faq обучение настройка
Текущее время: Чт авг 21, 2025 18:43

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
СообщениеДобавлено: Вс апр 12, 2009 16:01 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
У некоторых абонентов дома стоит что-то (пока не выяснили что), что предположительно постоянно участвует в выборе Query-роутера. А поскольку сеть построена так, что шлюзы по умолчанию для всех абонентов имеют вид *.*.*.254, то они тут же их и выигрывают.

Возникло желание запретить таким пакетам сыпаться с абонентских портов.
На доступе 3526 - прошивка 5.01.B52.

Первой попыткой создал профиль:
Код:
create access_profile packet_content_mask offset_16-31 0xffff0000 0x00000000 0x000000ff 0x00000000 offset_32-47 0x0000ffff 0xffff0000 0x00000000 0x00000000 profile_id 2

и правило:
Код:
config access_profile profile_id 2 add access_id auto_assign packet_content_mask offset_16-31 0x08000000 0x00000000 0x00000002 0x00000000 offset_32-47 0x0000e000 0x00010000 0x00000000 0x00000000 port 9 deny

Т.е. запрещаем IP (08 00), IGMP (02) и IP назначения (e0 00 00 01) - 224.0.0.1.

Не помогло.

Переделал на профиль:
Код:
create access_profile packet_content_mask offset_16-31 0xffff0000 0x00000000 0x000000ff 0x00000000 offset_32-47 0x00000000 0x00000000 0x0000ff00 0x00000000 profile_id 2

и правило:
Код:
config access_profile profile_id 2 add access_id auto_assign packet_content_mask offset_16-31 0x08000000 0x00000000 0x00000002 0x00000000 offset_32-47 0x00000000 0x00000000 0x00001100 0x00000000 port 9 deny

Т.е. запретил IP (08 00), IGMP (02) и Membership Query (11).

Но картина всё таже.

Need help. :roll:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 12, 2009 18:31 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
попробовал так:
Код:
create multicast_range GeneralQuery from 224.0.0.1 to 224.0.0.1
config limited_multicast_addr ports 4 add multicast_range GeneralQuery
config limited_multicast_addr ports 4 state enable access deny


картина не изменилась :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 12, 2009 21:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Пропишите клиентские порты как forbbiden router ports в нужных VLAN-ах. У Вас ISM используется?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 12, 2009 23:23 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Demin Ivan писал(а):
Пропишите клиентские порты как forbbiden router ports в нужных VLAN-ах.

Не помогло.
Demin Ivan писал(а):
У Вас ISM используется?

Да.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 15, 2009 22:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте пожалуйста прошивку которую я Вам выслал. Вы настраивали forbidden router ports и в клиентском VLAN-е и в ISM? Они становятся dynamic router ports? Покажите Ваши настройки IGMP Snooping полностью.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 17, 2009 17:53 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Demin Ivan писал(а):
Попробуйте пожалуйста прошивку которую я Вам выслал.

В понедельник поменяем прошивку на проблемных местах
Demin Ivan писал(а):
Вы настраивали forbidden router ports и в клиентском VLAN-е и в ISM? Они становятся dynamic router ports?

Только в клиентском VLAN-e (на веб морде только на клиентском можно сделать ISM не отображается в IGMP -> Forbidden router ports)
p.s. пока писал сообщение, увидел что можно через консоль сделать, поставил, никаких изминений
Dynamic router ports не устанавливаются.
Demin Ivan писал(а):
Покажите Ваши настройки IGMP Snooping полностью.

Код:
# SNOOP

enable igmp_snooping
create igmp_snooping multicast_vlan multic 2000

config igmp_snooping multicast_vlan multic member_port 1-3,5-17,19-21,23-24 source_port 22 state enable replace_source_ip 10.200.4.51
config igmp_snooping multic host_timeout 260 router_timeout 260 leave_timer 2 state enable
config igmp_snooping querier multic query_interval 125 max_response_time 10 robustness_variable 2
config igmp_snooping querier multic last_member_query_interval 1 state disable
config router_ports_forbidden vlan451 add 1-5
create multicast_range GeneralQuery from 224.0.0.1 to 224.0.0.1
config limited_multicast_addr ports 4 add multicast_range GeneralQuery
config limited_multicast_addr ports 1-3,5-26 access deny state disable
config limited_multicast_addr ports 4 access deny state enable


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 18, 2009 23:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
ОК. Ждём результатов теста с новой прошивкой.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 24, 2009 15:09 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Demin Ivan писал(а):
ОК. Ждём результатов теста с новой прошивкой.

С новой прошивкой всё выглядит также некрасиво :(

Пока не имел возможности собрать данные с портов, но визуально на 2ух свичах, прошитых новой прошивкой наблюдается:

- на одном, весь поток валится на клиентский порт
- на другом, весь поток валится тупо на свич. Причём Query на свиче отключён. Что он потом делает с этим мультикастом - ума не приложу :shock:

После включения с новой прошивкой всех абонентских портов в forbidden router ports ситуация не изменилась. Также не повлияло на ситуацию включение в CPU Filtering Settings фильтрации на абонентских портах PIM и IGMP Query.


Со старой прошивкой делали снифы трафика на проблемных свичах - очень странная ситуация. Пакеты с Membership Query, general пробегают в двух направлениях. Т.е. они приходят на свич, а потом из него же выбегают обратно через аплинк. С тем же адресов в поле IP источника.
Если смотреть на аплинке исходящие пакеты (в сторону ядра), то видишь пакеты из ядра сети на адрес 224.0.0.1, хотя они должны быть входящими.
А если смотреть оба направления одновременно сфильтром по igmp, то видно два одинаковых пакета с разницей в одну тысячную секунды. (один из них будет входящим, другой - исходящим).

Кольца за свичом нет - все остальные пакеты бегают только в одном (нужном) направлении.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 25, 2009 22:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы пробовали неастроить на свитче IGMP Snooping Querier?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 27, 2009 10:23 
Не в сети

Зарегистрирован: Пт мар 27, 2009 11:12
Сообщений: 9
Иван, добрый день.
Заметил такую вещь. При переключении канала на приставке IP STB DIB-120 происходит следующее:
1. Запрос Leave Group1
2. Запрос Join Group2
3. Запрос Leave Group2
4. Запрос Join Group2
5. Запрос Join Group2
Всё работает корректно или что-то не то?
И ещё проблема, связанная с этим же на коммутаторе DES-3528. Если включены одинаковые каналы, то при переключении на одной из приставок, multicast траффик останавливается и на второй, после запроса на 224.0.0.1 возобновляется


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 27, 2009 11:02 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Demin Ivan писал(а):
Вы пробовали неастроить на свитче IGMP Snooping Querier?


Мы его и не настраивали.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 27, 2009 21:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
To kostia_vis:

По разному может быть в зависимости от клиента. По поводу DES-3528 какая у вас версия прошивки?

To MaLbIsH:

Так как раз нужно включить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 28, 2009 09:23 
Не в сети

Зарегистрирован: Пт мар 27, 2009 11:12
Сообщений: 9
Demin Ivan, 2.00.B027


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 28, 2009 14:06 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Demin Ivan писал(а):
To MaLbIsH:

Так как раз нужно включить.

Зачем?
Мы как раз отключили опытным путём везде.

Это-то как поможет решить нашу проблему?
У нас весь поток спонтанно валится на порты абонентов, которые на него не подписываются.

Мало того, я там выше написал, что пакеты с адресом назначения 224.0.0.1 приходят на свич и выходят из него через один и тот же порт :shock:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 29, 2009 01:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
To kostia_vis:

Пришлите пожалуйста схему сегмента сети с указанием портво подключения, конфиг устройства и подробное описание проблемы письмом.

To kapa:

При выключенном Querier-е могут некорректно работать filter_unregistered_group, forbidden_router_ports, limited_multicast _address_ranges.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot], Google [Bot] и гости: 15


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB