faq обучение настройка
Текущее время: Пн июл 14, 2025 19:00

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пн авг 09, 2010 08:34 
Не в сети

Зарегистрирован: Ср июл 08, 2009 19:29
Сообщений: 55
Откуда: Великий Новгород
Есть DES-3526 "свитч". Управляющий vlan оставляем только на 26-м порту. В 26-й порт подключен "роутер". Свитч пингует роутер, всё работает. В 1-й порт втыкаем "компьютер". На свитче на 1-м порту никаких vlan-ов не висит. На компьютере настраиваем ip адрес такой же как на роутере. С компьютера посылаем тегированный (управляющий vlan свитча) arping на ip свитча, и видим через sh arp что на свитче в кэше уже мак адрес компьютера. Причём если на свитче в кэше не было мака роутера, то ничего не произойдет. Баг работает только когда правильный мак есть, т.е. только на обновление.
Проверялось на 4.01-B19 и на 5.01-B52.
DES-3028 2.52.B02 тоже самое.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 09, 2010 09:40 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
а вы влан выключаете на порту у абонента? почему не сам порт?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 09, 2010 09:47 
Не в сети

Зарегистрирован: Ср июл 08, 2009 19:29
Сообщений: 55
Откуда: Великий Новгород
То, что я описал - это howto для воспроизведения бага, в реальности на абонентском порту висит нетегированный абонентский влан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 09, 2010 16:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
А если клиентские порты добавить как not member!?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 10, 2010 10:55 
Не в сети

Зарегистрирован: Ср июл 08, 2009 19:29
Сообщений: 55
Откуда: Великий Новгород
Т.е. как "not member" ?
create vlan vlan100 tag 100
config vlan vlan100 a t 26
config ipif System ipaddress 10.90.90.90/24 vlan vlan100


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 10, 2010 17:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Чтобы порт не мог добавится в ненужный VLAN.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 10, 2010 18:01 
Не в сети

Зарегистрирован: Ср июл 08, 2009 19:29
Сообщений: 55
Откуда: Великий Новгород
Можно поконкретнее, я не улавливаю. Если Вы про gvrp, так тот и не включался.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 09:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
В manual-е описаны режимы not_member и forbiden.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 11:08 
Не в сети

Зарегистрирован: Ср июл 08, 2009 19:29
Сообщений: 55
Откуда: Великий Новгород
По-моему вы просто невнимательно прочитали мой 1-й пост.
С forbidden ничего не поменялось, да и не должно вроде.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 11:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Укажите, пожалуйста, а ingress_checking у Вас включен? Я правильно понимаю, что Вы пингуете управляющий интерфейс с порта на котором влан, в котором управляющий интерфейс находится, не прописан? Ответ на arping от управляющего интерфейса коммутатора приходит? IMPB на коммутаторе используется?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 12:32 
Не в сети

Зарегистрирован: Ср июл 08, 2009 19:29
Сообщений: 55
Откуда: Великий Новгород
ingress_checking это вроде про gvrp, всё по дефолту.
Да, на абонентский порт, на котором прописан только нетегированный абонентский влан приходит тегированный (управляющим вланом) пакет, который по всей логике должен быть отброшен. Ответ не приходит (свитч посылает ответ на все сконфигурированные порты в управляющем влане, т.к. мак адрес компьютера (в терминах 1-вого поста) в fdb не попадает).
Ни ip-mac-port-binding, ни acl не используются, абонент арендует канал. Даже если на порт ставить всё закрывавающие acl ничего не меняется:
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 100
config access_profile profile_id 100 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1 deny
или
create access_profile ethernet vlan profile_id 100
config access_profile profile_id 100 add access_id 1 ethernet vlan VLAN100 port 1 deny
(100-й влан - управляющий)




Command: show gvrp

Global GVRP : Disabled

Port PVID GVRP Ingress Checking Acceptable Frame Type
------ ---- -------- ---------------- ---------------------------
1 1 Disabled Enabled All Frames
2 1 Disabled Enabled All Frames


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 12:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Не совсем понятно, что у Вас происходит в результате всех вышеописанных действий. В чем, собственно, заключается проблема? И на компьютере, такой же MAC как на роутере или только их IP совпадают?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 12:51 
Не в сети

Зарегистрирован: Ср июл 08, 2009 19:29
Сообщений: 55
Откуда: Великий Новгород
На компьютере и на роутере маки разные, а ip одинаковые. А проблема в том, что свитч начинает думать что роутер находится на маке компьютера и с роутера теряется всё управление свитчом. Лечится arping-ом свитча с роутера, но ведь это же не выход постоянно arping-овать свитч только для того, чтобы он не пропадал?
Повторюсь, что вместо компьютера у нас вредный абонент, а фильтрация через acl на эту особенность не работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 13:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
То есть в "sh arpentry" меняется связка, в соответствии с параметрами компьютера? Вы не пробовали прописать ее статически?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 13:19 
Не в сети

Зарегистрирован: Ср июл 08, 2009 19:29
Сообщений: 55
Откуда: Великий Новгород
Если статически прописать то всё ок, только очень не хочется статики, хочется чтобы всё работало так, как ожидаешь)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 15


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB