faq обучение настройка
Текущее время: Вт июл 29, 2025 00:33

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 14, 2007 11:27 
Не в сети

Зарегистрирован: Чт сен 13, 2007 10:46
Сообщений: 30
Откуда: Санкт-Петербург
А как DHCP-relay решит проблему, кт обсуждается в этом топике??? Расскажите, а то я пока не представляю...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 14, 2007 11:33 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
DHCP-relay получает широковещательный пакет еще *до* ACL-правил и перенаправляет его на DHCP-сервер по юникасту. Ответ сервера приходит на свитч, который передает его клиенту. Дальше общение клиента и DHCP-сервера проходит по юникасту и не зависит от DHCP-релея (свитча).

Если у ПК адрес 169..., то это значит, что ПК не смог получить адрес по DHCP и адрес был назначен Windows. ПК попробовал проявить активность и связка была заблокирована.

Если ПК перезапросит адрес по DHCP и получит его, а после этого пошлет пакет с правильными IP/MAC, то блокировка тут же исчезнет.

У нас такая схема работает более чем на тысячу ПК. Проблем с последней версией прошивки нет. Если пожелания по доведению до ума, но и без этого все выглядит вполне прилично.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 14, 2007 13:20 
Не в сети

Зарегистрирован: Пт сен 23, 2005 00:52
Сообщений: 112
Откуда: Moscow
Мммм.... Мне почему-то казалось, что есть на DHCP-relay какое-то ограничение по количеству пользователей на порту... Или это мне казалось?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 14, 2007 13:22 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
Путаете с 802.1x. Там для одной из реализаций действительно один пользователь на порту, но есть вариант и с несколькими абонентами (не пробовал).

DHCP-relay простая функция, которая надежно работает. Использование DHCP-relay с Option82 грамотное решение в больших сетях (всегда знаете откуда пришел запрос).

Стоит посмотреть еще в сторону DHCP Snooping как стандартной технологии, но сейчас тестировать нет ни желания, ни времени.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 14, 2007 13:54 
Не в сети

Зарегистрирован: Пт сен 23, 2005 00:52
Сообщений: 112
Откуда: Moscow
ahk писал(а):
Путаете с 802.1x. Там для одной из реализаций действительно один пользователь на порту, но есть вариант и с несколькими абонентами (не пробовал).
DHCP-relay простая функция, которая надежно работает. Использование DHCP-relay с Option82 грамотное решение в больших сетях (всегда знаете откуда пришел запрос).
Стоит посмотреть еще в сторону DHCP Snooping как стандартной технологии, но сейчас тестировать нет ни желания, ни времени.

Вот как раз в DHCP Snooping по-моему какие-то ограничения были... Короче, что-то на эту тему на форуме я читал. :-)
За совет относительно DHCP relay - спасибо. Буду пробовать. Если действительно все именно так шоколадно, то буду у себя вводить массово.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс ноя 18, 2007 22:46 
Не в сети

Зарегистрирован: Чт дек 29, 2005 00:31
Сообщений: 52
Откуда: Красногорск
хотелось бы более менее полного последовательного описания dhcp snooping и с ним связанного
чтобы знать как работает и чего ожидать
пока только краткие описания команд есть


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс ноя 18, 2007 22:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А его пока и не будет. Вы не могли бы перезвонить завтра в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 19, 2007 19:47 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
ahk писал(а):
DHCP-relay получает широковещательный пакет еще *до* ACL-правил и перенаправляет его на DHCP-сервер по юникасту.
все именно так!
ahk писал(а):
Ответ сервера приходит на свитч, который передает его клиенту.
свич как и положено релею бродкастом передает ответ сервера клиенту, правда тут есть небольшое "но", а именно - свич бродкастит не в конкретный Circuit ID, который ему (свичу) прекрасно известен, а посылвает ответ бродкастом на все порты:(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 19, 2007 22:25 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
Уверены? Я раньше не замечал такого. Должен только в один порт послать ответ (откуда запрос). Наверное лучше создать отдельную тему по этому вопросу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 01, 2007 15:42 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
ahk писал(а):
Должен только в один порт послать ответ (откуда запрос).
я как то тоже не задумывался пока снифером не посмотрел и не увидел что свич как и положено релею шлет запрос на сервер от своего имени юникастом, но при этом прекрасно отправляет тот же самый запрос который он получил (и уже срелеил!) обычным бродкастом в клиентском VLAN ... лечится это пока только 2-мя путями:
1. фильтрацией на агрегации в клиентском VLAN UDP портов 67 и 68 - на мой взгляд наиболее правильное решение решение, т.к. нервы экономит просто колоссально ...
2. использование DHCP Snooping на доступе - красивый, но оч. гиморойный вариант, т.к. диагностировать тяжело, выслушивать жалобы неприятно, да и вообще я считаю что это пока что клизма до тех пор пока не поправят DHCP Relay как таковой ... благо ждать осталось не долго ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 01, 2007 19:32 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
Давайте разберемся до конца!

Свитч получает DHCP-запрос броадкастом с определенного порта, потом отправляет его юникастом на DHCP-релей, после чего пакет бежит дальше на все порты этого свитча в этом же влане броадкастом.

Это известная мне проблема, которая сильно раздражает, т.к. заткнуть это с помощью ACL на порту, если включен IpMacBindingPort, больше не получается. "Лечу" на уровне агрегации каталистом, где возможно, но есть места, где D-Link'и на этажах соединены цепочкой. Там не получается!-(

А вот с ответом мне казалось проблем нет. Свитч получает ответ юникастом от dHCP-релея и отдает его в нужный порт, т.е. тут ничего по сети не бегает. Или все-таки бегает?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс дек 02, 2007 21:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Именно так. Пробема только во втором пакете идущем Broadcast-ом в клиентском VLAN-е. Решение использовать IMP и с DHCP Snooping в том числе с выключенной опцией dhcppkt_forward. И это вообщем-то не костыль так как многие именно этого режима и хотели. Но как я и говорил позже мы попробуем вернуться к обсуждению возможности сделать это отдельно от этой функции.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 13


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB