_Snoop+DAI на SubVlan и получится искомая схема. Только подуймате пожалуйста ещё раз зачем это нужно делать, если можно и нужно защищаться от порта абонента.


Согласен, но 3028, наивно расставленные за неделю на готовую сеть, активно меня склоняют к созданию кучи вланов вместо влана на район как было до этого. Раз уж я беру железяку с super-vlan, почему бы не рассмотреть возможность чистить трафик на ней, а на доступе использовать гораздо более дешевые свитчи, пусть и не умеющие в полной мере всякие DAI & ISG? Вот я и рассматриваю возможность.

PS. А есть ли в нем некое подобие local proxy-arp, который бы мог работать "внутри" сабвлана?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 15, 2010 09:40 
Вот local proxy arp к сожалению нет, по-этому traffic-segmentation + SuperVLAN работать не будет. Да и нагрузка будет очень большой.


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 23


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB