faq обучение настройка
Текущее время: Вс июл 27, 2025 14:42

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Вт ноя 17, 2009 11:51 
Не в сети

Зарегистрирован: Вт окт 20, 2009 07:49
Сообщений: 52
Доброго времени суток.
Есть коммутаторы dgs3627/dgs3612 (1.10-B09/2.52.B44), на портах включен dhcp snooping (strict, acl)
к портам подключается клиентские коммутаторы, ip-адреса клиентам раздаются через dhcp
также на некоторых портах клиентских коммутаторов есть статичные вланы, клиентам в этих вланах ip-адреса назначаются статично и естественно отрезаются на 36xx

как побороть?

делать статичные записи - не вариант, их может быть до нескольких тысяч
разрешение в acl по имени влана - не работает, маки по-прежнему блокируются


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 17, 2009 11:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Вы используете DHCP Snooping на коммутаторах DGS-3600?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 17, 2009 11:57 
Не в сети

Зарегистрирован: Вт окт 20, 2009 07:49
Сообщений: 52
использую и собираюсь использовать весьма активно
единственное припятствие на данный момент - вышеописанная проблема


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 17, 2009 12:35 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Но у данной серии есть ограничение в 50 связок на порт при использовании DHCP Snooping.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 17, 2009 12:42 
Не в сети

Зарегистрирован: Вт окт 20, 2009 07:49
Сообщений: 52
а больше там и не будет =)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 17, 2009 12:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Тогда как понимать:

Цитата:
делать статичные записи - не вариант, их может быть до нескольких тысяч


и

Цитата:
разрешение в acl по имени влана - не работает, маки по-прежнему блокируются


Какой функцией блокируются?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 17, 2009 16:08 
Не в сети

Зарегистрирован: Вт окт 20, 2009 07:49
Сообщений: 52
блокируются - какраз снупингом, он режет все что пришло на порт и не получено по dhcp/прописано руками
но мне нужно провести кучку маков мимо снупинга по одному общему признаку и признак этот - влан (vid, vlanname, неважно)
вобщем мне нужна помощь в этом вопросе, а не обсуждение архитектуры сети которая разрабатывалась не мной


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 17, 2009 17:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
DHCP Snooping - это один из режимов функции IP MAC Port Binding, т.е. привязки IP адреса + МАС адреса к порту. Если связка не была создана, то пакеты будут отброшены коммутатором. И обойти это нельзя, кроме как отключением этой функции на порту.

В целом задача какая!? Проверять у 50 ПК связку IP+MAC, а остальные пакеты по принадлежности к определённому VLAN -у, и остальное отбрасывать!? Или что?

P.S.: Если Вы хотите квалифицированную техподдержку, то Вы будете отвечать на мои уточняющие вопросы, которые мне нужны для понимания ситуации и задачи, которую Вы хотите решить. В противном случае, никакой информации или рекомендаций от нас не ждите!

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 18, 2009 03:18 
Не в сети

Зарегистрирован: Вт окт 20, 2009 07:49
Сообщений: 52
Bigarov Ruslan писал(а):
В целом задача какая!? Проверять у 50 ПК связку IP+MAC, а остальные пакеты по принадлежности к определённому VLAN -у, и остальное отбрасывать!? Или что?


да


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 18, 2009 10:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
ACL

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 18, 2009 12:46 
Не в сети

Зарегистрирован: Вт окт 20, 2009 07:49
Сообщений: 52
в курсе. а пример работающий можно?
мне добиться чего-либо работоспособного так и не удалось


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 18, 2009 14:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
А рабочего варианта и нет ...

1. Связка IP+Mac реализуется через ACL profile PCF, но нужно учитывать: пакеты приходят с tag 802.1q или нет.

2. Выборка по VLAN-ам осуществляется через ACL profile Ethernet.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 18, 2009 19:46 
Не в сети

Зарегистрирован: Пн дек 11, 2006 11:46
Сообщений: 432
Откуда: Etherway, Чебоксары
Руслан как вы строги =)

Топикстартер: то что вы просите, нереализуемо ни одним оборудованием basic функционалом, но слава богу dgs36xx достаточно хорошие коммутаторы и там реализуемо все через advanced функционал, но что бы им граммотно пользоваться, необходимо иметь определенные технические знания. Поэтому настоятельно рекомендуется читать этот форум до четкого прояснения того как работает оборудование.

А если создавая темы "я хочу вот так извратится, срочно мне все подскажите", ответа вы не дождетесь, точнее бесплатного ответа.

ps. Хоть у DLink не всегда все работает, зато это самый лояльный вендор к своим потребителям.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 19, 2009 03:30 
Не в сети

Зарегистрирован: Вт окт 20, 2009 07:49
Сообщений: 52
shicoy писал(а):
Топикстартер: то что вы просите, нереализуемо ни одним оборудованием basic функционалом



я знаю как минимум одного производителя, у которого реализуемо
причем в рамках базового функционала. Ибо там, система, аналогичная IMP Dlink'a работает по Vlan'ам а не врубается на порт и никого там не пускает.
И ежели ответить не можете - не отвечайте "вы хотите странного", ибо я хочу вполне адекватных вещей.
И да задача решена.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 23, 2009 22:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вообще-то DHCP Snooping это функционал уровня доступа, а если он где-то реализован по VLAN-ам то значит полностью в софте и будет сильно грузить процессор при хорошей сетевой нагрузке. Поэтому Вам лучше реализовать его на доступе если есть возможность. Если же Вы хотите именно DHCP Snooping на уровне агрегирования то без прописывания статических связок не обойтись. Можно также для идентификации клиента воспользоваться Option 82 и классами на DHCP сервере.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 111


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB