faq обучение настройка
Текущее время: Вт июл 29, 2025 15:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: как отключить Learning на des-3018?
СообщениеДобавлено: Вс май 04, 2008 22:03 
Не в сети

Зарегистрирован: Сб дек 09, 2006 11:21
Сообщений: 237
как отключить Learning на des-3018?

блокировка порта (порт секурити) ненужна, нужно тока чтоб работали маки прописаные руками


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 04, 2008 22:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Версия прошивки?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 07:35 
Не в сети

Зарегистрирован: Сб дек 09, 2006 11:21
Сообщений: 237
последняя с фтп DES30XXR4_RUNTIME_V4.00.018.had


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 17:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Во-первых советую использовать прошивку во вложении. Во-вторых Learning на портах в этой серии действиетльно не отключается, но можно сделать тоже самое при помощи Port Security. Прописывает на порту нужные вам связки и включаете Port Security с параметром max learning addresses = 0. В принципе это тоже самое что выключить Learning на порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 21:12 
Не в сети

Зарегистрирован: Сб дек 09, 2006 11:21
Сообщений: 237
спасибо за прошивку!

по поводу порт секюрити напрашивается 2 вопроса
1 блокируется весь порт принахождении невалидного мака?
2 если порт неблокируется а невалидный мак заносится в запрещающее правило фильтра то что будет с коммутатором после нахождения 600го невалидного мака(способ атаки)? - либо свич будет висеть либо нарушитель будет работать...

возможно это работает както подругому?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 21:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
1) Нет блокируется только трафик от этого MAC-адреса.
2) Фактически Вы говорите про переполнение FDB таблицы. Она у этой модели равна 8К. Также вы можете например поставить в Port Security режим DeleteOnTimeout, при котором заблокированные записи удаляются из таблицы после FDB Aging Time, которое тоже можно сконфигурировать.
Так что я думаю по поводу этого переживать не стоит. Кстати говоря при переполнении таблицы свитч не виснет а начинает работать как хаб, т.е. рассылать кадры на все порты за исключеним того с которого он эти кадры принимает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 21:42 
Не в сети

Зарегистрирован: Сб дек 09, 2006 11:21
Сообщений: 237
FDB содержит мак и порт НАЗНАЧЕНИЯ - непонимаю как с ее помощю можно заблокировать мак источника
я говорю о переполнении таблици мак фильтра куда заносятся заблокированые маки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 21:57 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
IvanI писал(а):
FDB содержит мак и порт НАЗНАЧЕНИЯ - непонимаю как с ее помощю можно заблокировать мак источника
я говорю о переполнении таблици мак фильтра куда заносятся заблокированые маки

заблокированные маки никуда не заносятся. мы путаете с ip-mac-binding

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 22:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Это здесь не причём. При блокировке MAC-адреса не пропускается трафик от этого адреса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 22:09 
Не в сети

Зарегистрирован: Сб дек 09, 2006 11:21
Сообщений: 237
Цитата:
заблокированные маки никуда не заносятся


Port Lock Entries Table
VID VLAN Name MAC Address Port Type
и
DeleteOnTimeout

что это тогда ??

обычно таблица АППАРАТНО заблокированых маков имеет размер 32-256 записей и любая атака со сменой маков вызовет ее переполнение, если изучение маков действительно неотключается а невалидные просто блокируются то скорее всего при атаке со сменой маков будут проблемы


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 22:14 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
блин, вы хоть бы описания функций что-ли читали?!
Port Security это не ip-mac-binding.
она ничего не заносит никуда. допустим хотите сделать learning 5 - изучит она 5 маков на порту, а остальные пропускать будет. и все.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 22:21 
Не в сети

Зарегистрирован: Сб дек 09, 2006 11:21
Сообщений: 237
Цитата:
блин, вы хоть бы описания функций что-ли читали?!
Port Security это не ip-mac-binding.
она ничего не заносит никуда. допустим хотите сделать learning 5 - изучит она 5 маков на порту, а остальные пропускать будет. и все.


а остальные заносятся в ТАБЛИЦУ ЗАБЛОКИРОВАНЫХ которая имеет 3 варианта очистки : в ручную, при ребуте и DeleteOnTimeout

а в это время они всеравно присутствуют в ФДБ так как Learning
на порту НЕОТКЛЮЧАЕТСЯ(или он всетаки отключается и все будет нормально?)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 05, 2008 22:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Max Learning addresses = 0 это всё равно что Learning отключён.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 06, 2008 07:37 
Не в сети

Зарегистрирован: Сб дек 09, 2006 11:21
Сообщений: 237
Похоже действительно Max Learning addresses = 0 отключает Learning и невключает порт секюрити. :)

Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 06, 2008 11:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Нет как раз определённый режим Port Security включается. Рад слышать что всё получилось в этом плане!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 37


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB