faq обучение настройка
Текущее время: Пт июл 18, 2025 11:20

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: DHCP Relay на DES-3200
СообщениеДобавлено: Пн янв 16, 2012 16:50 
Не в сети

Зарегистрирован: Пт авг 01, 2008 13:33
Сообщений: 146
Откуда: UA
Есть сетка в которой есть DHCP сервер.
Взял DES-3200-26 FV 1.52.B010
25 порт - магистраль на свитч принимаю пару вланов.
Включаюсь в 1 порт запускаю tcpdump и вижу броадскт
15:13:15.818232 IP 192.168.88.145.137 > 192.168.91.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
15:13:15.818991 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from f0:de:f1:6c:04:7b, length 308
15:13:15.841757 ARP, Request who-has 192.168.89.5 tell 192.168.88.145, length 46

т.е. я вижу dhсp запросы клиентов которые включены в другие коммутаторы - пока все нормально.

Когда я включил на этом коммутаторе DHCP Relay, свитч начал перехватывать пакеты приходящие через магистральный порт, отправлять на мой тестовый dhcp сервер и отвечать абонентам.

Подскажите что можно сделать. нужно или как-то Relay на нужных портах включить или заблокировать чтобы наш свитч не видел запросы с магистрали
Код:
create access_profile ip udp dst_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp dst_port 67 port 25 deny

но этот ACL не сработал, что не так ?

_________________
Есть только миг между прошлым и будущим, именно он называется - ping.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Relay на DES-3200
СообщениеДобавлено: Вт янв 17, 2012 10:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Поясните подробнее. Вам нужен dhcp_relay только на этом коммутаторе? На остальных коммутаторах магистрали он выключен?
Какие модели коммутаторов используются кроме DES-3200?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Relay на DES-3200
СообщениеДобавлено: Вт янв 17, 2012 10:32 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Ему нужен тот же функционал который мы с нетерпением ждем уже почти полтора года. :)

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Relay на DES-3200
СообщениеДобавлено: Вт янв 17, 2012 14:00 
Не в сети

Зарегистрирован: Пт авг 01, 2008 13:33
Сообщений: 146
Откуда: UA
Alexandr Zaitsev писал(а):
Поясните подробнее. Вам нужен dhcp_relay только на этом коммутаторе? На остальных коммутаторах магистрали он выключен?
Какие модели коммутаторов используются кроме DES-3200?


Да мне нужен пока только на этом коммутаторе, на всех других свитчах он выключен. (как разберусь как работает, буду вводить там где нужно)

В сети еще DGS-3120-24SC, DES-3200, DES-3526, DES-3528, DES-3026
В ядре DGS-3120-24SC от него где кольца, где просто лучи звезды.

В данном случае схема такая.
DGS-3120-24SC(ядро) - DES-3200-10 - DES-3200-26(мой тестовый)

Вот и получается, что запрос DHCP родившись в другой части сети долетает и до легального dhcp сервера и до моего свитча с включенной функцией dhcp_relay и свитч посылает запрос на мой тестовый dhcp сервер и отвечает клиенту.

_________________
Есть только миг между прошлым и будущим, именно он называется - ping.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Relay на DES-3200
СообщениеДобавлено: Вт янв 17, 2012 15:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Пока такое реализовать невозможно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Relay на DES-3200
СообщениеДобавлено: Вт янв 17, 2012 17:46 
Не в сети

Зарегистрирован: Пт авг 01, 2008 13:33
Сообщений: 146
Откуда: UA
Alexandr Zaitsev писал(а):
Пока такое реализовать невозможно.


Это я уже понял.

А как на счет того чтобы заблокировать на 25-26 порту dchp запросы
15:13:15.818991 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from f0:de:f1:6c:04:7b, length 308

Код:
create access_profile ip udp dst_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp dst_port 67 port 25 deny


Идея заблокировать входящий броадкаст на 67 udp-порт на 25-26 портах коммутатора. Т.е. чтобы свитчу не было что перехватывать.

У меня эти правила не сработали, что не так ?

Прочитал выше указанную тему там сказано создавать CPU ACL.
Разве обычный ACL не дропнит пакет на входе в свитч, чтобы пакет не попал ни в другие порты, ни к процессору.
А если я создам CPU ACL, то пакет попадет в другие порты, т.е. пройдет через свитч, но не попадет к процессору и соотв. релей не сработает ? Так ?
Как я понял обычные ACL обрабатываются портовым чипом и не нагружают процессор, а CPU ACL обрабатываются процессором и каждое правило дроп это лишняя нагрузка на процессор. Так ли это или я заблуждаюсь ?

_________________
Есть только миг между прошлым и будущим, именно он называется - ping.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Relay на DES-3200
СообщениеДобавлено: Сб янв 21, 2012 23:16 
Не в сети

Зарегистрирован: Пн ноя 27, 2006 19:25
Сообщений: 265
Откуда: Крым
Продолжу тему!

Столкнулись с тем, что на свичах серии DES-3200 невозможно заблокировать прослушивание dhcp-relay-ем броадкастовых пакетов DHCPDISCOVER/DHCPREQUEST на магистральных портах. На свичах DES-3526 и DES-3528 это легко подавили с помощью CPU ACL. А вот на 3200 никак! Очевидно, потому, что системные ACL (в том числе и dhcp-relay) имеют более высокий приоритет чем пользовательские и CPU ACL.

Используем на всех свичах доступа dhcp-relay + opt.82. В сети около 300 свичей DES-3200/3526/3550/3528. Изредка в некоторых свичах DES-3526 почему-то dhcp-relay не перехватывает абонентские броадкастовые DHCPDISCOVER/DHCPREQUEST и выпускает их в магистраль на аплинковые порты. В результате все до единого свичи DES-3200, работающие с этим вланом, реагируют на своих магистральных аплинк-портах на пришедшие чужие DHCPDISCOVER/DHCPREQUEST. Получаем эдакий кратковременный DoS dhcp-сервера неверными relay-запросами. Крайне непрятная ситуация!

Присоединяюсь к многочисленным ранее озвученным просьбам ввести в серии 3200 возможность указания портов, которые не прослушиваются dhcp-relay!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Relay на DES-3200
СообщениеДобавлено: Вс янв 22, 2012 14:22 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
alex_ov писал(а):
Присоединяюсь к многочисленным ранее озвученным просьбам ввести в серии 3200 возможность указания портов, которые не прослушиваются dhcp-relay!

Это обещали в первом квартале 2012. Сами ждем уже с конца 2010. :) Пока "решаем" проблему, настраивая релей по вланам.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DHCP Relay на DES-3200
СообщениеДобавлено: Сб апр 28, 2012 14:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
В теме с прошивками доступна v1.70.B006 с функцией dhcp_relay per port.
Команда в CLI:
Цитата:
config dhcp_relay port [ | all] state [enable | disable]
show dhcp_relay port {}


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 112


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB