faq обучение настройка
Текущее время: Пт авг 01, 2025 16:15

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 88 ]  На страницу Пред.  1, 2, 3, 4, 5, 6  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Вт май 26, 2009 08:23 
Не в сети

Зарегистрирован: Ср дек 12, 2007 11:48
Сообщений: 29
to ALL
Мне вот интересно , у кого-нибудь ,когда-нибудь работал IMB c параметром Loose. У меня не заработало как я не менял прошивки,после запроса на dhcp порт блокировался.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 26, 2009 15:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
comtel-b.ru писал(а):
не, это понятно. Забудем про DHCP Snooping. Пусть связка будет статическая и strict. В каком случае мак становится не валидным? Что тут подразумевается под первым новым arp пакетом?


Когда Вы включите strict режим и подкрутите остальное, то Вы можете посмотреть через команду "sh access_profile" какие создаются ACL для обеспечения безопасности.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 26, 2009 15:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
asst писал(а):
to ALL
Мне вот интересно , у кого-нибудь ,когда-нибудь работал IMB c параметром Loose. У меня не заработало как я не менял прошивки,после запроса на dhcp порт блокировался.


У клиента какая OS? Как Вы настраивали IMPB?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 27, 2009 16:15 
Не в сети

Зарегистрирован: Ср дек 12, 2007 11:48
Сообщений: 29
Клиетская ос-winxp,vistа
Нстройки -см первый пост с них я начал тему


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 27, 2009 16:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
А какая связка на порту и с каким IP блокируется?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 28, 2009 10:09 
Не в сети

Зарегистрирован: Ср дек 12, 2007 11:48
Сообщений: 29
как только клиент получает ip c dhcp сервера порт тут же блокируется и записей в таблице не создается.

DES-3526:admin#show fdb
Command: show fdb

Unicast MAC Address Ageing Time = 300
VID VLAN Name MAC Address Port Type
---- ---------------- ----------------- ------ ----------------
33 vl33 00-1B-FC-B0-02-C7 2 BlockByAddrBind
33 vl33 00-21-91-2F-21-6C 8 BlockByAddrBind

DES-3526:admin#show address_binding dhcp_snoop binding_entry
Command: show address_binding dhcp_snoop binding_entry

IP Address MAC Address Lease Time Port Status
--------------- ----------------- ---------- ---- --------

Total entries : 0


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 28, 2009 13:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Даже в логе?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 28, 2009 17:12 
Не в сети

Зарегистрирован: Ср фев 13, 2008 18:47
Сообщений: 65
Откуда: Днепропетровск
Также тестирую DHCP-snooping...
Прошивка на свитче Build 2.10.B11
Имеем DHCP-сервер с lease 600 сек.
Настраиваю все порты в режиме strict, zero ip и forward dhcp packet также включены.
После получения адреса mac-адрес сразу попадает в блок-лист.
При этом махинации с попыткой переполучить адрес не выходят.
Включаю режим loose.
Все отлично. По умолчанию WinXP пытается обновит адрес каждые 5 мин и если смотреть командой
show address_binding dhcp_snoop binding_entry
то lease time будет обновляться каждые 5 мин.

Интересный момент - во время работы в режиме loose включаю strict на этом порту. Время lease отсчитывается до нуля после чего мак блокируется.

Пока работы режима loose кажется более логичной при том, что при попытке сменит IP мак сразу попадает в блок-лист, а после установки получения автоматически работа возобновляется


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 28, 2009 20:27 
Не в сети

Зарегистрирован: Ср фев 13, 2008 18:47
Сообщений: 65
Откуда: Днепропетровск
Снова эксперимент. Прошил свитч 2.10-B05
Проблема в режиме strict исчезла


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 28, 2009 21:01 
Не в сети

Зарегистрирован: Пт окт 24, 2003 00:47
Сообщений: 508
Откуда: Moscow
На B06 strict тоже нормально работает. А все что выше уже сломали.

_________________
D-Link User: DGS-3120-24, DGS-3324SR, DGS-3627G, DGS-3612G, DGS-3312SR, DGS-3100-24TG, DGS-3200-10, DES-3200-26, DES-3200-28, DES-3200-18, DES-3528, DES-3526, DES-3028, DES-1228, DES-2108, DES-2110, DES-3326SR, DMC-920, DMC-810.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 29, 2009 16:35 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Последняя версия прошивки 2.20-В08, а что касаемо функции IMPB, то она дорабатывается в связи с изменившимися условиями.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 31, 2009 11:35 
Не в сети

Зарегистрирован: Ср фев 13, 2008 18:47
Сообщений: 65
Откуда: Днепропетровск
Спасибо. Сделал запрос на прошивку в соответствующей теме.
Будем тестировать...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 01, 2009 10:24 
Не в сети

Зарегистрирован: Ср фев 13, 2008 18:47
Сообщений: 65
Откуда: Днепропетровск
Прошил на 2.20-B08.
Появились новые команды.
Код:
config address_binding ip_mac ports all
mode acl/arp
arp_inspection
stop_learning_threshold

и в команде
Код:
config address_binding recover_learning

Можно узнать, что означают новые команды?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 01, 2009 13:15 
Не в сети

Зарегистрирован: Ср фев 13, 2008 18:47
Сообщений: 65
Откуда: Днепропетровск
В режиме strict с системой windows xp проблем нет.
При исползовании FreeBSD 7.2 lease time падает до 0 после чего адрес попадает в список заблокированных.
tcpdump показывает наличие попыток обновить адрес со стороны клиента и ответов со стороны сервера, но lease time остается прежним.
Толко после запроса с 0.0.0.0 port 68 адрес попадает в DHCP Snooping Entries


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 01, 2009 16:11 
Не в сети

Зарегистрирован: Ср фев 13, 2008 18:47
Сообщений: 65
Откуда: Днепропетровск
Вот лог tcpdump'а на FreeBSD
Код:
15:39:11.655015 IP 192.168.2.201.56264 > 192.168.2.1.67: BOOTP/DHCP, Request from 00:1d:92:40:98:ad, length 300
15:39:11.678971 IP 192.168.2.1.67 > 192.168.2.201.68: BOOTP/DHCP, Reply, length 300

А вот в Windows XP
Код:
Internet Protocol, Src: 192.168.2.155 (192.168.2.155), Dst: 192.168.2.1 (192.168.2.1)
User Datagram Protocol, Src Port: bootpc (68), Dst Port: bootps (67)


В первом случае lease time не обновляется, во втором каждые 5 минут lease time обновляется.
Как видим разница только в src портах UDP датаграмм. В Windows 68 порт, во FreeBSD случайный.
Получается lease time обновляется только при обновлении адреса с src порта 68


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 88 ]  На страницу Пред.  1, 2, 3, 4, 5, 6  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 41


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB