Ситуация по борьбе с арп-спуфингом у нас сложилась следующая:
применил я два аксеса из первого в сабже скрипта (с небольшой модификацией конкретно под нашу сеть), добавил аксес, отрезающий пакеты с source_mac из нулей, потом немного подумал и довесил им в помощь ещё такую штуку:
Цитата:
create access_profile packet_content_mask offset_16-31 0xffffffff 0xffffffff 0xffff0000 0x0 offset_32-47 0x000000ff 0x0 0x0 0x0 profile_id 8
config access_profile profile_id 8 add access_id 1 packet_content_mask offset_16-31 0x08060001 0x08000604 0x00020000 0x0 offset_32-47 0x00000005 0x0 0x0 0x0 port 1-24 deny
недели на три сеть штормить перестало полностью.. а сейчас всплыла такая штука: у клиентов инет есть, арпятся все правильно и красиво. По истечении 20-25 минут из арп-таблицы маршрутизатора клиент пропадает (хотя по show fdb клиент всё ещё добегает до маршрутизатора под своим маком). Жмём клиенту "исправить" (под вин.ХР), инет появляется ещё минут на 15... и так до тех пор пока кто-то, кто их долбит, не отключится..
При этом такая проблема только у тех клиентов, которые юзают win XP с любым сервис-паком и у некоторых Vista-юзеров (у которых сервиспаков нет). Юниксы и Макинтоши не затронуты..
Сейчас пытаемся выловить источник заразы, чтоб в компе его поковыряться...
Никто не сталкивался с таким?
А то одним из вариантов решения для нас становится уже привязка именно клиентских машинок с помощью статик-арпов, но реализовать это у ~8000 клиентов будет довольно проблематично..
PS: При этом официальный сапорт Д-Линка из Киева с криками "arp_spoofing_prevention работает" прислал нам 41ый билд прошивки. Но он там не работает..