faq обучение настройка
Текущее время: Чт авг 14, 2025 14:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: еще один вопрос по DHCP Reley в 3526
СообщениеДобавлено: Ср окт 17, 2007 12:28 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Подскажите плз, как "отучить" релеить запросы, пришедшие с определенных портов?

Желательно, с примером...
В соседней теме советовали CPU Interface Filter, но ни описания ни примеров не нашел (

Заранее спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 17, 2007 15:32 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Сколько не смотрел, не нашел в cpu access_profile возможности задать порт (


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 17, 2007 19:13 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
итого
на тестовом стенде из 10 коммутаторов 3526 DHCP сервер получает запрос от каждого из них при включении одного единственного клиента в любой порт. (т.е. 10 запросов, 9 из которых не отрабатываются)

Ткните носом где почитать, ибо чувствую, что это неправильно )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 17, 2007 21:19 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
Данная проблема уже хорошо известна.

Лично я боролся с размножением DHCP-запросов с помощью ACL, но в бетах готовящейся прошивки они перестали срабатывать. После выхода релиза проверю и напишу еще раз в D-Link.

Я уже высказывал пожелание, чтобы можно было выборочно включать/выключать DHCP Relay на портах и/или добавить возможность автоматического удаления DHCP-пакетов, которые попали в релей.

Ждемс...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 17, 2007 22:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Алексей перезвоните пожалуйста завтра мне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 18, 2007 17:54 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
ahk
после общения с Иваном, пришла в голову такая мысль:

Все пакеты которые получает свич бывают 2-х видов
- те что надо форвардить
- те что надо обработать процессором.

ДХЦП-запрос
Код:
20:12:56.297668 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request [|bootp]

обрабатывается (насколько я понимаю) так
1. копия пакета передается на обработку софту
2. сам пакет форвардится по всем портам (т.к. является широковещательным запросом)
Но, т.к. пакет форвардится, то на него можно применить ACL!

соответсвенно, если выполнить
Код:
create access_profile ip vlan source_ip_mask 255.255.255.255 udp src_port_mask 0xFFFF profile_id 10
config access_profile profile_id 10 add access_id 1 ip vlan Customers source_ip 0.0.0.0 udp src_port 67 port 1-24 deny
config access_profile profile_id 10 add access_id 25 ip vlan Customers  source_ip 0.0.0.0 udp src_port 68 port 1-24 deny

то пакеты DHCP свичем форвардиться не будут, но будут продолжать релеиться на сервер указанный как dhcp_reley

Протестировал на 2-х свичах, клонирование пакетов не происходит.

Очевидно, что схема будет работать только когда на пути пакета всего один релей.

Отдельное спасибо Ивану за подсказку в какую сторону смотреть.

Сейчас соберу схему из 10 свичей, результат отпишу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 18, 2007 19:20 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
вобщем, на всех свичах что у меня есть включенных "звездой" заработало нормально, так как и хотел.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 19, 2007 05:57 
Не в сети

Зарегистрирован: Чт мар 02, 2006 14:52
Сообщений: 80
Откуда: perm
2sirmax1, а ежели они включены "колбасой"? =)

25-й порт n-го в 26-й порт n+1-го.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 19, 2007 10:39 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
не проверял, но думаю будут жействовать согласно dhcp_relay полиси, т.е. или переписывать на свои значения, или не трогать

PS
Колбасную архитектуру сети категорически не приветствую )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 22, 2007 14:14 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
даже при вот таких ACL DHCP relay себя прекрасно чувствует т.к. эти пакеты обрабатываются процессором
Код:
create access_profile                                              ethernet ethernet_type              profile_id 1
config access_profile profile_id 1 add access_id   1 ethernet ethernet_type 0x8863 port 1-24 permit priority 3 replace_priority replace_dscp_with 25
config access_profile profile_id 1 add access_id 25 ethernet ethernet_type 0x8864 port 1-24 permit priority 3 replace_priority replace_dscp_with 25

create access_profile                                            packet_content_mask offset_0-15 0xffffffff 0xffff0000 0x0 0x0 profile_id 3
config access_profile profile_id 3 add access_id 1 packet_content_mask offset_0-15 0xffffffff 0xffff0000 0x0 0x0 port 1-24 deny

create access_profile                                            ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 8
config access_profile profile_id 8 add access_id 1 ip source_ip           0.0.0.0 destination_ip           0.0.0.0 port 1-24 deny

create access_profile                                            ethernet source_mac 00-00-00-00-00-00 profile_id 9
config access_profile profile_id 9 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1-24 deny
спрашивается - а зачем DHCP relay вообще? я Вам скажу ... только для того чтобы M$ windows не выключала сетевую карту при невозможноти длительное время получить IP адрес ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 22, 2007 23:10 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
To: sirmax1

Во время тестирования был ли включен IpMacBindingPort в ACL-режиме?
Если не был и есть возможность повторить тест, то попробуйте с ним на абонентских портах 1-24.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 06, 2007 06:17 
Не в сети

Зарегистрирован: Пн май 07, 2007 08:26
Сообщений: 139
Откуда: Владивосток
snark ответь пожалуйста, а что делают профили 1 и 3?
Не совсем понимаю, что правила этих профилей делают с пакетами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 06, 2007 11:20 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Ce$$ писал(а):
snark ответь пожалуйста, а что делают профили 1 и 3?
Не совсем понимаю, что правила этих профилей делают с пакетами.
1-й - разрешает РРРоЕ соединения
3-й - запрещает бродкасты
дело в том что в неуказаных тут профилях есть разрешение конкретных IP адресов (profile_id 7) и для них же разрешение ARP (profile_id 2) на строго на опред. портах ... т.к. ARP использует бродкасты, то поэтому правило с ARP (profile_id 2) стоит выше по списку чем профиль запрещающий бродкасты (profile_id 3) ... да, можно было бы объеденить profile_id 2 и profile_id 1, но мне гораздо удобнее иметь 2 различных правила: одно неизменное - разрешения РРРоЕ (profile_id 1) и одно часто изменяемое - разрешение ARP (profile_id 2) ...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 45


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB