faq обучение настройка
Текущее время: Ср июн 25, 2025 20:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: коммутатор с защитой от атак
СообщениеДобавлено: Пт фев 23, 2007 00:49 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Подскажите минимальную модель коммутаторов в которой можно добится следующих функциональных возможностей на портах куда включены конечные пользователи:

1. фильрация DHCP ответов
2. привязка IP и МАК адресов к портам
3. фильтрация ARP ответов. на ARP-ы отвечать будет отдельный сервер.

Вроде бы по описанию 3526 с этим справится, но может это можно реализовать в железке по проще ? И еще один нюанс, если привязать к порту IP и MAC, то как клиент получит адрес по DHCP ведь изначально запрос идет с адреса 0.0.0.0 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: коммутатор с защитой от атак
СообщениеДобавлено: Пт фев 23, 2007 05:20 
Не в сети

Зарегистрирован: Чт сен 15, 2005 00:18
Сообщений: 107
Откуда: SPb
KabaH писал(а):
Подскажите минимальную модель коммутаторов в которой можно добится следующих функциональных возможностей на портах куда включены конечные пользователи:

1. фильрация DHCP ответов
2. привязка IP и МАК адресов к портам
3. фильтрация ARP ответов. на ARP-ы отвечать будет отдельный сервер.

Вроде бы по описанию 3526 с этим справится, но может это можно реализовать в железке по проще ? И еще один нюанс, если привязать к порту IP и MAC, то как клиент получит адрес по DHCP ведь изначально запрос идет с адреса 0.0.0.0 ?

Куда уж проще-то.... Отличная железка.

По DHCP с последней прошивкой все нормально будет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 12:49 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
А откуда эту последнюю прошивку можно стянуть, а то уже завтра покупаю 3526.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 13:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 03, 2007 01:37 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Купил наконец то 3526, пол дня тестил. То что я хотел получить в итоге - все получилось и даже немного больше.

1. Левые DHCP сервера отшились ACL-ем на UDP порт 67.
2. IP-MAC-Port binding в режиме ACL не дает возможность менять юзеру ни MAC ни IP. Но это не спасает от возможности перезаписывать ARP таблици других юзеров, генерируя кривые ARP ответы.
3. Для защиты от кривых ARP ответов поставил на порт еще один ACL c фильтрацией контента.

ACL c фильтрацией контента это конечено чтото... при желании хоть IPX хоть IPv6 можно фильтровать, я просто писал кипятком.

До этого работал только с Cisco Catalyst и добится аналогичной защищенности (IP, MAC, ARP) можно только на моделях начиная с Catalyst 3560 (L3 gigabit switch) стоимостью >2K$


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 03, 2007 21:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Рад слышать! Если будут вопросы обращайтесь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 05, 2007 05:14 
Не в сети

Зарегистрирован: Ср июл 13, 2005 04:21
Сообщений: 259
Откуда: Лен область
а конфиг не запостишь?
интересно взглянуть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 05, 2007 23:50 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Конфиг будет малоинформативный, глядя на цепочку шестнадцатеричных чисел мало что можно сказать. Сейчас пишу перловый скрипт, на вход которого передается IP,MAC,Port а он автоматически генерит нужный ACL. Как сделаю - обязательно запостю.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 06, 2007 06:03 
Не в сети

Зарегистрирован: Вт дек 26, 2006 11:39
Сообщений: 88
Откуда: Красноярск
KabaH запости acl правило по кторому ты отрезал все левые dhcp


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 06, 2007 10:37 
Не в сети

Зарегистрирован: Сб дек 02, 2006 18:13
Сообщений: 101
Откуда: Новосибирск
ArDamant писал(а):
KabaH запости acl правило по кторому ты отрезал все левые dhcp

А FAQ почитать сперва?
http://www.dlink.ru/technical/faq_hub_switch_66.php


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 06, 2007 12:36 
Не в сети

Зарегистрирован: Пн дек 11, 2006 11:46
Сообщений: 432
Откуда: Etherway, Чебоксары
Интересно что это?
3. фильтрация ARP ответов. на ARP-ы отвечать будет отдельный сервер.

И соотвествнно как реализовать :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 07, 2007 13:04 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Это делается занефиг. ARP запросы - бродкасты, поэтому их ловит сервер под FreeBSD с пощью BPF (Berkley packet Filter) и он же формирует arp ответы. Но в свете того что я узнал о ACL с фильтрацией контента все стало намного проще - сам свич может фильтровать кривые arp ответы, поэтому и написал в отчете что получилось даже лучше чем хотел.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 24, 2007 14:36 
Не в сети

Зарегистрирован: Пн янв 09, 2006 15:32
Сообщений: 20
Откуда: S-Pb
KabaH писал(а):
3. Для защиты от кривых ARP ответов поставил на порт еще один ACL c фильтрацией контента.


Не догнал ... 1 acl для каждого юзера или можно обойтись общим ? Если можно - то каков принцип фильтрации?
Кстати и мне новую прошивку если можно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 24, 2007 17:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 26, 2007 13:08 
Не в сети

Зарегистрирован: Чт ноя 17, 2005 12:26
Сообщений: 143
Откуда: Улан-Удэ
Можно и мне получить прошивку, если она новее чем 4.01-В19


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 28


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB