Bigarov Ruslan писал(а):
tracert писал(а):
Мда , нет слов одни эмоции ...
+1
2 Wave > Вы читали этот FAQ:
http://www.dlink.ru/technical/faq_hub_switch_115.php !?
Этот FAQ хорош, но скажем если у человека ситуация иного плана.
Сеть не полностью построена на управляемом оборудовании, чтобы осуществлять привязку по IP-Mac на порту т.к. на некоторых портах сидят по 100-150 клиентов.
Все шлюзы - это порты соответствующих L3 коммутаторов, mac и ip которых известны. Причем IP шлюзов все назначены как 192.168.XXX.1.
Клиентские адреса соотвественно назначены более чем 192.168.ХХХ.1, т.е. 2, 3 и далее.
Между L3 коммутаторами, являющимися шлюзами сегментов сети, и клиентами, находятся L2 коммутаторы уровня группы домов т.е. с каждого дома один линк на порт L2 коммутатора, а далее с L2 на L3.
Как в таком случае установить запреты на использование ip-mac шлюза L3 клиентскими ПК? Есс-но желательно сделать этот запрет на порту L2 коммутатора, чтобы L3 уже не занимался этой работой.
Вполне понятно, что все, кто что-либо знает, посылают к FAQ, но простенький пример из FAQ легко воспроизводится и выполняется даже без знакомства с FAQ, но вот когда у вас известна только половина данных (ip-mac шлюза и диапазон допустимых ip клиентских адресов), то этот пример уже не помогает.
Причем сложности зачастую в том, что кол-во правил фильтрации заканчивается при попытке реализовать подобную защиту.
Суть же задачи довольно проста:
- запретить устанавливать клиентам IP вида 192.168.ххх.1
- сделать так чтобы L3 и L2 коммутаторы не обрабатывали входящие пакеты с адресов и портов клиентов, если совпадает mac адрес отправителя с mac адресом шлюза
- запретить клиентам с адресами более чем 192.168.ххх.1 занимать mac адрес коммутатора даже в случае правильно установленного клиентского IP
Конечно же управляющий vlan отделен от клиентских на всех уровнях коммутации и закрыт на доступ как напрямую, так и по маршрутизации на L3, поэтому частично FAQ 115 в качестве совета отпадает.
Если по-хорошему, то и без посыла к FAQ ясно, что копать в сторону acl, а не куда-то еще.