faq обучение настройка
Текущее время: Вт июл 22, 2025 14:38

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 15 ] 
Автор Сообщение
СообщениеДобавлено: Ср июл 30, 2008 16:35 
Не в сети

Зарегистрирован: Чт июн 12, 2008 18:40
Сообщений: 87
Откуда: Санкт-Петербург
Свитч 3028. Аплинк 26 порт, пользователи 1-24 порт. Адрес биндинг включен на 1-24 порты. Картина следующая:
пользователь на порту 1 назначает себе мак шлюза, свитч блочит этот мак, после этого свич больше не видит основного шлюза. Не смотря на то, что биндинг на 26 порту не включен, и он должен нормлаьно видеть там мак шлюза. На свиче это выглядит так, что шлюз не пингается, в arp таблице мак не появляется, в fdb таблице мак светится на 1 порту как заблокированый биндингом.

На мой взгляд на лицо некорректная работа фичи. Прошивка 1.02-B10.
Прокомментируйте пожалуйста.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 30, 2008 17:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте пожалуйста прошивку которую я вам выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 30, 2008 17:46 
Не в сети

Зарегистрирован: Чт июн 12, 2008 18:40
Сообщений: 87
Откуда: Санкт-Петербург
Спасибо. Попробуем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 14:22 
Не в сети

Зарегистрирован: Чт июн 12, 2008 18:40
Сообщений: 87
Откуда: Санкт-Петербург
Проблема больше не проявлялась. Будем тестировать дальше.
Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 16:32 
Не в сети

Зарегистрирован: Чт июн 12, 2008 18:40
Сообщений: 87
Откуда: Санкт-Петербург
Поторопился я с выводами. Решили провести лабораторное исследование, и оно показало, что проблема всё-еще присутствует.
Итак, firmware: Build 1.06-B06.
Настроено это всё следующим образом:
Код:
Command: show address_binding ports

Enabled ports                 : 1-24
Enabled ports (Loose)         : 
Allow ZeroIP ports            : 1-24
Forward DHCP packet ports     : 1-28

Command: show address_binding ip_mac all


IP Address      MAC Address       Mode Ports                          Status
--------------- ----------------- ---- ------------------------------ --------
10.111.111.123  00-1D-72-21-03-91 arp  1-28                           Active 

Total Entries : 1

Спуфер в 23 порту подменяет мак шлюза, его блокирует:
Код:
Command: show fdb port 23

VID  VLAN Name                        MAC Address       Port Type 
---- -------------------------------- ----------------- ---- ---------------
1    default                          00-1D-72-11-AE-CF 23   BlockByAddrBind

Total Entries  : 1

Связь со шлюза со свитчем теряется. Шлюз подключен в 26 порт, на котором address binding не включен.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 17:44 
Не в сети

Зарегистрирован: Пт сен 14, 2007 16:14
Сообщений: 174
Откуда: Kharkiv
Так вынесите управление в отдельный VLAN. Правда, это решит только проблему потери управления железкой


Последний раз редактировалось toxicom Ср авг 06, 2008 17:48, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 17:48 
Не в сети

Зарегистрирован: Чт июн 12, 2008 18:40
Сообщений: 87
Откуда: Санкт-Петербург
toxicom писал(а):
Так вынесите управление в отдельный VLAN

Согласен, дело полезное. В плане это есть :) Кстати, не факт, что это поможет. address_binding все равно нельзя указать в каком вилане работать, у него port based механизм, и этот механизм работает не правильно, что я указал в предыдущем посте.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 17:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вот это что за MAC-адрес: 00-1D-72-11-AE-CF?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 17:54 
Не в сети

Зарегистрирован: Чт июн 12, 2008 18:40
Сообщений: 87
Откуда: Санкт-Петербург
А что вы видите необычного в этом маке?
Вот, например: http://www.coffer.com/mac_find/?string= ... 2-11-AE-CF
Конкретно этот мак принадлежит моему ноутбуку, в котором стоит сетвая карта: Broadcom NetLink(TM) GigabitEthernet.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 17:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Ничего необычного. Это MAC злоумышленника в схеме?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 17:58 
Не в сети

Зарегистрирован: Чт июн 12, 2008 18:40
Сообщений: 87
Откуда: Санкт-Петербург
В нашем эксперименте это мак основного шлюза, который злоумышленник так же назначил своему сетевому адаптеру.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 18:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перезвоните пожалуйста в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 18:12 
Не в сети

Зарегистрирован: Чт июн 12, 2008 18:40
Сообщений: 87
Откуда: Санкт-Петербург
Что-то никто трубку не берет, завтра вам попробую дозвониться.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 06, 2008 18:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
ОК.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 07, 2008 15:42 
Не в сети

Зарегистрирован: Чт июн 12, 2008 18:40
Сообщений: 87
Откуда: Санкт-Петербург
Для интересующихся. Поговорили с Иваном, выяснили, что по другому binding на этом свитче работать не умеет. Выход - использовать acl и фильтровать мак и ip.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 39


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB