faq обучение настройка
Текущее время: Вт июл 29, 2025 18:47

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: DES-3026 Статический Mac+IP
СообщениеДобавлено: Пн июл 21, 2008 15:52 
Не в сети

Зарегистрирован: Пн июл 21, 2008 15:33
Сообщений: 39
Проблема: В сети бродит вирус на клиентских компах. Действие вируса - берет себе второй айпи адрес как у сервера интернета (то что прописано на компе как ДНС или основной шлюз). соответсвенно все остальные компьютеры начинают коннектиться к нему, думая что это сервер. Решение - приходиться отключать порт на котором такое безобразие. Пробывал включать IP-MAC Binding Port - не помогает. (тоесть прописываю мак и айпи - всё работает, но айпи сервака он себе всё-равно ставит). Может из-за прошивки не работает, просто много свитчей и разные прошивки.(свитч на котором точно проблема с прошивкой Firmware Version Build 4.00.018). Вобщем что думаю.. есть ли на DES-3026 функция статического айпи и мака? В вебе не нашол. Например есть DGS-3100 но там она почему-то не работает.. Чтобы при любых раскладах клиенты конектились по статическому, да и поменять на свитче намного быстрее можно чем на каждой клиентской машине...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 21, 2008 21:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я вам прошивку выслал. Укажите пожалуйста версию прошивки DGS-31XX. Перезвоните пожалуйста завтра во второй половине дня в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 21, 2008 22:08 
Не в сети

Зарегистрирован: Пн июл 21, 2008 15:33
Сообщений: 39
Firmware Version 1.00.36
Hardware Version 00.01.01

а статические мак и айпи возможно на 3026?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 21, 2008 22:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я вам прошивку выслал. По поводу статических MAC и IP что вы имеете ввиду? Статическая таблица MAC-адресов есть. А ACL нет. Но вы ведь и используете статические записи в таблице IP-MAC-Port Binding.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 22, 2008 10:25 
Не в сети

Зарегистрирован: Пн июл 21, 2008 15:33
Сообщений: 39
Я имею ввиду чтобы прописать на свитче "железно" айпи и мак сервера, и даже если в сети появиться кто-то с таким же айпи как у сервера, то все конектились к прописанному. Просто сразу прописывать более 1000 абонентов на свитчах дело не быстрое... а прописать статический айпи и мак на нескольких десятках свичтах за час два вполне реально.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 22, 2008 23:05 
Не в сети

Зарегистрирован: Пн июл 21, 2008 15:33
Сообщений: 39
как я понял из этой темы - viewtopic.php?t=48265&highlight=%D0%B2%D0%B8%D1%80%D1%83%D1%81
мне тут не помогут..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 23, 2008 00:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Это почему Вы такой вывод сделали? То что вы описываете делается при помощи ACL или комбинации ACL и IMP. ACL на этой серии нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 23, 2008 12:05 
Не в сети

Зарегистрирован: Пн июл 21, 2008 15:33
Сообщений: 39
вывод из того, что у меня в сети вирус, и обычный айпи мак биндинг не помогает. в теме четко сказано что даже на 3526 проблема пока не решается, а на 30хх тем более.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 24, 2008 14:13 
Не в сети

Зарегистрирован: Пн июл 21, 2008 15:33
Сообщений: 39
возможно ли на свитче(30хх), просто прописать IP основного шлюза и соответствующий ему MAC адрес? тоесть статически добавить его в ARP таблицу? в результате какой бы компьютер не присваивал себе IP основного шлюза, всё равно на свитче только одно соответсвие IP и MAC. + не стоило бы трогать каждую клиентскую машину...
Возможно или нет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 24, 2008 16:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
ARP таблица работает только с ipif System, а это уже Управляющий VLAN, в котором не должно быть клиентов. Вы можете через "create fdb ..." добавить МАС шлюза на нужном порту, тем самым избежать подмену МАС-а.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 24, 2008 16:21 
Не в сети

Зарегистрирован: Пн июл 21, 2008 15:33
Сообщений: 39
мне необходимо на около 40 свитчах 3026 и соответственно на всех портах. как это можно по проще сделать(если не трудно полностью всё правило)? IP 192.168.0.2 MAC 00-07-E9-0B-34-2D.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 25, 2008 17:06 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Та же самая проблема, пока решения нет я так понял, чтобы защитить ШЛЮЗ от злых вирусов которые выдают себя за адрес шлюза.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 28, 2008 09:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Поскольку у данной модели нет ни IMP в ACL режиме, ни ACL, а клиенты не хотят устанавливать антивирусные пакеты, то остаётся единственный вариант - это разделение клиентов с помощью функции Traffic Segmentation, так чтобы они видели шлюз и внутренние ресурсы, а на выше стоящих коммутаторов защитить шлюз.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 28, 2008 14:59 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Хорошо, а скажите чем тогда будет полезна функция IP MAC BIND ?

И если не сложно объясните на пальцах как настроить сегментацию траффика ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 29, 2008 00:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В этом случае IMP в режиме ARP не поможет. Вот пример настройки Traffic Segmentation http://www.dlink.ru/technical/files/Tra ... tation.pdf


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 16


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB