faq обучение настройка
Текущее время: Пт июл 25, 2025 06:26

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: DES-3200-26 rev. C1 802.1x + IMPB
СообщениеДобавлено: Пн авг 06, 2012 11:59 
Не в сети

Зарегистрирован: Ср июл 02, 2008 12:13
Сообщений: 52
Откуда: Lugansk, UA
В связи с изменением hw и fw в линейке DES-3200-XX, перестала работать схема, успешно применяющаяся в сети на предыдущих версиях DES-3200-XX и коммутаторах DES-30XX.

При включенном 802.1x при попытке включения IMPB получаю "Cannot enable IP-MAC-Port Binding on the port. It is 802.1X-enabled".

Изменилась логика/правила включения, или теперь одновременное использование недоступно в принципе?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26 rev. C1 802.1x + IMPB
СообщениеДобавлено: Пн авг 06, 2012 12:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Приведите, пожалуйста, настройки коммутатора предыдущих ревизий, которые теперь у вас не применяются.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26 rev. C1 802.1x + IMPB
СообщениеДобавлено: Пн авг 06, 2012 12:45 
Не в сети

Зарегистрирован: Ср июл 02, 2008 12:13
Сообщений: 52
Откуда: Lugansk, UA
DES-3200-10
==========

Код:
DES-3200-10:5#sh sw
Command: show switch

Boot PROM Version  : Build 1.00.B004
Firmware Version   : Build 1.52.B007
Hardware Version   : A1

DES-3200-10:5#show 802.1x auth_configuration ports 3
Command: show 802.1x auth_configuration ports 3

802.1X                   : Enabled
Authentication Mode      : Port_based
Authentication Protocol  : Radius_EAP

Port Number     : 3
Capability      : Authenticator
AdminCrlDir     : Both
OpenCrlDir      : Both
Port Control    : Auto
QuietPeriod     : 60    sec
TxPeriod        : 30    sec
SuppTimeout     : 30    sec
ServerTimeout   : 30    sec
MaxReq          : 2     times
ReAuthPeriod    : 3600  sec
ReAuthenticate  : Disabled


Соответственно:

Код:
DES-3200-10:5#enable 802.1x
Command: enable 802.1x

Success.

DES-3200-10:5#config 802.1x auth_mode port_based
Command: config 802.1x auth_mode port_based

Success.

DES-3200-10:5#config 802.1x capability ports 3 authenticator
Command: config 802.1x capability ports 3 authenticator

Success.

DES-3200-10:5# config address_binding ip_mac ports 3 state enable strict allow_zeroip enable forward_dhcppkt enable
Command: config address_binding ip_mac ports 3 state enable strict allow_zeroip enable forward_dhcppkt enable

Success.


DES-3200-26 rev. C1
================

Код:
DES-3200-26:admin#sh sw
Command: show switch

Boot PROM Version          : Build 4.00.002
Firmware Version           : Build 4.30.B009
Hardware Version           : C1

DES-3200-26:admin#show 802.1x auth_configuration ports 3
Command: show 802.1x auth_configuration ports 3


Port Number               : 3
Capability                : Authenticator
AdminCrlDir               : Both
OpenCrlDir                : Both
Port Control              : Auto
QuietPeriod               : 60    sec
TxPeriod                  : 30    sec
SuppTimeout               : 30    sec
ServerTimeout             : 30    sec
MaxReq                    : 2     times
ReAuthPeriod              : 3600  sec
ReAuthenticate            : Disabled
Forward EAPOL PDU On Port : Disabled
Max User On Port          : 1


и попытка конфигурации 802.1x + IMPB

Код:
DES-3200-26:admin#ena 802.1x
Command: enable 802.1x

Success.

DES-3200-26:admin#config 802.1x auth_mode port_based
Command: config 802.1x auth_mode port_based

Success.

DES-3200-26:admin#config 802.1x capability ports 3 authenticator
Command: config 802.1x capability ports 3 authenticator

Success.

DES-3200-26:admin#config address_binding ip_mac ports 3 arp_inspection strict allow_zeroip enable forward_dhcppkt enable
Command: config address_binding ip_mac ports 3 arp_inspection strict allow_zeroip enable forward_dhcppkt enable

 Cannot enable IP-MAC-Port Binding on the port. It is 802.1X-enabled.

Fail!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26 rev. C1 802.1x + IMPB
СообщениеДобавлено: Пн авг 06, 2012 13:27 
Не в сети

Зарегистрирован: Ср июл 02, 2008 12:13
Сообщений: 52
Откуда: Lugansk, UA
И в догонку:

в MIB для C1 также, как и для A1, и для предыдущих DES-3028/3052 существует OID для конфигурации состояния IMPB на порту:

Код:
        swIpMacBindingPortState OBJECT-TYPE
                SYNTAX          INTEGER{
                                        other(1),
                                        enable-strict(2),
                                        disable(3),
                                        enable-loose(4)
                                        }
                MAX-ACCESS      read-write
                STATUS          current
                DESCRIPTION
                        "This object enables (strict or loose mode)/disables IP-MAC binding
                         on the specified port.

                         Note:
                         enable-strict (2): This means strict mode (SW learning). All packets are sent
                                            to the CPU. If the user chooses this option, the port will check ARP packets
                                            and IP packets by the IP-MAC-PORT Binding entries. If the MAC
                                            address can or cannot be found by the entry, the MAC will
                                            be set as a dynamic learned or blocked entry, respectively. Other
                                            packets will be sent to the CPU and dropped.

                         enable-loose (4) : This means loose mode (HW learning): Only ARP packets and IP
                                            broadcast packets will be sent to the CPU. If the user chooses,
                                            the port will learn MAC addresses on non-ARP and non-IP
                                            broadcast packets directly, so these packets will be bypassed.
                                            However, if the switch receives ARP or IP broadcast packets and
                                            cannot bypass the IP MAC Binding checks, the switch will set
                                            this MAC address as blocked and all packets from this MAC
                                            address will be dropped.
                         "
                ::= { swIpMacBindingPortEntry 2 }


Однако для старых ревизий он успешно работает:
DES-3200-10 A1
Код:
# snmpwalk -v2c -cpublic 172.16.95.3 -On 1.3.6.1.4.1.171.12.23.3.2.1.2
.1.3.6.1.4.1.171.12.23.3.2.1.2.1 = INTEGER: 3
.1.3.6.1.4.1.171.12.23.3.2.1.2.2 = INTEGER: 2
.1.3.6.1.4.1.171.12.23.3.2.1.2.3 = INTEGER: 2
.1.3.6.1.4.1.171.12.23.3.2.1.2.4 = INTEGER: 2
.1.3.6.1.4.1.171.12.23.3.2.1.2.5 = INTEGER: 3
.1.3.6.1.4.1.171.12.23.3.2.1.2.6 = INTEGER: 2
.1.3.6.1.4.1.171.12.23.3.2.1.2.7 = INTEGER: 2
.1.3.6.1.4.1.171.12.23.3.2.1.2.8 = INTEGER: 2
.1.3.6.1.4.1.171.12.23.3.2.1.2.9 = INTEGER: 3
.1.3.6.1.4.1.171.12.23.3.2.1.2.10 = INTEGER: 3


а в новых DES-3200-26 C1 вообще отсутствует:
Код:
# snmpwalk -v2c -cpublic 172.16.50.3 -On 1.3.6.1.4.1.171.12.23.3.2.1.2
.1.3.6.1.4.1.171.12.23.3.2.1.2 = No Such Object available on this agent at this OID


P.S.
Судя по всему используются теперь только OID'ы
1.3.6.1.4.1.171.12.23.3.2.1.16.x swIpMacBindingPortARPInspection
1.3.6.1.4.1.171.12.23.3.2.1.17.x swIpMacBindingPortIPInspection

Прошу подтвердить или опровергнуть информацию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26 rev. C1 802.1x + IMPB
СообщениеДобавлено: Вт авг 07, 2012 11:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Я уточню ситуацию в ШК.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26 rev. C1 802.1x + IMPB
СообщениеДобавлено: Пн авг 13, 2012 11:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
В связи с изменением работы механизма IMPB на DES-3200 rev.C1 (появление функционала ARP inspection и IP inspection, одновременная работа с 802.1x теперь невозможна.
По той же причине были изменения в MIB.
OID "swIpMacBindingPortState" - 1.3.6.1.4.1.171.12.23.3.2.1.2, because C1
(1) swIpMacBindingPortARPInspection (1.3.6.1.4.1.171.12.23.3.2.1.16)
Изображение

snmpwalk -v2c -c private 10.90.90.90 1.3.6.1.4.1.171.12.23.3.2.1.16

(2) swIpMacBindingPortIPInspection (1.3.6.1.4.1.171.12.23.3.2.1.17)
Изображение

snmpwalk -v2c -c private 10.90.90.90 1.3.6.1.4.1.171.12.23.3.2.1.17


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26 rev. C1 802.1x + IMPB
СообщениеДобавлено: Чт авг 16, 2012 09:50 
Не в сети

Зарегистрирован: Ср июл 02, 2008 12:13
Сообщений: 52
Откуда: Lugansk, UA
Цитата:
В связи с изменением работы механизма IMPB на DES-3200 rev.C1 (появление функционала ARP inspection и IP inspection, одновременная работа с 802.1x теперь невозможна.


- В новой модели автомобиля мы установили модернизированные фары современного дизайна, поэтому теперь вместе с ручником их использование невозможно.

У меня один вопрос, риторический, судя по всему: зачем? Зачем удачную модель, четко занимающую свою нишу коммутатора уровня доступа изменять, фактически уменьшая ее основной функционал? На кой все эти плюшки, если коммутатор не может теперь выполнять ту роль, которую должен, согласно позиционирования этой модели самоей компанией?

Артем, конечно же, это вопрос не к вам, но к разработчикам. Хотелось бы иметь представление, какие еще подобные сюрпризы готовит производитель в будущем. Возможно, скоро мы не сможем использовать одновременно 802.1p и 802.1q ввиду изменившегося функционала? И как дальше действовать таким, как я, эксплуатантам сотен единиц установленных коммутаторов, если с каждой ревизией им придется менять идеологию работы сети? Я уже не говорю о необходимости изменять скрипты для управления по SNMP уже существующими (!), а не новыми функциями в новых моделях коммутаторов. Хотелось бы услышать позицию по этим вопросам самой ШК.

В первый раз с момента выбора в качестве коммутаторов опорной сети изделий D-Link, задумался о смене вендора. Серьезно задумался.

Лично меня функционал 3028/3052 в качестве уровня доступа устраивал полностью. По сей день, вот уже несколько лет не имею с ними проблем. Они строго выполняют те задачи, которые выполнять должны. Появились 3200-XX rev.A1 с абсолютно неадекватным и тормозным веб-интерфейсом (я им практически не пользуюсь, все управление по SNMP, но когда это бывает нужно, плююсь до сих пор), и требованием Java для выполнения простейших функций типа сохранения параметров. И, конечно же, изменилась логика управления по SNMP для некоторых основных функций. Ладно, поворчали, дописали, откатали, запустили. Вроде бы пока нормально работает. Но 3200-XX rev.C1 с кучей, как по мне, ненужных свистелок, но невозможностью работать по прежней схеме? Два коммутатора одной серии без совместимости по базовому функционалу - это нонсенс. Возникает неприятное ощущение производителя угодить всем (тем, кто хочет "впихнуть невпихуемое" и видеть в одном коммутаторе то, что по уму должно быть разделено, тем, кому важнее "красивый" веб-интерфейс), невзирая на основных потребителей продукции - провайдеров, которые строили свою сеть идеологически верно, с иерархией, с возможностью масштабирования, с разделением функционала для обеспечения действительно качественного сервиса. Быть может, гораздо более грамотным решением было бы выпускать параллельно новые коммутаторы с сырыми прошивками и кучей плюшек для "пионеров" и старые проверенные модели для тех, кто ценит стабильность? По крайней мере до тех пор, пока новое оборудование не будет обкатано, и каждый решит для себя сам - устраивает ли его функционал нового оборудования?

Крик души, конечно. Но действительно D-Link поразил очень неприятно.

Вам, Артем, спасибо за информацию, и все же я хотел бы знать дальнейшую стратегию в развитии, дабы не было очередных "внезапно", коих в работе провайдера хватает и без сюрпризов производителя оборудования, на котором построена его опорная сеть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26 rev. C1 802.1x + IMPB
СообщениеДобавлено: Чт авг 16, 2012 10:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
И 802.1x и IMPB теперь оперируют с FDB, отсюда такое ограничение.
Ничего не стоит на месте, модернизируется и изменяется железо, а с ним и ПО. Есть положительные изменения (практически устранена проблема с коллизиями, много нового функционала и пр), есть непривычные, и от этого встреченные многими с негативом (4 профиля ACL). Изменение SNMP было вызвано новым железом и как раз таки новым ПО - хотя модель и носит название DES-3200, фактически это другое устройство, сильно отличающееся от предыдущих ревизий.
По поводу будущего. Какие-то прогнозы я, к сожалению, дать не могу, да и ШК, боюсь, не даст вам развернутого ответа. Есть только приблизительные планы на тот или иной функционал, то или иное оборудование, и будут ли они реализованы или нет зависит от очень многих факторов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26 rev. C1 802.1x + IMPB
СообщениеДобавлено: Чт авг 16, 2012 11:07 
Не в сети

Зарегистрирован: Ср июл 02, 2008 12:13
Сообщений: 52
Откуда: Lugansk, UA
Артем, я сам программист, и прекрасно понимаю, что написать можно по разному. Аргументировать можно как угодно - и особенностями прошивки, и новой логикой, и новым железом... Вопрос в другом: зачем так писать, зачем делать такое железо, зачем в принципе такие "улучшения", которые существенно ухудшают базовый функционал? Ведь 802.1x и IMPB - это по сути вообще разные вещи по функционалу. Одно - авторизация, второе - фильтрация. Это принцип модульности. Я бы понял, если бы два варианта фильтрации не работали вместе, или два варианта авторизации. Да, логично. Но теперь получается, что я должен или отключить фильтрацию, и получить бардак в сети, либо убрать авторизацию, то есть потенциально уменшить секьюрность подключений каждого из абонентов. Каждый из вариантов - шаг назад. Да и в принципе, почему новое оборудование не умеет того, что умеет старое? Я не против модернизации, но прежний базовый функционал, функционал который лежит в основе идеологии построения опорной сети, должен быть как минимум сохранен.

Цитата:
хотя модель и носит название DES-3200, фактически это другое устройство, сильно отличающееся от предыдущих ревизий

За это отдельная "благодарность" от провайдеров. Я, как порядочный, приобрел DES-3200-10, понимая, что пошла новая серия, откатал свой софт управления, оттестировал на стенде, и с уверенностью запустил в продакшн. Получил несколько очередных ящиков каждой из моделей 3200-10, 3200-18 и 3200-26. И, о чудо: -10 и -18 ревизии A1, а -26 ревизии C1, который, как выяснилось вообще "новое устройство". В общем, руководству ШК огромное "спасибо" от админов и их семей, чей отпуск пришлось отменить ради срочного запуска 3200-26.

В общем, будет возможность, доведите, пожалуйста, подобное мнение до ШК. Я понимаю, это скорее всего "пук в море", но надежда пока не покидает...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 23


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB