faq обучение настройка
Текущее время: Вс июл 27, 2025 15:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пн окт 27, 2008 10:56 
Не в сети

Зарегистрирован: Пт дек 14, 2007 04:38
Сообщений: 47
Откуда: Санкт-Петербург
Есть ли возможность дхцп запрос при включеном релее не пускать в сетку а только релеить?
Какие способы существуют для защиты клиентов сети от левых дхцп серверов?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 27, 2008 16:13 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
TPAKTOP писал(а):
Есть ли возможность дхцп запрос при включеном релее не пускать в сетку а только релеить?

так запрос обрабатываемый DHCP Relay и не идет по сети - он юникастом отпраляется на сервер ...

TPAKTOP писал(а):
Какие способы существуют для защиты клиентов сети от левых дхцп серверов?

если работает DHCP Relay - никаких особых средств не нужно ;)

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 27, 2008 19:11 
Не в сети

Зарегистрирован: Пт дек 14, 2007 04:38
Сообщений: 47
Откуда: Санкт-Петербург
дело в том что дхцп релей включен, но иногда ответы на дхцп запрос приходят с абсолютно левых серверов


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 27, 2008 19:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вот FAQ в котором указано как защититься от поддельных DHCP-серверов на клиентских портах http://www.dlink.ru/technical/faq_hub_switch_66.php А по поводу того чтобы запрос от клиента не шёл дальше в клиентском VLAN-е а только релеился включите (только включите!) Local relay командой enable dhcp_local_relay.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 28, 2008 22:37 
Не в сети

Зарегистрирован: Пт дек 14, 2007 04:38
Сообщений: 47
Откуда: Санкт-Петербург
Demin Ivan писал(а):
Вот FAQ в котором указано как защититься от поддельных DHCP-серверов на клиентских портах http://www.dlink.ru/technical/faq_hub_switch_66.php А по поводу того чтобы запрос от клиента не шёл дальше в клиентском VLAN-е а только релеился включите (только включите!) Local relay командой enable dhcp_local_relay.


на порту левого дхцп сервера вешаю аксес лист из фака только ид 5 а не 1 т.к. 1 уже используется
Access Profile ID : 5 Type : IP
================================================================================ - UDP
Owner : ACL
Masks :
Src.P
-----
FFFF

Access ID: 3 Mode: Deny
Owner : ACL
Port : 20
-----
67

всеравно ответы дхцп сервера от него идут.

на клиентском коммутаторе включаю дхцп локал релей
DES-3526:admin#show dhcp_local_relay

DHCP/BOOTP Local Relay Status : Enabled
DHCP/BOOTP Local Relay VLAN List :

DHCP/BOOTP Relay Status : Enabled
DHCP/BOOTP Hops Count Limit : 4
DHCP/BOOTP Relay Time Threshold : 0
DHCP Relay Agent Information Option 82 State : Enabled
DHCP Relay Agent Information Option 82 Check : Disabled
DHCP Relay Agent Information Option 82 Policy : Replace
DHCP Relay Agent Information Option 82 Remote ID : 00-17-9A-44-44-44

Interface Server 1 Server 2 Server 3 Server 4
------------ --------------- --------------- --------------- --------------
System 80.70.**.**

и всеравно получаю ответ от левого сервера
Boot PROM Version : Build 3.00.008
Firmware Version : Build 5.01-B36
Hardware Version : 3A1


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 29, 2008 03:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте пожалуйста прошивку которую я вам выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 30, 2008 18:59 
Не в сети

Зарегистрирован: Сб апр 12, 2008 01:21
Сообщений: 260
Откуда: Airbites->UARNet/Львов
А не проще будет воспользоваться функционалом и заюзать

config filter dhcp_server ports (user-ports) state enable

?

_________________
AB-Style: Выходных дней два в году - Новый Год и Апокалипсис. Да и то что-то с Апокалипсисом не везёт...
D-Link User: DES-3526/3550, DES-3528, DES-3018, DES-3200-XX, DGS-3612/3627G, DCS-9x0, DCS-3220, DVG-5112S, DPH-400S + разные роутеры и медиаконвертеры


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 03, 2008 22:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В принципе можно и так. Просто не люблю всякие автоматизации!:)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 04, 2008 17:10 
Не в сети

Зарегистрирован: Сб апр 12, 2008 01:21
Сообщений: 260
Откуда: Airbites->UARNet/Львов
Demin Ivan писал(а):
В принципе можно и так. Просто не люблю всякие автоматизации!:)


Какая странная нелюбовь к собственным безупречно работающим фичам...
Вы от нас явно что-то скрываете ;)

_________________
AB-Style: Выходных дней два в году - Новый Год и Апокалипсис. Да и то что-то с Апокалипсисом не везёт...
D-Link User: DES-3526/3550, DES-3528, DES-3018, DES-3200-XX, DGS-3612/3627G, DCS-9x0, DCS-3220, DVG-5112S, DPH-400S + разные роутеры и медиаконвертеры


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 05, 2008 00:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Это личное!:) А так фичи работают может проверить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 18:05 
Не в сети

Зарегистрирован: Ср сен 08, 2004 11:35
Сообщений: 25
Откуда: Ukraine, Kiev
Коллеги, а как реализовать запрет на "чужие" DHCP сервера на коммутаторах DES-3226S?
Благодарю.

_________________
:arrow: Даже у плохого администратора есть свои плюсы... :wink:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 19:03 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
zeon писал(а):
как реализовать запрет на "чужие" DHCP сервера на коммутаторах DES-3226S?
так

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 12, 2008 11:06 
Не в сети

Зарегистрирован: Ср сен 08, 2004 11:35
Сообщений: 25
Откуда: Ukraine, Kiev
Очень исчерпывающий ответ. Благодарю.
У Вас есть ещё какие-нить варианты?

_________________
:arrow: Даже у плохого администратора есть свои плюсы... :wink:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 12, 2008 11:42 
Не в сети

Зарегистрирован: Пн сен 24, 2007 19:07
Сообщений: 133
Откуда: Москва
так

купите какой-нибудь и у Вас обязательно получится воспроизвести нечто аналогичное
Код:
create access eth source_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 20
config access pro 20 add acc 10 eth source 00-0A-0B-0C-0D-0F ethernet_type 0x0800 permit

create access ip udp dst_port_mask 0xFFFF profile_id 40
config access pro 40 add acc 10 ip udp dst_port 68 deny

где 00-0A-0B-0C-0D-0F mac-адрес dhcp сервера


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 12, 2008 11:54 
Не в сети

Зарегистрирован: Ср сен 08, 2004 11:35
Сообщений: 25
Откуда: Ukraine, Kiev
Коллеги, тем кто читает между строк я повторюсь.

В статье (http://dlink.ru/technical/faq_hub_switch_66.php) описан способ для комутаторов DES-3526

Реализация списков доступа в комутаторах DES-3226S не позволяет привязать правило к определенному _физическому_ порту.

Засим, прошу помощи в решении данной задачи.

_________________
:arrow: Даже у плохого администратора есть свои плюсы... :wink:


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 35


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB