faq обучение настройка
Текущее время: Вт июл 15, 2025 07:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: OSPF на DGS-3627G и DES-3828
СообщениеДобавлено: Сб янв 10, 2009 14:07 
Не в сети

Зарегистрирован: Чт апр 12, 2007 20:10
Сообщений: 141
Откуда: Московская область
Есть некоторая сеть, построена на нескольких DGS-3627G (ну и кое-где стоит один DES-3828).. Вланы маршрутизируются по OSPF...на всех коммутаторах настройка одинаковая
вот пример одного такого:

Boot PROM Version : Build 1.10-B09
Firmware Version : Build 2.40-B72
Hardware Version : 1A1G

Код:
create ospf area 10.100.0.0 type normal
config ospf ipif System area 0.0.0.0 priority 1 hello_interval 10 dead_interval 40
config ospf ipif System authentication none metric 1 state disable passive disable
config ospf ipif GW_284 area 10.100.0.0 priority 20 hello_interval 10 dead_interval 40
config ospf ipif GW_284 authentication md5 1 metric 1 state enable passive disable
config ospf ipif GW_267 area 10.100.0.0 priority 20 hello_interval 10 dead_interval 40
config ospf ipif GW_267 authentication md5 1 metric 1 state enable passive disable
config ospf ipif GW_285 area 10.100.0.0 priority 20 hello_interval 10 dead_interval 40
config ospf ipif GW_285 authentication md5 1 metric 1 state enable passive disable
config ospf ipif GW_286 area 10.100.0.0 priority 20 hello_interval 10 dead_interval 40
config ospf ipif GW_286 authentication md5 1 metric 1 state enable passive disable
config ospf ipif OSPF area 10.100.0.0 priority 20 hello_interval 10 dead_interval 40
config ospf ipif OSPF authentication md5 1 metric 1 state enable passive disable
config ospf router_id 10.100.252.41
enable ospf



Все работает отлично.. НО в один прекрасный момент вдруг пропадает маршрутизация, причем как ни странно, только в одном влане на свитче, проверяю с компьютера, который находится в этом влане - интерфейс коммутатора, который в роли шлюза,с компьютера отвечает <1 ms.. но все что за этим шлюзом молчит.. стоит мне выключить интерфейс , который висит в этом влане, и сразу его поднять все начинает работать, причем это происходит всего в одном влане в 3627, и такая же проблема в одном влане в 3828... я уже не знаю что делать, периодичность бывает абсолютно разная, может через неделю выскочить, а может через 5 минут...

PS: может быть я настраиваю OSPF не верно? или может есть какие то примеры настройки OSPF?

А вот еще смотрю лог и там проскакивают сообщения такого рода

Код:
4201  2009-01-10 13:43:52 Possible spoofing attack from 00-1A-4D-хх-хх-хх port 10


port 10 как раз находится в том самом влане... может это вина всему, как тогда от этого защитится? Уже просто достало...

Заранее спасибо..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 10, 2009 15:59 
Не в сети

Зарегистрирован: Сб апр 12, 2008 01:21
Сообщений: 260
Откуда: Airbites->UARNet/Львов
А мак-адрес из сообщений
Цитата:
4201 2009-01-10 13:43:52 Possible spoofing attack from 00-1A-4D-хх-хх-хх port 10

это часом не мак интерфейса самого маршрутизатора? Если да, то у вас скорее всего петля за этим портом..

_________________
AB-Style: Выходных дней два в году - Новый Год и Апокалипсис. Да и то что-то с Апокалипсисом не везёт...
D-Link User: DES-3526/3550, DES-3528, DES-3018, DES-3200-XX, DGS-3612/3627G, DCS-9x0, DCS-3220, DVG-5112S, DPH-400S + разные роутеры и медиаконвертеры


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 10, 2009 18:08 
Не в сети

Зарегистрирован: Чт апр 12, 2007 20:10
Сообщений: 141
Откуда: Московская область
falameezaar писал(а):
А мак-адрес из сообщений
Цитата:
4201 2009-01-10 13:43:52 Possible spoofing attack from 00-1A-4D-хх-хх-хх port 10

это часом не мак интерфейса самого маршрутизатора? Если да, то у вас скорее всего петля за этим портом..

Нет, это клиентский мак адрес, мак самого интерфейса, да и других интерфесов коммутаторов имеют вид 00-1C-F0-xx-xx-xx


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 10, 2009 21:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А загрузка процессора в этот момент? Кстати Вы не указали версию прошивки серии DES-38XX.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 10, 2009 21:37 
Не в сети

Зарегистрирован: Чт апр 12, 2007 20:10
Сообщений: 141
Откуда: Московская область
Для DES-3828:
Boot PROM Version Build 0.00.010
Firmware Version Build 4.50.B15
Hardware Version 1A2

Но для DES-3828 меня мало интересует, потому что было давно, и вроде пока не мучает (но было тоже самое)

Больше интересует для DGS-3627G.
Загрузка ЦПУ средняя за 5 минут: 5%
Загрузка ЦПУ средняя за 5 секунд: <10%

Мне почему-то кажется, что именно это:

Код:
Possible spoofing attack from 00-1A-4D-хх-хх-хх port 10
причина всему, может есть вариант как решить эту проблему?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 10, 2009 21:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте пожалуйста прошивки которые я Вам выслал. Также вероятной причиной может быть подмена IP пользователем с указанным MAC-адресом на IP-адрес интерфейса устройства. Против этого нужно использовать IMP на access либо ACL Packet Content filtering.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 10, 2009 22:42 
Не в сети

Зарегистрирован: Чт апр 12, 2007 20:10
Сообщений: 141
Откуда: Московская область
Demin Ivan писал(а):
Также вероятной причиной может быть подмена IP пользователем с указанным MAC-адресом на IP-адрес интерфейса устройства. Против этого нужно использовать IMP на access либо ACL Packet Content filtering.


Если не сложно, можно пример конфигурации?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 10, 2009 23:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А какие серии у вас установлены на access?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 10, 2009 23:53 
Не в сети

Зарегистрирован: Чт апр 12, 2007 20:10
Сообщений: 141
Откуда: Московская область
всмысле? какие серии свитчей стоят на access уровне?
что то я не понял вопроса..

Если да, то DES-3010G и DES-3526.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс янв 11, 2009 00:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В DES-3010G этого Вам не удастся сделать, а пример для DES-35XX вот здесь http://www.dlink.ru/ru/faq/62/252.html Также можно попробовать настроить функцию ARP Spoofing Prevention.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс янв 11, 2009 00:15 
Не в сети

Зарегистрирован: Чт апр 12, 2007 20:10
Сообщений: 141
Откуда: Московская область
Впринципе, я могу же эти правила повесить, на самом DGS-3627G? На порту, с которого валит это спуффинг, висит как раз 3010G?

PS: а есть какой-нибудь свитч, с функционалом DES-3526, но сделанный как DES-3010G (в таком же корпусе, столько же портов)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс янв 11, 2009 00:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Это может не помочь, так как каждый первый ARP пакет попадает на интерфейс CPU в обход обычных ACL. Поэтому это нужно делать раньше на access. Кроме того если у вас DGS-36XX используется как L3, а так оно и есть назначение таких правил на интерфейс CPU может повлечь проблемы с маршрутизацией. Серия в небольшом корпусе но с функционалом ближе к DES-35XX и DES-3028/3052 ожидается во втором квартале.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс янв 11, 2009 00:49 
Не в сети

Зарегистрирован: Чт апр 12, 2007 20:10
Сообщений: 141
Откуда: Московская область
Понятно, ну тогда буду что-нибудь придумывать...спасибо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс янв 11, 2009 10:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте всё-таки включить LBD на DES-3010G. Если не поможет то идеальный вариант поменять устройство на этом узле на DES-35XX или DES-3028/3052.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс янв 11, 2009 12:25 
Не в сети

Зарегистрирован: Чт апр 12, 2007 20:10
Сообщений: 141
Откуда: Московская область
LBD я везде по умолчанию включаю :)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB