faq обучение настройка
Текущее время: Пн июл 21, 2025 15:44

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 4 ] 
Автор Сообщение
 Заголовок сообщения: IP-MAC DGS-3627
СообщениеДобавлено: Вт фев 26, 2008 16:13 
Не в сети

Зарегистрирован: Вт фев 10, 2004 15:22
Сообщений: 136
Иван, продолжу ваше мучение с моими вопросами по DGS-3627 :)

Разбираюсь с привязкой IP-MAC.

Ранее на маршрутизаторе, коим выступал 2-х процессорный Xeon на linux, привязка IP-MAC выполнялась внесением в таблицу ARP статических записей IP-MAC. При этом для защиты от подмены и IP и MAC`ов использовалась следующая схема:

(192.168.0.59) at 00:80:48:46:B9:B4 [ether] PERM on eth0
(192.168.0.182) at 00:00:00:00:00:00 [ether] PERM on eth0
(192.168.0.90) at 00:00:00:00:00:00 [ether] PERM on eth0
(192.168.0.127) at 00:00:00:00:00:00 [ether] PERM on eth0
(192.168.0.193) at 00:00:00:00:00:00 [ether] PERM on eth0
(192.168.0.20) at 00:C0:26:2F:22:11 [ether] PERM on eth0
(192.168.0.220) at 00:00:00:00:00:00 [ether] PERM on eth0
(192.168.0.16) at 00:04:61:A1:42:CA [ether] PERM on eth0

Таким образом, "разрешенные" IP-адреса привязывались к существующим макам (192.168.0.16 = 00:04:61:A1:42:CA), а каждый любой другой адрес привязывался к несуществующему маку (192.168.0.182 = 00:00:00:00:00:00).

Следовательно, таблица айпи-маков большая, насчитывала до 7500 привязок и была ограничена лишь буферами роутера. Смена пользователем своего айпи или мака на чужой для него ни к чему не приводила - он не мог выйти далее маршрутизатора, пока не вернет всё на место.

С сожалением обнаружил, что 3627 может содержать не более 500 статичных ARP-записей. И используемая ранее схема здесь неприменима.

Вопрос: можно ли всё-таки как-то выполнить привязку 3000 записей IP-МАС средствами одного 3627? DHCP snooping может помочь?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 26, 2008 23:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
По хорошему это нужно делать на устройствах уровня доступа. Там у Вас какие свитчи стоят? Привязок действительно 512 на устройство. Можно пробовать при помощи ACL Packet Content Filtering но это опять не больше 1792 правил. Вообщем не делается такое на устройствах уровня ядра.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 27, 2008 13:53 
Не в сети

Зарегистрирован: Вт фев 10, 2004 15:22
Сообщений: 136
На уровне доступа des-3026 и des3010G, но они обслуживают группы домов и там нет ACL.

1700 правил уже лучше. Следовательно через ACL можно запретить все маки кроме прямо разрешенных.

Можно ли в качестве примера правило ACL, в котором будет происходить привязка IP к MAC, и все прямо не указанные ранее IP-MAC будут блокироваться?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 27, 2008 18:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Можете для начала прочитать этот FAQ http://www.dlink.ru/technical/faq_hub_switch_115.php Многое станет понятно я думаю.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 62


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB