faq обучение настройка
Текущее время: Вс авг 03, 2025 23:26

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 4 ] 
Автор Сообщение
 Заголовок сообщения: работа IP-MAC-Port Binding c не IP трафиком
СообщениеДобавлено: Ср июл 23, 2008 17:04 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
в FAQ написано:

FAQ писал(а):
Для кадров не IP-протокола (например, кадров уровня 2 модели OSI или пакетов IPX) настройки IP-MAC Binding не применяются и коммутатор будет пропускать такие кадры. Функция IP-MAC Binding работает только для протокола IP.

так же там написано:

FAQ писал(а):
Однако, если компьютер посылает пакет ARP и его связка IP-MAC не соответствует значениям, заданным в списке IP-MAC Binding, то MAC адрес данного компьютера будет помещен в таблицу коммутации (fdb) в состояние "blockbyAddrBind" и данный MAC адрес будет блокирован коммутатором. Т.е. любые кадры, отсылаемые с данного MAC адреса (включая кадры уровня 2 модели OSI или пакеты IPX) будут блокироваться коммутатором.


но не совсем понятно что будет с L2 трафиком когда IP-MAC-Port Binding будет работать в ACL режиме ... что произойдет с L2 трафиком, конкретно - РРРоЕ трафиком, если IP-MAC-Port Binding будет работать в ACL режиме и при этом РРРоЕ трафик будет разрешен _до_ правил IP-MAC-Port Binding? свич заблокирует РРРоЕ или пропустит? если пропустит - это хорошо, если заблокирует - то почему? ведь трафик уже был разрешен в ACL и в РРРоЕ нет ARP пакетов ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 24, 2008 11:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
IPM ACL режим хоть и использует ACL профиль, но не связан с ним. Т.е. при использовании IPM в ACL режиме входящий пакет проверяется действительна ли связка IP+MAC или нет, если недействительна, то пакет отбрасывается, если действительно, то далее пакет можно отфильтровать стандартными ACL.

Если ответить конкретно на Ваш вопрос, то IPM лезет в L2 и L3 для проверки действительности связки, но не все пакеты РРРоЕ имеют IP адрес. Поэтому более правильно использовать Port Security функцию, а не IPM.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 28, 2008 19:45 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
объясню откуда растут уши у этого вопроса - есть сеть в которой абсолютно всем выдаются IP адреса, но т.к. у народа хватет ума отключать TCP/IP на сетевушке, ставить на РС firewall-ы препятствующие получению IP адреса от DHCP или покупуть какой нить роутер, который в режиме РРРоЕ клиента не очень стремится получать на езернете IP адрес - так или иначе - нет адреса для локалки = нет интернета ... почему IPMPB + DHCP Snoop? дабы упростить конфигурирование ну и попутно защититься от ARP и прочего спуфинга без влезания в конфиг каждого свича достаточно немаленькой сети ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 29, 2008 01:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перезвоните пожалуйста мне.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 30


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB