faq обучение настройка
Текущее время: Пн июл 28, 2025 22:11

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: SNMP на 3526
СообщениеДобавлено: Вт апр 24, 2007 13:30 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Может, я глупость спрошу, ну раз уж тут у Вас ничего толком не прочитаешь, а все описания секретны и высылаются только по запросу - приходиться разбираться методом тыка:

Так вот, я правильно понял, что в конфигурации по-умолчанию 3526 ставить в сеть опасно - любой абонент может сделать:
Код:
snmpset -v2c -c private IP_свича 1.3.6.1.4.1.171.11.64.1.2.7.4.0 i 2
и при отсутствии привязки - всё на нём умрёт?
Я так подозреваю таких команд не одна...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 24, 2007 13:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Если SNMP Host не настроен предварительно, то неопасно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 24, 2007 14:32 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Demin Ivan писал(а):
Если SNMP Host не настроен предварительно, то неопасно.

специально проверил на ближайшем ко мне:
3.06-B20
сделал Reset System
и послал:
Код:
snmpset -v2c -c private 10.90.90.90 1.3.6.1.4.1.171.11.64.1.2.7.4.0 i 2

всё...
пришлось перезагружать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 24, 2007 14:36 
Не в сети

Зарегистрирован: Вт сен 27, 2005 15:27
Сообщений: 33
Откуда: Ufa
kapa писал(а):
Demin Ivan писал(а):
Если SNMP Host не настроен предварительно, то неопасно.

специально проверил на ближайшем ко мне:
3.06-B20
сделал Reset System
и послал:
Код:
snmpset -v2c -c private 10.90.90.90 1.3.6.1.4.1.171.11.64.1.2.7.4.0 i 2

всё...
пришлось перезагружать


а вы в свою сеть ставите коммутаторы с адресами 10.90.90.хх/24 ??? )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 24, 2007 14:43 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
anubis писал(а):
kapa писал(а):
Demin Ivan писал(а):
Если SNMP Host не настроен предварительно, то неопасно.

специально проверил на ближайшем ко мне:
3.06-B20
сделал Reset System
и послал:
Код:
snmpset -v2c -c private 10.90.90.90 1.3.6.1.4.1.171.11.64.1.2.7.4.0 i 2

всё...
пришлось перезагружать


а вы в свою сеть ставите коммутаторы с адресами 10.90.90.хх/24 ??? )

да. ставим такие, потом заливаем в него новую прошивку и он начинает рулить вновь созданные виланы и пр...
но провисеть он как тупой может и неделю...

этот конкретно лежал у меня на столе.

но суть даже не в этом - мы не настраивали на 3526 ничего кроме виланов, привязок к маку, dhcp-relay... - т.е. ни слова про snmp, но информацию я получаю со всех свичей, адреса которых сейчас приходят в голову...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 24, 2007 16:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
По хорошему управлять устройством надо в отдельном VLAN-е. А потом тестировать с такой старой прошивкой это неправильно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 24, 2007 16:07 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Demin Ivan писал(а):
По хорошему управлять устройством надо в отдельном VLAN-е. А потом тестировать с такой старой прошивкой это неправильно.

т.е. всё-таки на вопрос:
kapa писал(а):
Так вот, я правильно понял, что в конфигурации по-умолчанию 3526 ставить в сеть опасно - любой абонент может сделать:
Код:
snmpset -v2c -c private IP_свича 1.3.6.1.4.1.171.11.64.1.2.7.4.0 i 2
и при отсутствии привязки - всё на нём умрёт?

ответ должен быть не
Demin Ivan писал(а):
Если SNMP Host не настроен предварительно, то неопасно.

а:
Нечего использовать свич в умолчальной конфигурации.
Нечего использовать свич с прошивкой с которой купили.


Начиная с какой прошивки это работает по-другому?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 24, 2007 16:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
И то и другое ответ.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 25, 2007 06:48 
Не в сети

Зарегистрирован: Вт сен 27, 2005 15:27
Сообщений: 33
Откуда: Ufa
kapa писал(а):
Demin Ivan писал(а):
По хорошему управлять устройством надо в отдельном VLAN-е. А потом тестировать с такой старой прошивкой это неправильно.

т.е. всё-таки на вопрос:
kapa писал(а):
Так вот, я правильно понял, что в конфигурации по-умолчанию 3526 ставить в сеть опасно - любой абонент может сделать:
Код:
snmpset -v2c -c private IP_свича 1.3.6.1.4.1.171.11.64.1.2.7.4.0 i 2
и при отсутствии привязки - всё на нём умрёт?

ответ должен быть не
Demin Ivan писал(а):
Если SNMP Host не настроен предварительно, то неопасно.

а:
Нечего использовать свич в умолчальной конфигурации.
Нечего использовать свич с прошивкой с которой купили.


Начиная с какой прошивки это работает по-другому?


не понимаю зачем так делать. ставить длинк в сеть без настроек да еще и на неделю. положил на стол, залил прошивку, конфиг, поставил куда надо. (если не используется SIM)

Иван.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 25, 2007 08:28 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
anubis писал(а):
не понимаю зачем так делать. ставить длинк в сеть без настроек да еще и на неделю. положил на стол, залил прошивку, конфиг, поставил куда надо. (если не используется SIM)

Иван.

Если Вам интересно - расскажу подробнее.

Идёт реорганизация рабочей сети: Монтажники перевешивают ящики на бОльшие и сразу ставят 3526, где-то тянут оптику и ставят 3526, а абоненты планово постепенно предупреждаются о переводе в новые сегменты и получают новые реквизиты - зачем мне связывать эти 2 процесса друг с другом? По-отдельности оптимальнее...

2 Демин Иван:

Я, всё-таки, считаю, что если свич в том виде в котором продаётся несёт угрозу функционированию сети, об этом надо крупным шрифтом писать на упаковке.

З.Ы. Ответьте, пожалуйста, на мой вопрос - с какой версии прошивки начиная данная проблема решена?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 25, 2007 09:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
kapa писал(а):
2 Демин Иван:

Я, всё-таки, считаю, что если свич в том виде в котором продаётся несёт угрозу функционированию сети, об этом надо крупным шрифтом писать на упаковке.

З.Ы. Ответьте, пожалуйста, на мой вопрос - с какой версии прошивки начиная данная проблема решена?


Никто кроме Вас это проблемой не считает. Это заводские настройки, которые меняться НЕ БУДУТ! Соответственно под ваши сетевые условия нужно настроить аккаунты, VLAN-ы (VLAN-ы таким образом, чтобы клиенты не находились в Management VLAN), ACL, SNMP и т.д. И никто кроме Вас не защитит коммутатор от сетевых атак.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 25, 2007 09:55 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Bigarov Ruslan писал(а):
Никто кроме Вас это проблемой не считает. Это заводские настройки, которые меняться НЕ БУДУТ! Соответственно под ваши сетевые условия нужно настроить аккаунты, VLAN-ы (VLAN-ы таким образом, чтобы клиенты не находились в Management VLAN), ACL, SNMP и т.д. И никто кроме Вас не защитит коммутатор от сетевых атак.


Вам не кажется, что так:
Demin Ivan писал(а):
Если SNMP Host не настроен предварительно, то неопасно.

было бы логичнее??? просто по умолчанию не давать доступ на изменение конфигурации свича по snmp?

Ваш ответ можно трактовать так, что эта проблема (пусть для меня...хотя, я уверен, что если эту информацию немного попиарить, то эта проблема станет не только моей :lol: ) не устранится обновлением прошивки?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 25, 2007 10:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Так же не забудьте пропиарить, что если не настроить аккаунты, то любой желающий может поуправлять коммутатором, а если не настроить грамотно ACL, то любой сможет привести коммутатор в состояние Denial of Service или Access Denial.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 25, 2007 14:12 
Не в сети

Зарегистрирован: Чт сен 15, 2005 00:18
Сообщений: 107
Откуда: SPb
kapa писал(а):
Bigarov Ruslan писал(а):
Никто кроме Вас это проблемой не считает. Это заводские настройки, которые меняться НЕ БУДУТ! Соответственно под ваши сетевые условия нужно настроить аккаунты, VLAN-ы (VLAN-ы таким образом, чтобы клиенты не находились в Management VLAN), ACL, SNMP и т.д. И никто кроме Вас не защитит коммутатор от сетевых атак.


Вам не кажется, что так:
Demin Ivan писал(а):
Если SNMP Host не настроен предварительно, то неопасно.

было бы логичнее??? просто по умолчанию не давать доступ на изменение конфигурации свича по snmp?

Ваш ответ можно трактовать так, что эта проблема (пусть для меня...хотя, я уверен, что если эту информацию немного попиарить, то эта проблема станет не только моей :lol: ) не устранится обновлением прошивки?


Да нет, проблема-то в чистом виде Ваша. Не надо нас превращать в американцев, которые на стаканчиках с кофе пишут "может быть горячо", а на пакете с картошкой - "может быть тяжело". Так и со свитчами и маршрутизаторами.... мелкие маршрутизаторы по умолчанию на ЛАН отдают dhcp - так что, писать "при втыкании в сеть ланом может все накрыться"? А на вайфай точках - при умолчательных настройках у вас могут украсть кусок интернета? Это же бред =)
На ноже - "может быть острым"?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 25, 2007 14:45 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
cmhungry писал(а):
Да нет, проблема-то в чистом виде Ваша. Не надо нас превращать в американцев, которые на стаканчиках с кофе пишут "может быть горячо", а на пакете с картошкой - "может быть тяжело". Так и со свитчами и маршрутизаторами.... мелкие маршрутизаторы по умолчанию на ЛАН отдают dhcp - так что, писать "при втыкании в сеть ланом может все накрыться"? А на вайфай точках - при умолчательных настройках у вас могут украсть кусок интернета? Это же бред =)
На ноже - "может быть острым"?

Нет, я, конечно, рад, что Вы очень умный.
Но мне, например, не был нужен до некой поры функционал SNMP, и я, как и Дёмин Иван, наивно полагал, что, если его не включить, то его и не будет. Наивно задавал свичам другие логины и сложные пароли и был спокоен. А зря.
Я понимаю, что у нас предмет национальной гордости - уметь всё делать своими руками и лобзиком дорабатывать российские автомобили, а потом гордиться и показывать соседям по гаражу с такой же убогой совковой психикой и взглядами на жизнь.

З.Ы. К сотрудникам компании в рамках данной темы вопросов больше не имею. Спасибо за ответы.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 46


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB