faq обучение настройка
Текущее время: Сб авг 16, 2025 14:44

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: DES-3026
СообщениеДобавлено: Пт ноя 09, 2007 16:24 
Не в сети

Зарегистрирован: Ср окт 20, 2004 19:17
Сообщений: 209
Откуда: Kharkiv
Вопрос, насколько коректно работает IP-MAC-binding в связке с port-security и работает ли в принципе ?
Я попробывал использовать их в связке, наблюдал след. картину.
Включаем абонента во 2-й порт.:
добавляем:
config port_security ports 2 admin_state enable lock_address_mode DeleteOnReset
config address_binding ip_mac ports 2 state enable allow_zeroip enable

Теперь, кокда мак с айп правильный, абонент работает.
Далее, если он применяет неправильную связку,
попадает в блок лист.
Потом, передергивает кабель, при этом мак с таблици пропадает и
больше не появляется пока не передернешь свич.

На 3526 такая связка нормально работает. Мне кажется это недаработка в прошивке (прошивка 4.01.018).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 16:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вообще-то IP-MAC-Port Binding нельзя использовать с Port Security.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 16:32 
Не в сети

Зарегистрирован: Ср окт 20, 2004 19:17
Сообщений: 209
Откуда: Kharkiv
А что тогда делать, был случай, когда абонент со своего порта зафлудил мак адресами. Таблица маков переполнилась с последующими последствиями.
Нужно контролировать мак+ip и ограничить такие проблемы. Посоветуйте что-нибудь ? Используется связка ПОЛЬЗОВАТЕЛЬ - DES3026 - DES3526 - DGS3324


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 16:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Ну так если Вы прописали связки IMP на порту другие MAC-адреса ходить не могут.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 16:50 
Не в сети

Зарегистрирован: Ср окт 20, 2004 19:17
Сообщений: 209
Откуда: Kharkiv
В том то и дело, неправильные маки всеравно попадают в таблицу, только с пометкой неавтаризованный и еще неприятные момент, если человек юзает pppoe, то он его вообще не лочит. Просто сеть получается уязвимой :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 16:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте прописать статическую таблицу MAC-адресов и отключить Learning.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 16:54 
Не в сети

Зарегистрирован: Ср окт 20, 2004 19:17
Сообщений: 209
Откуда: Kharkiv
я не нашел как на 3026 свиче Learning отключается :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 16:56 
Не в сети

Зарегистрирован: Ср окт 20, 2004 19:17
Сообщений: 209
Откуда: Kharkiv
Кстати, когда-то была бета прошивка 4.01.012,
в ней было реализовано, что мак таблица обучается по биндингу,
но от нее отказались, т.к. неработало ДХЦП помоему.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 17:04 
Не в сети

Зарегистрирован: Ср фев 01, 2006 10:11
Сообщений: 429
Откуда: Волгоград
на 30ХХ IMP работает в ARP режиме и маки появляются. Сталкивались с такой проблемой :(

_________________
DES 3526 - флагман DLINKостроения


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 17:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Значит попытайтесь это сделать на вышестоящем устройстве. К сожалению механизм IMP в DES-30XX изменить нельзя. И понятно почему PPPoE сессии проходят. Механизм то функции ARP. Я думаю если не увеличивать сильно fdb aging time, а может и снизить его то существенной угрозы сети нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 18:43 
Не в сети

Зарегистрирован: Ср окт 20, 2004 19:17
Сообщений: 209
Откуда: Kharkiv
Суть проблемы даже не в запрете pppoe, а как бороться с мак флудом, вот если бы была опция скажем ограничение кол-во маков на порту, было бы чудесно. Т.е. ограничить забивание таблицы с одного порта.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 09, 2007 23:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Как я и сказал на этой серии это невозможно. Серия DES-35XX включает функцию DHCP Snooping где это уже можно сделать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 13, 2007 15:18 
Не в сети

Зарегистрирован: Вт мар 06, 2007 12:36
Сообщений: 192
А функция
config port_security ports Х max_learning_addr (0-10)
разве не для ограничения числа обучаемых маков на порту используется?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 13, 2007 15:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Именно только это любые адреса получаются.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Majestic-12 [Bot], Montagnik и гости: 19


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB