faq обучение настройка
Текущее время: Сб авг 16, 2025 10:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: Ip-Mac-Port Binding
СообщениеДобавлено: Вт апр 01, 2008 16:16 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Доброго времени суток.
Возникла следующая проблема при настройке ip-mac-port binding:
для одного ip адреса нельзя сделать привязку больше одного mac адреса. Есть клиенты, периодически выходящие в сеть с разных устройств (комп, ноут, кпк и т.д.), и не хотелось бы их заставлять менять MAC-адрес на каждом устройстве на привязанный к ip, или устанавливать домашние роутеры. Возможно ли решить данную ситуацию в следующих прошивках ?
p.s. свитчи используем 3526 и режим ip-mac-port binding ACL


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 01, 2008 17:03 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Если клиенты выходят в сеть с разных устройств - пусть роутеры покупают и за ними прячут свои девайсы.

1 MAC - несколько IP - это я хотя бы понимаю
1 IP - несколько MAC - не понимаю вообще, как это может нормально работать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 01, 2008 21:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Такое сделать действительно не получится. В этом случае используйте обычные ACL и контролируйте пользователей только по IP-адресу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 02, 2008 11:08 
Не в сети

Зарегистрирован: Ср янв 16, 2008 02:27
Сообщений: 32
А получится ли сделать достаточно надёжный контроль по ip? если допустим юзер присвоит себе адрес шлюза - он не положит весь сегмент? не могли бы вы привести пример правила ACL надёжно защищающего от такого типа атак?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 02, 2008 12:41 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
На примере 3028, VID на порту не тегированный.
Подсеть возьмём 192.168.24.0/21 со шлюзом 192.168.24.1
Код:
create access_profile packet_content_mask offset_16-31 0x0 0x0 0x0 0xffffffff profile_id 4
config access_profile profile_id 4 add access_id auto_assign packet_content offset 28 0xC0A81801 port 1-24 deny

create access_profile ip source_ip_mask 255.255.255.255 profile_id 5
config access_profile profile_id 5 add access_id auto_assign ip source_ip 192.168.24.1 port 1-24 deny


Тоже на примере 3526:
Код:
create access_profile packet_content_mask offset_32-47 0xffffffff 0x0 0x0 0x0 profile_id 4
config access_profile profile_id 4 add access_id auto_assign packet_content_mask offset_32-47 0xC0A81801 0x0 0x0 0x0 port 1-25 deny

create access_profile ip source_ip_mask 255.255.255.255 profile_id 5
config access_profile profile_id 5 add access_id auto_assign ip source_ip 192.168.24.1 port 1-25 deny


А можно привязать жёстко IP адрес клиента на порту, тогда первый вариант отпадет сам собой.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 02, 2008 13:06 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Если клиент получает адрес по dhcp то не мешалобы на порту еще разрешить прием пакетов от адреса 0.0.0.0, иначе клиент не сможет получить свой правильный IP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 02, 2008 13:32 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
KabaH писал(а):
Если клиент получает адрес по dhcp то не мешалобы на порту еще разрешить прием пакетов от адреса 0.0.0.0, иначе клиент не сможет получить свой правильный IP.

Это верно, только не была поставлена подобная задача...

Вертеть то можно, как угодно...
И в режиме address_binding есть параметр allow_zeroip , пропускающий связку MAC-IP с IP 0.0.0.0...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 55


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB