faq обучение настройка
Текущее время: Вт июл 22, 2025 20:11

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Ср июн 11, 2014 12:27 
Не в сети

Зарегистрирован: Вт окт 05, 2010 10:20
Сообщений: 40
Поиск по violation делал, но решения не нашёл, только в паре мест подтверждение проблемы.
Имеется коммутатор DES-3200-28
Включён Port Security с ограничением на 1 Mac-адрес, Delete on Timeout.
При тестировании подключил к порту свитч и к нему 2 компьютера. Сам port security отрабатывает, но вопрос в логах. Если с компьютера, заблокированного Port Security пинговать хотя бы шлюз, то в логах появляется множественные записи (несколько штук в секунду):
33441 0000-00-62, 19:23:23 Port security violation (Port: 10, MAC: 28-92-4A-48-1D-11)
33440 0000-00-62, 19:23:23 Port security violation (Port: 10, MAC: 28-92-4A-48-1D-11)
33439 0000-00-62, 19:23:23 Port security violation (Port: 10, MAC: 28-92-4A-48-1D-11)
33438 0000-00-62, 19:23:23 Port security violation (Port: 10, MAC: 28-92-4A-48-1D-11)
Я понимаю, что это из-за наличия трафика от нарушителя, но нет ли какой возможности не слать постоянно это в лог?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 11, 2014 13:56 
Не в сети

Зарегистрирован: Вт фев 07, 2012 10:47
Сообщений: 302
Откуда: Красноярск
disable port_security trap_log

_________________
Народ и партия - едины!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 16, 2014 08:16 
Не в сети

Зарегистрирован: Вт окт 05, 2010 10:20
Сообщений: 40
Если я правильно понимаю, эта команда полностью отключает вывод сообщений в лог. В таком случае не будет по логам видно вообще что сработало, а я имел ввиду чтобы при первом срабатывании сообщение писалось в лог, а при повторных уже нет, но видно такого функционала не реализовано.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 16, 2014 08:21 
Не в сети

Зарегистрирован: Вт окт 05, 2010 10:20
Сообщений: 40
Подскажите заодно еще вопрос связанный с port security. Нормально ли это работает с LoopbackDetection, нет ли каких-то подводных камней? Связка используется для отключения портов в случае петель, сгорания портов (да и все случаи с генерацией маков).


Последний раз редактировалось Alexey`986 Пн июн 16, 2014 08:43, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 16, 2014 08:38 
Не в сети

Зарегистрирован: Вт фев 07, 2012 10:47
Сообщений: 302
Откуда: Красноярск
Да, такого функционала, как вы хотите, нет.
Вместе очень хорошо всё вместе это работает.

_________________
Народ и партия - едины!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 16, 2014 08:44 
Не в сети

Зарегистрирован: Вт окт 05, 2010 10:20
Сообщений: 40
И последнее: допустим у меня ограничение на 1 Mac по PortSecurity...в fdb я вижу только один mac(как и положено, который работает), где можно увидеть заблокированные маки и есть ли они?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 16, 2014 09:22 
Не в сети

Зарегистрирован: Вт фев 07, 2012 10:47
Сообщений: 302
Откуда: Красноярск
В лог будет сыпаться сообщение каждый раз, когда дополнительный мак появится на порту

_________________
Народ и партия - едины!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 16, 2014 11:00 
Не в сети

Зарегистрирован: Вт окт 05, 2010 10:20
Сообщений: 40
Что-то я недопонимаю - как будут сыпаться в логи сообщение о новом маке, если мы это самое логирование выключили? Я имею ввиду просмотр текущих маков на порту (1разрешённый + заблокированные) по аналогии с show fdb ports.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 16, 2014 13:11 
Не в сети

Зарегистрирован: Вт фев 07, 2012 10:47
Сообщений: 302
Откуда: Красноярск
В лог будет сыпаться сообщение каждый раз, когда дополнительный мак появится на порту, если логирование включено. Если оно выключено, то никак не узнать.

_________________
Народ и партия - едины!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 17, 2014 08:55 
Не в сети

Зарегистрирован: Вт окт 05, 2010 10:20
Сообщений: 40
В таком случае единственный способ мониторинга "плохого" порта мне видится в ограничении количества MACов - 3-4 записями и периодическим мониторингом портов - в случае наличия предельного числа MACов - проверять порт на выгорание.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 17, 2014 15:25 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
port security в этом плане не очень..
ip mac port binding может быть вам подойдет?

_________________
2008-2015г. компания Экстрим Интернет. Технический директор/Главный системный администратор.
2015-по н.в. компания "Подряд". Инженер сети ШПД


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 17, 2014 16:26 
Не в сети

Зарегистрирован: Вт окт 05, 2010 10:20
Сообщений: 40
у нас IPmacportbinding был изначально, но сейчас из-за обилия разных устройств не представляется возможным привязка порта по MAC-адресу. А чем плох PortSecurity?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 27


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB