faq обучение настройка
Текущее время: Вт июл 22, 2025 22:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 33 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: DES-3526 DHCP Snooping
СообщениеДобавлено: Сб окт 18, 2008 18:25 
Не в сети

Зарегистрирован: Сб окт 18, 2008 17:29
Сообщений: 20
Тестирую функциональность DHCP Smooping на 3526, залита последняя прошивка (Build 5.01-B09). IP свича 192.168.199.2/24, vlan 1901.

На свиче включен DHCP relay:
Код:
#show dhcp_relay
Command: show dhcp_relay

DHCP/BOOTP Relay Status         : Enabled
DHCP/BOOTP Hops Count Limit     : 4
DHCP/BOOTP Relay Time Threshold : 7300
DHCP Relay Agent Information Option 82 State  : Enabled
DHCP Relay Agent Information Option 82 Check  : Enabled
DHCP Relay Agent Information Option 82 Policy : Replace

Interface     Server 1         Server 2         Server 3         Server 4
------------  ---------------  ---------------  ---------------  --------------
System        192.168.199.254



Тестовый клиент (vlan 98) включен в порт 6:

Код:
#show address_binding ip_mac
Command: show address_binding ip_mac

ACL_mode                     : Disabled
Trap/Log                     : Enabled
Enabled ports                : 3,6,8,23
Enabled ports (Loose)        :
Enabled allow_zeroip ports   : 3,6,8,23
Enabled forward_DHCPpkt ports: 1-5,7-26
....
#


DHCP-сервер включен в порты 5 и 24.
5-й порт - включение в backbone, на нем внешний IP адрес и ospf.
24-й порт - включение в vlan 1901 (untagged), именно на нем IP 192.168.199.254.


При включении компьютера или при экспайре лизы (когда клиент отсылает DHCPDISCOVER запрос на броадкастовый адрес), срабатывает dhcp relay и запрос форвардиться свичем (с IP 192.168.199.2) DHCP-серверу Сервер отвечает свичу, тот отвечает клиенту, MAC разрешается на порту, lease time 600 секунд.

Через 555 секунд клиент запрашивает о продлении lease, но запрос уже идет напрямую к DHCP-серверу на IP 192.168.199.254. Сервер отвечает напрямую клиенту через backbone интерфейс.

Свич этот запрос не обрабатывает и через 5 секунд MAC на клиентском порту блокируется.

При отключении форвардинга dhcp запросов (config address_binding ip_mac ports 6 forward_dhcppkt disable) этот запрос даже не попадает к DHCP-серверу.

Где я не прав и что нужно сделать для приведения схемы к рабочему виду?


Последний раз редактировалось adegtiariov Пн окт 20, 2008 16:23, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 18, 2008 18:38 
Не в сети

Зарегистрирован: Сб окт 18, 2008 17:29
Сообщений: 20
Да, если это важно, прямой запрос от клиента к серверу идет по такой схеме:
Код:
Client ----> (untagged port6) dlink3526 (tagged port25) ---> (tagged Gi1/1) Catalyst 6500 (tagged Gi1/1) ---> (tagged port25) dlink3526 (untagged port24) ---> DCHP-server


То есть L3 клиентского vlan'а с id 98 и L3 vlan'а 1901 терминируется на Catalyst 6500.
Dlink 3526 включен 25-м портом в порт Gi1/1 Catalyst'а.

Обратный путь ответа DHCP сервера:
Код:
DHCP-server ----> (untagged port5) dlink3526 (tagged port25) ---> (tagged Gi1/1) Catalyst 6500 (tagged Gi1/1) ---> (tagged port25) dlink3526 (untagged port6) ----> client


Пробовал сделать симметрию (через Linux'овое ip rule), прямой ответ клиенту стал уходить через 24-й порт, но это ничего не изменило


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 19, 2008 00:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Всё-таки наверное DHCP Snooping а не DHCP Spoofing. Покажите пожалуйста какими командами настраивали именно режим IMP DHCP Snooping. И проводите пожалуйста тесты с прошивкой которую я вам выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 19, 2008 10:29 
Не в сети

Зарегистрирован: Сб окт 18, 2008 17:29
Сообщений: 20
Код:
config address_binding ip_mac ports 6 state enable
config address_binding ip_mac ports 6 allow_zeroip enable
config address_binding ip_mac ports 1-26 forward_dhcppkt enable
disable address_binding acl_mode
enable address_binding trap_log
enable address_binding dhcp_snoop
config address_binding dhcp_snoop max_entry ports 6 limit 10


Кстати, будет ли работать DHCP snooping при выставлении dhcp_snoop max_entry значения no_limit?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 19, 2008 11:10 
Не в сети

Зарегистрирован: Сб окт 18, 2008 17:29
Сообщений: 20
Да, новая прошивка помогла, спасибо.
Похоже свич подменяет lease time, так как теперь, несмотря на то что выставлена default-lease-time 600 в конфиге dhcpd, клиент обращается за обновлениями каждые 295 секунд (а не каждые 555 секунд, как раньше).
Но свич, судя по show address_binding dhcp_snoop binding_entry, выставляет lease time 600 секунд. Хотя мне это не критично.

Еще такой вопрос: нужно ли выставлять forward_dhcppkt для порта, на котором включен dhcp snooping в disable?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 19, 2008 13:37 
Не в сети

Зарегистрирован: Сб окт 18, 2008 17:29
Сообщений: 20
На новой прошивке повышеная загрузка CPU, срабатывает SafeGuard Engine.

Вот мой конфиг:
Код:
#show config current_config
Command: show config current_config

#-------------------------------------------------------------------
#                       DES-3526 Configuration
#
#                       Firmware: Build 5.01.B51
#        Copyright(C) 2008 D-Link Corporation. All rights reserved.
#-------------------------------------------------------------------


# BASIC

config serial_port baud_rate 9600 auto_logout 10_minutes
enable telnet 23
disable web

# ACCOUNT LIST


# PASSWORD ENCRYPTION

disable password encryption
config terminal_line default

# BNR

config command_prompt sw2


# STORM

config traffic control_trap none
config traffic control 1-5 broadcast disable multicast disable unicast disable  action drop threshold 128000

# LOOP_DETECT

enable loopdetect
config loopdetect recover_timer 60
config loopdetect interval 10
config loopdetect mode port-based
config loopdetect ports 1,25-26 state disabled
config loopdetect ports 2-24 state enabled

# GM

config sim candidate
disable sim
config sim dp_interval 30
config sim hold_time 100

# SYSLOG

disable syslog
config system_severity trap information
config system_severity log information

# QOS

config scheduling 0 max_packet 0 max_latency 0
config scheduling 1 max_packet 0 max_latency 0
config scheduling 2 max_packet 0 max_latency 0
config scheduling 3 max_packet 0 max_latency 0
config 802.1p user_priority 0  1
config 802.1p user_priority 1  0
config 802.1p user_priority 2  0
config 802.1p user_priority 3  1
config 802.1p user_priority 4  2
config 802.1p user_priority 5  2
config 802.1p user_priority 6  3
config 802.1p user_priority 7  3
config 802.1p default_priority 1-26 0
config bandwidth_control 1-26 rx_rate no_limit tx_rate no_limit

# MIRROR

disable mirror

# TRAF-SEGMENTATION

config traffic_segmentation 1-26 forward_list 1-26

# PORT

config ports 1-3,8-23 speed auto flow_control disable mdix auto learning enable state enable trap enable
config ports 4 speed auto flow_control disable mdix auto learning enable state enable description "eth0#mytux" trap enable
config ports 5 speed auto flow_control disable mdix auto learning enable  tate enable description "eth0#myserv0" trap enable
config ports 6 speed auto flow_control disable mdix auto learning enable state enable description "My#Office" trap enable
config ports 7 speed auto flow_control disable mdix auto learning enable state enable description "Katrin's office" trap enable
config ports 24 speed auto flow_control disable mdix auto learning enable state enable description "myserv0#eth1" trap enable
config ports 25 medium_type copper speed auto flow_control disable mdix  uto learning enable state enable description "sw0@#Gi1/1" trap enable
config ports 25 medium_type fiber speed auto flow_control disable  learning enable state enable description "sw0@#Gi1/1" trap enable
config ports 26 medium_type copper speed auto flow_control disable mdi auto learning enable state enable trap enable
config ports 26 medium_type fiber speed auto flow_control disable learning enable state enable trap enable

# PORT_LOCK

disable port_security trap_log
config port_security ports 1-26 admin_state disable max_learning_addr 1 lock_address_mode DeleteOnReset

# 8021X

disable 802.1x
config 802.1x auth_protocol radius_eap
config 802.1x capability ports 1-26 none
config 802.1x auth_parameter ports 1-26 direction both port_control auto quiet_period 60 tx_period 30 supp_timeout 30 server_timeout 30 max_req 2 reauth_period 3600 enable_reauth disable

# SNMPv3

delete snmp community public
delete snmp community private
delete snmp user initial
delete snmp group initial
delete snmp view restricted all
delete snmp view CommunityView all
config snmp engineID 800000ab0300195bed98db
create snmp view restricted 1.3.6.1.2.1.1 view_type included
create snmp view restricted 1.3.6.1.2.1.11 view_type included
create snmp view restricted 1.3.6.1.6.3.10.2.1 view_type included
create snmp view restricted 1.3.6.1.6.3.11.2.1 view_type included
create snmp view restricted 1.3.6.1.6.3.15.1.1 view_type included
create snmp group initial v3  noauth_nopriv read_view restricted notify_view restricted
create snmp group ReadGroup v1 read_view CommunityView notify_view CommunityView
create snmp group ReadGroup v2c read_view CommunityView notify_view CommunityView
create snmp group hae4AhPhu v1 read_view restricted notify_view restricted
create snmp group hae4AhPhu v2c read_view restricted notify_view restricted
create snmp group WriteGroup v1 read_view CommunityView write_view CommunityView notify_view CommunityView
create snmp group WriteGroup v2c read_view CommunityView write_view CommunityView notify_view CommunityView
create snmp group XXXXXXXXX v1 read_view CommunityView notify_view CommunityView
create snmp group XXXXXXXXX v2c read_view CommunityView notify_view CommunityView
create snmp community YYYYYYYYY view restricted read_only
create snmp community YYYYYYYYYZ view CommunityView read_only

# MANAGEMENT

enable snmp traps
enable snmp authenticate traps
config snmp system_name sw2
config snmp system_location XXXXXXXXXXXXXXXX
config snmp system_contact XXXXXXXXXXXXXX
disable rmon

# VLAN

disable asymmetric_vlan
config vlan default delete 1-26
config vlan default add untagged 9,13-22
config vlan default advertisement disable
create vlan XXXXXXXX tag 4
config vlan XXXXXXXX add tagged 25
config vlan XXXXXXXX add untagged 10-12
config vlan XXXXXXXX advertisement disable
create vlan Office tag 98
config vlan Office add tagged 25-26
config vlan Office add untagged 3-4,6-8,23
config vlan Office advertisement disable
create vlan Backbone tag 99
config vlan Backbone add tagged 1,25-26
config vlan Backbone add untagged 2,5
config vlan Backbone advertisement disable
create vlan Management tag 1901
config vlan Management add tagged 1,25-26
config vlan Management add untagged 24
config vlan Management advertisement disable
disable gvrp
config gvrp 1,9,13-22,25-26 state disable ingress_checking enable acceptable_frame admit_all pvid 1
config gvrp 2,5 state disable ingress_checking enable acceptable_frame admit_all pvid 99
config gvrp 3-4,6-8,23 state disable ingress_checking enable acceptable_frame admit_all pvid 98
config gvrp 10-12 state disable ingress_checking enable acceptable_frame admit_all pvid 4
config gvrp 24 state disable ingress_checking enable acceptable_frame admit_all pvid 1901

# FDB

config fdb aging_time 300
config multicast port_filtering_mode 1-26 forward_unregistered_groups

# MAC_ADDRESS_TABLE_NOTIFICATION

config mac_notification interval 1 historysize 1
disable mac_notification
config mac_notification ports 1-26 disable

# STP

config stp version rstp
config stp maxage 20 maxhops 20 forwarddelay 15 txholdcount 6 fbpdu enable
config stp priority 36864 instance_id 0
config stp hellotime 2
config stp mst_config_id name 00:1E:58:9E:8B:F0 revision_level 0
enable stp
config stp ports 1 externalCost 19 edge false p2p auto state enable
config stp ports 1-26 fbpdu disable
config stp ports 1,25-26 restricted_role false
config stp ports 1-26 restricted_tcn false
config stp mst_ports 1-26 instance_id 0 internalCost auto priority 128
config stp ports 2-24 externalCost 19 edge true p2p auto state enable
config stp ports 2-24 restricted_role true
config stp ports 25-26 externalCost 4 edge false p2p auto state enable

# SSH

config ssh server maxsession 8
config ssh server contimeout 300
config ssh server authfail 2
config ssh server rekey never
config ssh server port 22
disable ssh

# SSL

disable ssl
enable ssl ciphersuite RSA_with_RC4_128_MD5
enable ssl ciphersuite RSA_with_3DES_EDE_CBC_SHA
enable ssl ciphersuite DHE_DSS_with_3DES_EDE_CBC_SHA
enable ssl ciphersuite RSA_EXPORT_with_RC4_40_MD5
config ssl cachetimeout timeout 600

# SAFE_GUARD

config safeguard_engine state enable cpu_utilization rising_threshold 100 falling_threshold 20 trap_log enable

# TIMERANGE


# ACL

disable cpu_interface_filtering

# SNTP

enable sntp
config time_zone operator + hour 2 min 0
config sntp primary XXX.XXX.XXX.XXX secondary 0.0.0.0 poll-interval 720
config dst repeating s_week last s_day sun s_mth 3 s_time 2:0 e_week last e_day sun e_mth 10 e_time 3:0 offset 60


# IPBIND
config address_binding ip_mac ports 3,6,8,23 state enable
config address_binding ip_mac ports 3,6,8,23 allow_zeroip enable
disable address_binding acl_mode
enable address_binding trap_log
enable address_binding dhcp_snoop
config address_binding dhcp_snoop max_entry ports 1,25-26 limit no_limit
config address_binding dhcp_snoop max_entry ports 2 limit 4
config address_binding dhcp_snoop max_entry ports 3-5,7-23 limit 5
config address_binding dhcp_snoop max_entry ports 6 limit 10
config address_binding dhcp_snoop max_entry ports 24 limit 1


# FILTER


# ARP_Spoofing_Prevention


# ROUTE

create iproute default 192.168.199.1 1
# SNOOP

disable igmp_snooping
config igmp_snooping default host_timeout 260 router_timeout 260 leave_timer 2 state disable
config igmp_snooping querier default query_interval 125 max_response_time 10 robustness_variable 2
config igmp_snooping querier default last_member_query_interval 1 state disable
config igmp_snooping Malishev host_timeout 260 router_timeout 260 leave_timer 2 state disable
config igmp_snooping querier Malishev query_interval 125 max_response_time 10 robustness_variable 2
config igmp_snooping querier Malishev last_member_query_interval 1 state disable
config igmp_snooping Office host_timeout 260 router_timeout 260 leave_timer 2 state disable
config igmp_snooping querier Office query_interval 125 max_response_time 10 robustness_variable 2
config igmp_snooping querier Office last_member_query_interval 1 state disable
config igmp_snooping Backbone host_timeout 260 router_timeout 260 leave_timer 2 state disable
config igmp_snooping querier Backbone query_interval 125 max_response_time 10 robustness_variable 2
config igmp_snooping querier Backbone last_member_query_interval 1 state disable
config igmp_snooping Management host_timeout 260 router_timeout 260 leave_timer 2 state disable
config igmp_snooping querier Management query_interval 125 max_response_time 10 robustness_variable 2
config igmp_snooping querier Management last_member_query_interval 1 state disable
config limited_multicast_addr ports 1-26 access deny state disable

# LACP

config link_aggregation algorithm mac_source
config lacp_port 1-26 mode passive

# GVLAN


# IP

config ipif System vlan Management ipaddress 192.168.199.2/24 state enable
disable autoconfig
# ARP

config arp_aging time 20
config gratuitous_arp send ipif_status_up enable
config gratuitous_arp send dup_ip_detected enable
config gratuitous_arp learning enable

# LLDP

disable lldp
config lldp message_tx_interval 30
config lldp tx_delay 2
config lldp message_tx_hold_multiplier 4
config lldp reinit_delay 2
config lldp notification_interval 5
config lldp ports 1-26 notification disable
config lldp ports 1-26 admin_status tx_and_rx

# ACCESS_AUTHENTICATION_CONTROL

config authen_login default method local
config authen_enable default method local_enable
config authen application console login default
config authen application console enable default
config authen application telnet login default
config authen application telnet enable default
config authen application ssh login default
config authen application ssh enable default
config authen application http login default
config authen application http enable default
config authen parameter response_timeout 0
config authen parameter attempt 3
config authen enable_admin all state enable
disable authen_policy

# DHCP_RELAY

enable dhcp_relay
config dhcp_relay hops 4 time 0
config dhcp_relay option_82 state enable
config dhcp_relay option_82 check enable
config dhcp_relay option_82 policy replace
config dhcp_relay option_82 remote_id default
config dhcp_relay option_60 state disable
config dhcp_relay option_61 state disable
config dhcp_relay option_61 default drop
config dhcp_relay add ipif System 192.168.199.254

# DHCP_LOCAL_RELAY

disable dhcp_local_relay

#-------------------------------------------------------------------
#             End of configuration file for DES-3526
#-------------------------------------------------------------------



STP включено, но топология стабильная:
Код:
#show stp
Command: show stp

STP Bridge Global Settings
---------------------------
STP Status        : Enabled
STP Version       : RSTP
Max Age           : 20
Hello Time        : 2
Forward Delay     : 15
Max Hops          : 20
TX Hold Count     : 6
Forwarding BPDU   : Enabled
# show stp instance_id 0
Command: show stp instance_id 0

STP Instance Settings
---------------------------
Instance Type          : CIST
Instance Status        : Enabled
Instance Priority      : 36864(bridge priority : 36864, sys ID ext : 0 )

STP Instance Operational Status
--------------------------------
Designated Root Bridge : 32769/00-07-0D-1C-DC-00
External Root Cost     : 4
Regional Root Bridge   : 36864/00-1E-58-9E-8B-F0
Internal Root Cost     : 0
Designated Bridge      : 32769/00-07-0D-1C-DC-00
Root Port              : 25
Max Age                : 20
Forward Delay          : 15
Last Topology Change   : 9632
Topology Changes Count : 2
#


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 19, 2008 22:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Рад слышать! У Вас управление вынесено в отдельный VLAN в сети? По поводу параметра forward_dhcppkt. Он нужен в том случае если у Вас включён DHCP Relay и есть цепочка устройств на которых он включён. Поскольку DHCP Relay нельзя включить по портам а только на всех портах сразу, то в этой схеме если forward_dhcppkt будет в enable (умолчальное значение) то каждый свитч в цепочке срелеит оргинальный клиентский DHCP запрос в клиентском VLAN-е и будут дупликаты пакетов от каждого устройства в цепочке. Эта опция выставленная в disable позволяет блокировать этот Broadcast DHCP пакет в клиентском VLAN-е. Но сейчас эта опция не имеет особого смысла, поскольку в новых прошивках это делается не в функции DHCP Snooping а при настройке Relay. Теперь достаточно помимо с включением и настройкой обычного Relay включить dhcp_local_relay что позволит блокировать Broadcast DHCP запросы в клиентских VLAN-ах. По поводу будет ли работать DHCp Snooping при настройке no_limit. Будет но есть опасность что кто-то сможет выбрать весь пул адресов, потому что не будет лимита MAC-адресов на порт, которые могут одновременно получить IP-адрес.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 20, 2008 09:22 
Не в сети

Зарегистрирован: Ср ноя 14, 2007 16:11
Сообщений: 41
Такая же проблема с неверной выдачей lease-time при включенном снупинге. Тестировал последнюю имеющуюся у меня прошивку 5.01-B45. Свитч отдает неверный lease-time, в итоге клиент необновляет аренду вовремя и попадает в блок-лист.
Нормальной работы DHCP-Snooping жду уже больше года, к сожалению стабильной и функциональной ее назвать нельзя и по сей день.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 20, 2008 09:38 
Не в сети

Зарегистрирован: Сб окт 18, 2008 17:29
Сообщений: 20
Demin Ivan писал(а):
Рад слышать! У Вас управление вынесено в отдельный VLAN в сети? По поводу параметра forward_dhcppkt. Он нужен в том случае если у Вас включён DHCP Relay и есть цепочка устройств на которых он включён. Поскольку DHCP Relay нельзя включить по портам а только на всех портах сразу, то в этой схеме если forward_dhcppkt будет в enable (умолчальное значение) то каждый свитч в цепочке срелеит оргинальный клиентский DHCP запрос в клиентском VLAN-е и будут дупликаты пакетов от каждого устройства в цепочке. Эта опция выставленная в disable позволяет блокировать этот Broadcast DHCP пакет в клиентском VLAN-е. Но сейчас эта опция не имеет особого смысла, поскольку в новых прошивках это делается не в функции DHCP Snooping а при настройке Relay. Теперь достаточно помимо с включением и настройкой обычного Relay включить dhcp_local_relay что позволит блокировать Broadcast DHCP запросы в клиентских VLAN-ах. По поводу будет ли работать DHCp Snooping при настройке no_limit. Будет но есть опасность что кто-то сможет выбрать весь пул адресов, потому что не будет лимита MAC-адресов на порт, которые могут одновременно получить IP-адрес.


Да, управление вынесено в отдельный vlan.
Хотелось бы добиться совместной работы DHCP Relay и DHCP Snooping, но похоже, что с этим проблемы.

На последней прошивке (5.01-B45) процессор свича практически постоянно загружен на 100% и постоянно срабатывает Safe Guard Engine. Причем паузы между отключениями Safe Guard были все меньше и меньше. Пришлось откатиться на предыдущую прошивку.

В моей конфигурации в тестовом vlan'е DHCP Snooping включен только на одном порту. Еще на одном есть клиент, получающий адреса от DHCP, остальные 2 - статические IP (без DHCP).
К порту с включеным DHCP Snooping'ом еще подключен принтер со странным DHCP клиентом. MAC адрес этого принтера постоянно в Blocked режиме и, такое ощущение, что загрузка процессора возрастает с блокировкой этого MAC'а (трафик на порту довольно большой, в среднем 60Мбит)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 20, 2008 16:34 
Не в сети

Зарегистрирован: Сб окт 18, 2008 17:29
Сообщений: 20
Ничего что я сам с собой общаюсь? :wink:

Правильно ли я понял, что при включеном DCHP relay нужно отключить forward_dhcppkt на клиентских портах?
Что будет, если я одновременно отключу forward_dhcppkt и включу dhcp_local_relay для клиентского vlan'а?
И влияет ли наличие фильтров на загруженом порту коммутатора на загрузку CPU?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 20, 2008 21:52 
Не в сети

Зарегистрирован: Пт окт 21, 2005 07:39
Сообщений: 375
Откуда: Екатеринбург
adegtiariov писал(а):
Ничего что я сам с собой общаюсь? :wink:

Правильно ли я понял, что при включеном DCHP relay нужно отключить forward_dhcppkt на клиентских портах?
Что будет, если я одновременно отключу forward_dhcppkt и включу dhcp_local_relay для клиентского vlan'а?
И влияет ли наличие фильтров на загруженом порту коммутатора на загрузку CPU?


У мну тоже постоянно дергается загрузка до 100%, вывод команды sh tech выслал Руслану на почту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 20, 2008 22:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Во-первых крайне желаетльно при этой функции всё-таки ограничивать число MAC-адресов на порту которые могут получить IP. Во-вторых нужно пробовать самую последнюю прошивку, в B45 были проблемы в этом плане. To CryoZ: Я Вам прошивку выслал. По поводу forward_dhcppkt. Как я и сказал сейчас эта опция не имеет большого значения. Если Вы хотите блокировать клиентские Broadcast DHCP пакеты в клиентских VLAN-ах при включённом DHCP Relay просто включите глобально dhcp_local_relay, не настраивая его по VLAN-ам. Если его включить и настроить по определённым VLAN-ам (но при это нужно выключить обычный Relay), то это будет не DHCP Relay с Option 82 например, а Option 82 insertion, при котором в каждый Broadcast DHCP пакет от клиента просто добавляются поля Option 82. по поводу принтера нужно понять какие пакеты он шлёт. Может он правильно блокируется функцией. У Вас кстати в последнем тесте allow_zero_ip на портах где включён DHCP Snooping выставлен в enable? Если есть возможность всем заинтересованным в теме просьба перезвонить завтра в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 20, 2008 22:28 
Не в сети

Зарегистрирован: Сб окт 18, 2008 17:29
Сообщений: 20
Demin Ivan писал(а):
Во-вторых нужно пробовать самую последнюю прошивку, в B45 были проблемы в этом плане.


B45 мне выслали в субботу. Если есть более новая, то вышлите и мне, пожалуйста.

allow_zeroip был выставлен в enable


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 20, 2008 22:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 21, 2008 09:38 
Не в сети

Зарегистрирован: Сб окт 18, 2008 17:29
Сообщений: 20
adegtiariov писал(а):
Demin Ivan писал(а):
Во-вторых нужно пробовать самую последнюю прошивку, в B45 были проблемы в этом плане.


B45 мне выслали в субботу. Если есть более новая, то вышлите и мне, пожалуйста.

allow_zeroip был выставлен в enable


Пардон, в субботу мне высылали B51. На нее еще никто не жаловался?
Может повышеную загрузку процессора вызывать loopback detect?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 33 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Majestic-12 [Bot] и гости: 95


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB