faq обучение настройка
Текущее время: Вт авг 19, 2025 21:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: cpu access profile и dhcp_reley
СообщениеДобавлено: Сб мар 15, 2008 19:34 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Вопрос, каким образом заппретить обработку пакета "релем" на определенном порту?

При включении свитчей последовательно, получаем ситуацию "размножения" dhcp запросов.

Насколько я могу судить, пакет dhcp обрабатывается 2 раза, 1 раз - коммутируется, и соответсвенно его можно зафильтровать access_profile

Второй раз - обрабатывается процессором.
Вопрос - как разрешить прохождение пакетов dhcp через свитч с порта номер N без изменений при этом со всех остальных портов - делать reley с option 82?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 15, 2008 22:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Мы готовим прошивку в которой будут фильтроваться при включении Relay широковещательные пакеты DHCP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 16, 2008 00:14 
Не в сети

Зарегистрирован: Ср апр 20, 2005 19:39
Сообщений: 222
Откуда: Кишинёв
А если у меня для каждого влана свой DHCP (физически один сервак) раздачей можно както рулить с L3 свича?
Я както привык больше к стандартной схеме на рутовые свичи первый раз сеть перевожу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 16, 2008 17:05 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Demin Ivan писал(а):
Мы готовим прошивку в которой будут фильтроваться при включении Relay широковещательные пакеты DHCP.

Вы наверно не совсем поняли

есть схема

Код:
[свич 1]---[свич2]--[роутер]--...[DHCPd]

Для определенности считаем что
в порты 1-24 свича 1 включены клиенты. Это влан 100
в порт 25 свича 1 включен свич 2. порт 25 входит в 2 влана - 100й (клиенты) и 1-й - управление свичем.

в порты 1-24 свича 2 включены клиенты. Это влан 100.
в 26 порт свича 2 включен свич 1. В 25 порт включен роутер.
порты 25 и 26 входят в 2 влана 1-й и 100-й.
На роутере настроено 2 влана, 1-й и 100-й.

dhcp релеит запросы в 1-й влан.

ф-я релея дхцп работает для свича целиком, по этому года свич 2 получает запрос который релеит свич 1, он тоже его релеит, в результате дхцп-сервер получит запрос 2 раза.

Вопрос - как запретить релей на определнных портах, разрешив при этом на остальных, а так же разрешив пропускать без изменений дхцп-запросы?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 16, 2008 17:06 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Demin Ivan писал(а):
Мы готовим прошивку в которой будут фильтроваться при включении Relay широковещательные пакеты DHCP.

Это можно сделать ACL без всяких сложностей.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 16, 2008 19:27 
Не в сети

Зарегистрирован: Вт окт 16, 2007 12:01
Сообщений: 107
sirmax1 писал(а):
ф-я релея дхцп работает для свича целиком, по этому года свич 2 получает запрос который релеит свич 1, он тоже его релеит, в результате дхцп-сервер получит запрос 2 раза.

Только вот запросы разные от клиентов и отрелеенные.
Т.о. если широковещательный запрос от клиента (после того как свитч его перехватил, отработал и отрелеил на нужный сервак уже напрямую) далее свитчем не отправится - это и будет вполне хорошим и правильным решением проблемы. Чего и ждем от очередной прошивки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 17, 2008 12:49 
Не в сети

Зарегистрирован: Ср фев 01, 2006 10:11
Сообщений: 429
Откуда: Волгоград
Да действительно, если у нас "колбасная" топология, то с последнего свича в этой колбасе будет приходить вместо одного запроса N, где N - количество свичей в колбасе.

Если включена option 82, то первый запрос приходит с клиентским вланом, а ещё N-1 приходят с управляющим вланом.

Всё это не сильно страшно, но полоса-то не резиновая, да и логи читать невозможно...

_________________
DES 3526 - флагман DLINKостроения


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 17, 2008 18:51 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
secandr писал(а):
Да действительно, если у нас "колбасная" топология, то с последнего свича в этой колбасе будет приходить вместо одного запроса N, где N - количество свичей в колбасе.

Если включена option 82, то первый запрос приходит с клиентским вланом, а ещё N-1 приходят с управляющим вланом.

Всё это не сильно страшно, но полоса-то не резиновая, да и логи читать невозможно...

Вот ) Вы меня поняли...
Осталось придумать как с этим бороться )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 17, 2008 21:37 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
Может попбробовать на магистральных портах фильтровать DHCP Discovery?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 18, 2008 00:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я же говорю будет прошивка. Как только будут известны сроки я Вам сообщу. А вообще пока это можно фильтровать на близжайшем L3 свитче.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 18, 2008 16:25 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
sirmax1 писал(а):
Это можно сделать ACL без всяких сложностей.
да ну?!? рассказывайте как можно зафильтровать подобные пакеты при установке свичей "цепочкой", я весь во внимании ... только перед тем как начать свое удивительное повествование на предмет "фильтрации dhcp relay через acl" ответьте на один вопрос - каким образом ACL видит пакеты dhcp relay если это функционал CPU и работает до механизма ACL? после этого ответа я Вас внимательно выслушаю, обещаю ...
Demin Ivan писал(а):
пока это можно фильтровать на близжайшем L3 свитче.
Вы правы, жаль что при установке свичей "цепочкой" это, увы, не возможно и поэтому единственно верный выход - классическая"звезда" ... впрочем мы еще не слышали ув. sirmax1, возможно он знает решение, т.к. лично у меня есть одна идея как это можно фильтровать, но вот проверить ее увы все руки никак не дойдут :(

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 18, 2008 17:54 
Не в сети

Зарегистрирован: Пт июн 08, 2007 23:12
Сообщений: 18
Единствненое что приходит в голову - аплинк-порты помечать тегом, индивидуально для каждого свича, и трафик агрегировать на чём-то л3, том же 3828. физически-то последовательно, но логически - звезда.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 18, 2008 22:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Просто фильтровать весь DHCP Broadcast может быть и по VLAN-ам. Но это естественно только на выщестоящем свитче где Relay выключен.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: а правильно ли я понял
СообщениеДобавлено: Чт мар 20, 2008 15:14 
Не в сети

Зарегистрирован: Вт ноя 29, 2005 23:45
Сообщений: 16
Откуда: Москва
des 3526
Boot PROM Version : Build 3.00.008
Firmware Version : Build 5.01-B09
Hardware Version : 0A3G

При разрешении доступа на cpu interface только с одного мак-адреса,
Код:
create cpu access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 1
config cpu access_profile profile_id 1 add access_id 1 ethernet source_mac 00-14-85-МАК-СЕРВЕРА  permit
create cpu access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 2
config cpu access_profile profile_id 2 add access_id 1 ethernet source_mac 00-00-00-00-00-00 deny
клиенты не смогут воспользоваться dhcp relay ? А как бы включить эту функцию, не убирая cpu if filter и не вводя отдельного vlan для управления ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 23:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
У Вас Relay на устройстве включён?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 28


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB