faq обучение настройка
Текущее время: Чт авг 14, 2025 17:09

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 30 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 11:11 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
svsh1990 писал(а):
kapa писал(а):
Всё неподробно.
Что значит "первый новый"? А второй новый пропускается? А первый старый? А вообще первые старые бывают?
Как я себе представлял режим стрикт - это когда отсекаются все ARP-Reply с маками отличными от того, который указан в привязке.

блин, вы вообще представляете что это за функция и зачем она нужна ? она сама по себе подразумевает, что пакеты должны не проспускаться при несоответствии связки.
в режиме loose первый ARP пакет всегда пропускается. в режиме strict - всегда не пропускается.

вы, "блин", не кипятитесь так.
если б д-линк выпускал документацию так же часто, как и прошивки, то и вопросов бы не возникало, мало того, если вы не можете объяснить - я вас не заставляю.
а теперь скажите мне - о какой к чёрту связке мы говорим, когда тут запрос - ARP WHO HAS?
и зачем мне пропущенный "первый" пакет? первый от какого момента?
вы же тут сами недавно обрисовали, что арп-кеш чистится периодически - т.е. его обновлять надо, чтоб работать в сети - это снова будет "первый" пакет или нет?
и если "первый" не пропустить, то свич сам чтоли ответит за конечное устройство?

svsh1990 писал(а):
kapa писал(а):
В данной же теме речь идёт об ARP-запросах, которые, скорее всего, следствие, а не причина, и серьёзно нанести вред сети (кроме замусоривания) не могут.

могут однозначно.

а тут я, наверное, должен написать "не могут" и мы будем долго и конструктивно спорить? :lol:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 11:18 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Belos писал(а):
В том то и дело что сеть ложиться.... (( При проверке на нескольких машинах у пользователей, обнаружилось что это вирусы. А на одном из серверов началось вот это "Neighbour table overflow", в сзязи с этим сервер начал подолгу думать при обращении к нему. Режим strict ничего не дал(включал в вэб). При вводе в консоли

Во-первых, посмотри, на арп-таблицу у сервера.
Во-вторых, если нет никакого криминала (а даже если и есть) сделай так:
Код:
echo 256 > /proc/sys/net/ipv4/neigh/default/gc_thresh1
echo 1024 > /proc/sys/net/ipv4/neigh/default/gc_thresh2
echo 2048 > /proc/sys/net/ipv4/neigh/default/gc_thresh3


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 11:39 
Не в сети

Зарегистрирован: Вс янв 06, 2008 14:22
Сообщений: 87
kapa писал(а):
Belos писал(а):
В том то и дело что сеть ложиться.... (( При проверке на нескольких машинах у пользователей, обнаружилось что это вирусы. А на одном из серверов началось вот это "Neighbour table overflow", в сзязи с этим сервер начал подолгу думать при обращении к нему. Режим strict ничего не дал(включал в вэб). При вводе в консоли

Во-первых, посмотри, на арп-таблицу у сервера.
Во-вторых, если нет никакого криминала (а даже если и есть) сделай так:
Код:
echo 256 > /proc/sys/net/ipv4/neigh/default/gc_thresh1
echo 1024 > /proc/sys/net/ipv4/neigh/default/gc_thresh2
echo 2048 > /proc/sys/net/ipv4/neigh/default/gc_thresh3


Это уже проделывалось! Помогает на небольшой срок...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 11:40 
Не в сети

Зарегистрирован: Вс янв 06, 2008 14:22
Сообщений: 87
Belos писал(а):
При вводе в консоли

Код:
config address_binding ip_mac ports 1-24 state enable allow_zeroip enable
forward_dhcppkt enable


и дальше если вводить strict, пишет "Next possible copmpletion {}"


Как быть с этим?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 12:16 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
kapa писал(а):
и зачем мне пропущенный "первый" пакет? первый от какого момента?
вы же тут сами недавно обрисовали, что арп-кеш чистится периодически - т.е. его обновлять надо, чтоб работать в сети - это снова будет "первый" пакет или нет?
и если "первый" не пропустить, то свич сам чтоли ответит за конечное устройство?

причем тут ARP-таблица компьютера ? откуда свитч знает что у вас там. мы говорим про функцию Ip-mac-binding. И соответственно её связки и таблица заблоченных. И режим strict касается её поведения.

kapa писал(а):
а тут я, наверное, должен написать "не могут" и мы будем долго и конструктивно спорить? :lol:

нет, не будем. ибо мне это не к чему. с помощью левых ответов можно загадить всю сеть. и не будет работать вся подсеть.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 12:43 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
svsh1990 писал(а):
kapa писал(а):
и зачем мне пропущенный "первый" пакет? первый от какого момента?
вы же тут сами недавно обрисовали, что арп-кеш чистится периодически - т.е. его обновлять надо, чтоб работать в сети - это снова будет "первый" пакет или нет?
и если "первый" не пропустить, то свич сам чтоли ответит за конечное устройство?

причем тут ARP-таблица компьютера ? откуда свитч знает что у вас там. мы говорим про функцию Ip-mac-binding. И соответственно её связки и таблица заблоченных. И режим strict касается её поведения.

1. Арп-таблица компьютера при первом сообщении темы. Да и вообще при всей работе сети.
2. Свич знает "что у нас там" как раз из связки. Точнее может знать...
3. Дальше ничего не понял - набор фраз :shock:

svsh1990 писал(а):
kapa писал(а):
а тут я, наверное, должен написать "не могут" и мы будем долго и конструктивно спорить? :lol:

нет, не будем. ибо мне это не к чему. с помощью левых ответов можно загадить всю сеть. и не будет работать вся подсеть.

а теперь перечитайте тему? КТО ГОВОРИЛ ПРО ОТВЕТЫ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 12:49 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
kapa писал(а):
1. Арп-таблица компьютера при первом сообщении темы. Да и вообще при всей работе сети.
2. Свич знает "что у нас там" как раз из связки. Точнее может знать...
3. Дальше ничего не понял - набор фраз :shock:


мдааа. ну совсем труда. свитч никак не может знать что у вас в ARP-таблице. его дело маленькое: знать какой мак на каком порту и правильно рассылать пакеты по портам. Режим strict ЭТО ОПЦИЯ функции IP-MAC-BINDING. И нужна она, чтобы не пропускать первый ARP пакет от компа.

kapa писал(а):
а теперь перечитайте тему? КТО ГОВОРИЛ ПРО ОТВЕТЫ?

а никто и не говорил про запросы. тема идет про режим strict. я не беру во внимание то что идут постоянные запросы WHO HAS. С ними мы давно все разжевали. То что ничего плохого и ничего хорошего в них нет. В нормальной работе сети такого быть не должно. Следовательно это какое-то действие сканера сети, которые тупо перебирает все хосты в сети.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 13:04 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
svsh1990 писал(а):
kapa писал(а):
1. Арп-таблица компьютера при первом сообщении темы. Да и вообще при всей работе сети.
2. Свич знает "что у нас там" как раз из связки. Точнее может знать...
3. Дальше ничего не понял - набор фраз :shock:


мдааа. ну совсем труда. свитч никак не может знать что у вас в ARP-таблице. его дело маленькое: знать какой мак на каком порту и правильно рассылать пакеты по портам. Режим strict ЭТО ОПЦИЯ функции IP-MAC-BINDING. И нужна она, чтобы не пропускать первый ARP пакет от компа.

1. никто и не говорил, что свич должен знать про арп-таблицу компа :lol:
2. теоретически (скорее всего так не работает) свич мог бы ловить все арп-запросы и из привязки айпи-мак-порт сам отвечать на них.
3. Я знаю, что стрикт - опция и даже знаю чего - мне не было понятно, что значит "первый арп-паркет", о чём я неоднократно тут спросил. Но теперь, я, кажется понял. Стрикт не даёт отсылать ARP-Reply без запроса Arp-Who-Has - так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 14:11 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Belos писал(а):
Belos писал(а):
При вводе в консоли

Код:
config address_binding ip_mac ports 1-24 state enable allow_zeroip enable
forward_dhcppkt enable


и дальше если вводить strict, пишет "Next possible copmpletion {}"


Как быть с этим?


strict не там вводите, попробуйте так
Код:
config address_binding ip_mac ports 1-24 state enable strict allow_zeroip enable


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 14:22 
Не в сети

Зарегистрирован: Вс янв 06, 2008 14:22
Сообщений: 87
Спасибо! так пошло...

А кто скажет про функцию IP-MAC Binding Permit IP Pool?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 17:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Эта функция пока не доделана. По поводу споров про режим strict. Как я и сказал при блокировке по IMP анализируются ARP пакеты от клиента. В режиме loose каждый первый пакет с новой связкой с порта пропускается в сеть, а уже второй в любом случае если связка невалидная блокируется. В режиме strict отбрасывается и первый ARP пакет после анализа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 19:03 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Demin Ivan писал(а):
Эта функция пока не доделана. По поводу споров про режим strict. Как я и сказал при блокировке по IMP анализируются ARP пакеты от клиента. В режиме loose каждый первый пакет с новой связкой с порта пропускается в сеть, а уже второй в любом случае если связка невалидная блокируется. В режиме strict отбрасывается и первый ARP пакет после анализа.

я всё-таки упрямый:

не получается просто - давайте сложно - с какой целью это сделано?

т.е. например -
Цитата:
В режиме strict отбрасывается и первый ARP пакет после анализа.

зачем анализировать, если все равно отбросим?

а это:
Цитата:
В режиме loose каждый первый пакет с новой связкой с порта пропускается в сеть, а уже второй в любом случае если связка невалидная блокируется.

зачем? с какой целью пропускать невалидные связки пусть даже один раз?

и еще - по Вашему в режиме стрикт - вообще все ARP-пакеты отбрасываются. как тогда сеть работает?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 20:31 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
kapa писал(а):
зачем анализировать, если все равно отбросим?

дык для того и анализируем, чтобы узнать отбросить или нет.

kapa писал(а):
зачем? с какой целью пропускать невалидные связки пусть даже один раз?

вот это честно не знаю ))

kapa писал(а):
и еще - по Вашему в режиме стрикт - вообще все ARP-пакеты отбрасываются. как тогда сеть работает?

они отбрасываются только если не удовлетворяют связке IP+MAC в таблице, которую вы составляете на свитче!

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 23:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Анализировать надо чтобы добавить невалидную запись в Block list. По поводу для чего пропускать это старый вариант реализации и в некоторых топологих по опыту без него не работает. В остальном всё так как сказал svsh1990.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 04, 2008 00:09 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
спасибо - всё встало на свои места


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 30 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 12


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB