faq обучение настройка
Текущее время: Сб июл 19, 2025 23:52

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: DES-3526 & ARP inspection
СообщениеДобавлено: Вс авг 26, 2007 12:40 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Уважаемые сотрудники Dlink, вопрос к вам следующий: возможно ли чтобы в новых прошивках для ip address binding в режиме ACL добавили опцию arp inspection позволяющую фильтровать на порту кривые ARP ответы. В настоящее время это достигается content based ACL-ями, но конфиг получается громоздкий и трудночитаемый.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс авг 26, 2007 17:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Возможно что-то подобное будет сделать. Сейчас мы занимаемся подобной проблемой. Какая у Вас версия прошивки?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 28, 2007 09:04 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Я использую 5.01-B01.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 28, 2007 21:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
По последним уточнениям с производителем это невозможно к сожалению. Используйте ACL для блокировки ARP-ов. Я Вам завтра вышлю прошивку в которой проблем с IP-MAC-Port Binding не наблюдается и всё поправлено. Но описанная ситуация с ней не изменится.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 28, 2007 21:11 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Странно, я почемуто думал что address binding в режиме acl работает именно через ACL (съедая кстати при этом парочку записей ACL) и что аппаратно нет никаких ограничений заставить его фильтровать и arp-ы (съедая при этом еще 2 записи), дело только в правильном программировании ASIC-ов выполняющих фильтрацию со стороны софта. Может производитель чтото не правильно понял или просто облом это делать т.к. фича востребована только в домашних сетях ?

А что за проблемы с address binding наблюдаются в используемой мной прошивке ? Я чтото пока их не заметил :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 28, 2007 21:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Как Вы знаете блокировка идёт в этой функции по MAC-адресу соответственно при смене IP-адреса и при отсылке ARP-ов они сначала идут на CPU а потом отфильтровываются. Поэтому иногда проблема конфликта IP-адресов проскакивает и в ACL режиме. Поэтому используйте стандартные ACL для дополнительной фильтрации ARP-ов. Но даже в этом случае без дополнительных ACL не происходит блокировки кого либо из валидных адресов с последней прошивкой. В ARP режиме мы работаем над блокировкой первого ARP пакета чтобы в нём тоже такие случаи были исключены. Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 28, 2007 23:16 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
За прошивку спасибо.

А если managment интерфейс коммутатора находится в vlan-е отличном от того в котором сидит юзер то ARP-ы прежде чем быть отфильтрованы тоже пойдут на CPU ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 28, 2007 23:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я думаю что не должны.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 435


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB