faq обучение настройка
Текущее время: Вс июл 20, 2025 02:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: 3526 ACL блок броадкастов
СообщениеДобавлено: Пн мар 02, 2009 21:59 
Не в сети

Зарегистрирован: Чт фев 08, 2007 15:35
Сообщений: 274
Для 3526 нужно написать ACL

Задача - заблокировать ip broadcast кроме dhcp(по нему получают адрес абоненты)

В packet content не разобрался, помогите строчками.

Все это надо чтобы избежать таких вот строчек в логе:
WARN: Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 10.20.15.255, MAC: 00-50-8D-C2-AE-03, port: 24)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 02, 2009 22:34 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
В поиск! Обсуждалось. Вот, например, тут.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 02:40 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
первым профилем разрешить DHCP запросы (по порту наверное)
вторым разрешить arp eth_type 0x806
третьим запретить все на dst_mac ff-ff-ff-ff-ff-ff mask ff-ff-ff-ff-ff-ff

если используете relay то возможно разрешать его не потребуется, т.к. он возможно отрабатывается раньше ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 16:15 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
на 3526 relay _до_ ACL

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 21:54 
Не в сети

Зарегистрирован: Чт фев 08, 2007 15:35
Сообщений: 274
Итого свич 3526, прошивка 5.01 B21
DHCP сейчас не интересует, адреса статические

на 12 порту стоит привязка в режиме ARP
10.20.5.218
00:16:D4:C7:18:68
порт 12

создан вот такой ACL:

create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 115
config access_profile profile_id 115 add access_id auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 port 1-26 deny

То есть по идее все броадкасты закрыты на свиче
остальные аcl рубят 135-139, 67, 445 порты и т.п.

Итого:
Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 10.20.5.255, MAC: 00-16-D4-C7-18-68, port: 12)

Эти строчки получаю

Может быть IPMB срабатывают раньше ACL?
Могу выслать весь конфиг устройства


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 22:48 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
а этот - 10.20.5.255 адрес является броадкастовым для клиентского компьютера?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 04, 2009 11:02 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
если вы зафигачили вышеописанную ACL и от клиента всё-равно летят брудкасты - 2 варианта:

1) у клиента ОЧЕНЬ много вирусни, его проблемы, что его отшибает
2) IMB поставьте в режим Loose


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 04, 2009 13:43 
Не в сети

Зарегистрирован: Чт фев 08, 2007 15:35
Сообщений: 274
NoFX писал(а):
а этот - 10.20.5.255 адрес является броадкастовым для клиентского компьютера?


Да конечно.
Очень хочется услышать комментарии специалистов длинк.
привязка стоит в режиме strict
От клиентов по разной причине могут лететь броадкасты и к сожалению не всегда из за вирусни. Например такое может делать 7 касперский.
Цель - избавится от блокировок клиента по этой причине.
Многие абоненты просто считают что интернет у нас плохо работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 04, 2009 15:53 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
а вы можете заснифить пакеты которые вызывают проблемы?
сдается мне это не броадкаст, т.к. броадкастом это было бы если бы адрес 10.20.5.255 стоял как dst_ip , а т.к. его блочит биндинг то этот адрес стоит почему то в src_ip что на самом деле уже странно очень.

IPMB по идее броадкастам не мешает, если у них адрес отправителя верный.
попробуйте еще acl такой:

Код:
profile src_ip_mask 0.0.0.255
acces_id src_ip 0.0.0.255

вдруг сработает.
хотя на самом деле неправильно что какое-то ПО у абонента может менять в пакетах src_ip.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 04, 2009 16:55 
Не в сети

Зарегистрирован: Чт фев 08, 2007 15:35
Сообщений: 274
Заснифать не могу
так как неясно что снифать и что за софт делающий такое

Тем не менее регулярно появляются подобные сообщения.

А еще вопрос. почему привязку в loose ставить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 04, 2009 17:14 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Loose - первый пакет проскакивает, остальные - фильтруются. Помогает достаточно хорошо в таких случаях


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 04, 2009 18:15 
Не в сети

Зарегистрирован: Чт фев 08, 2007 15:35
Сообщений: 274
terrible писал(а):
Loose - первый пакет проскакивает, остальные - фильтруются. Помогает достаточно хорошо в таких случаях


Так стоп. Обьясните логику. Про разничу strict и loose знаю
неясно какая связь в данном случае
Зачем надо чтобы первый пакет проскочил?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 04, 2009 19:21 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
ну потому что скорее всего он и будет один.

пробовали последний профиль?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 04, 2009 19:30 
Не в сети

Зарегистрирован: Чт фев 08, 2007 15:35
Сообщений: 274
нет пока не пробовал.

Попробую сегодня- завтра.
переписываю профили на куче свичей, это небыстро

Еще вопросик. Данный пакет заблокировался по привязке. Допустим он один.
Что далее происходит? Если далее все пакеты идут валидные то блок снимается?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 04, 2009 19:40 
Не в сети

Зарегистрирован: Чт фев 08, 2007 15:35
Сообщений: 274
Проверил
встречается и с режимом strict и с режимом loose


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 20


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB