faq обучение настройка
Текущее время: Сб июн 14, 2025 22:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: DES-3526 IP-MAC Binding + Remote Routers = Проблема
СообщениеДобавлено: Чт янв 17, 2008 17:25 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
FW сабжа DES-3526_R_5_01_B09.had

Имею следующюю схему сети:

Есть 4 жилки, приходят в 3526 в 4 порта. На жилках висят юзверя. Каждая жилка = дом. На 2-х домах стоят 3 роутера, в лице 3828.

IP:

3526 = 192.168.3.70/255.255.0.0

к нему цепляются роутеры с внешними IpIf:
1) 192.168.3.6/255.255.255.240
2) 192.168.3.9/255.255.255.240
3) 192.168.3.10/255.255.255.0

Раньше, когда ещё стояла FW 4-й серии на имеющихся 4-х жилках был включен IP-MAC Binding. Соответственно, ARP записи удалённых роутеров в свиче были и ВСЁ РАБОТАЛО отлично.

Сейчас, после обновления свичей на новую FW открывается следующая картина:

При включенном биндинге, 3526 начинает блочить удалённые роутеры, ссылаясь на то, что IP-MAC адреса, находящиеся ЗА РОУТЕРАМИ не являются валидными. Необходимый IP-MAC Binding для интерфейсов удалённых роутеров сделан.

Вопрос: как можно использовать IP-MAC Bind на 3526 с последней прошивкой, что бы он нормально работал как с юзверями, так и с маршрутизаторами?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 17, 2008 17:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Непонимаю зачем у вас так сделано если можно использовать IMP прямо на DES-38XX. А у Вас на этих портах режим функции strict или loose?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 17, 2008 18:20 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Demin Ivan писал(а):
Непонимаю зачем у вас так сделано если можно использовать IMP прямо на DES-38XX.

На 3828 он и включен. Просто сигнал, проходящий от основной пачки серверов, защищаемых 3526, проходит через пользовательскую подсеть. Т.е. на одном и том-же порту висят и юзверя и роутеры.

Я знаю что так делать не стоит, знаю о выделенном управляющем ВЛАНе, знаю о проблемы бывают со стороны юзверей, но имею что имею.

Дело в том, что в данный момент времени я:

1) не понимаю, почему 3526 ловит АРП пакеты хостов, находящихся ЗА маршрутизаторами.
2) Предполагаю 3 решения данной проблемы:
2.1) добавить поверх пользовательской подсети ещё 1, нефильтруемую IMB подсеть, на коротой расположить роутеры, путём добавления дополнительных 3526.
2.2) перепрошить 3526 назад на 4.01, т.к. эта прошивка работала с ARP так, как и должна работать.
2.3) довесить ещё опты

Demin Ivan писал(а):
А у Вас на этих портах режим функции strict или loose?

Это где?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 17, 2008 18:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
При настройке функции на порту. По умолчанию в новой прошивке выставлено strict, попробуйте поставить loose.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 17, 2008 18:44 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Насколько я могу судить по имеющимся логам - проблема решилась. Спасибо большое.

Теперь объясните пожалуйста, в чем различия параметров strict и loose, и имеют ли они такое-же влияние на работу IP-MAC Binding на 3828?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 17, 2008 18:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Опция strict позволяет блокировать первый ARP пакет при например частых сменах связки IP-MAC, что позволяет защититься от ARP spoofing-а. Опция loose не позволяет. В таком режиме функция и работала до R5. В DES-38XX естественно тоже самое.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 17


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB