faq обучение настройка
Текущее время: Пт июл 18, 2025 20:48

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
СообщениеДобавлено: Сб фев 18, 2012 13:41 
Не в сети

Зарегистрирован: Ср сен 28, 2005 20:33
Сообщений: 86
Откуда: Москва
Здравствуйте!

Сегодня словили пользовательский DHCP сервер.
На порту включена опция DHCP-screening, она разве не защищает от этого? (в лог писал, но пропускал).
В рекламе свитча сказано "Коммутаторы также поддерживают функцию DHCP Screening, запрещающую доступ неавторизованным DHCP-серверам. Включение данной опции позволяет отфильтровывать все пакеты DHCP-сервера с определенного порта."

Также на свитче активирован DHCP Relay.

Пока жду ответа, пошел составлять фильтр ACL для DHCP.

DGS-3200-24
Firmware Version 2.10.B006


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 19, 2012 10:10 
Не в сети

Зарегистрирован: Вт июл 27, 2010 21:04
Сообщений: 188
с DES-3028 похожая ситуация на прошивке
Boot PROM Version : Build 1.00.B06
Firmware Version : Build 2.90.B07

Включен dhcp filter
DES-3028:5#show filter dhcp_server
Command: show filter dhcp_server
Enabled ports: 1-24
Filter DHCP Server Trap & Log State: Enabled
Illegal_Server_Log_Suppress_Duration : 1 Minute

В логах пишет
2012-02-17 22:39:36 Detected untrusted DHCP server(IP: 10.1.241.193, Port:2)

У абонента с другого порта выдается ип вида 192.168.0.0\16, т.е. наша сетка не пашет, а клиент получает ип роутера который раздаёт DHCP со 2 порта, как работает данный функционал, он должен блокировать трафик вещания DHCP с 2 порта и отбрасывать его ?

Нужно ли указывать в config filter dhcp_server add permit server_ip <ipaddr> наш доверенный адрес DHCP ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 20, 2012 10:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
xOr
Если у вас настроен DHCP Relay то широковещательные запросы от клиента в принципе не попадут на соседний порт, на котором может быть "левый" DHCP сервер - они будут перехвачены коммутатором и юникастом отправлены на настроенный ip адрес DHCP сервера.
Если же relay не настроен и широковещательный запрос доходит до "левого" сервера, то командой
Код:
config filter dhcp_server ports 1-2 state enable

будут отфильтрованы все ответы от сервера на широковещательный запрос - и клиент ip адрес не получит.
hsvt
Дело видимо в настройках - необходимо запрещать появление DHCP серверов на клиентских портах и указывать разрешенный ip адрес сервера на аплинке - тогда все отрабатывает корректно.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 228


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB