подниму тему. Актуально
Сделано все по схеме:
1. Включить DHCP RELAY, релеить запросы в управляющую сеть с option 82
2. Включить DHCP LOCAL RELAY (у меня цепочки коммутаторов, броадкасты лишние подавить)
3. В IP-MAC Binding Table все удалить
4. В IP-MAC Binding Port все поотключать
5. Создать два ACL профиля, один разрешающий, за ним запрещающий
6. В запрещающем запретить на всех портах любые IP
7. В разрешающий наваливать разрешенные на каждый порт IP адреса
Все прекрасно работает -несколько тысяч абонентов плавно перевели на dhcp - проблем нет.
Но столкнулся вот с этим:
Цитата:
Проблему вижу только одну - ARP. Например, клиент может поставить вручную адрес шлюза себе. Но ведь проблема эта и в случае dhcp snooping актуальна. Как тут правильно бороться? Ну ладно, шлюз я занесу в ARP Spoofing Prevention, а друг от друга как клиентов защитить?
Что то не могу вкурить правила сообщением выше.
По идее нужно
1-Создать профиль для разрешенных IP
2-Вторым профилем блокировать все ARP
если несложно переведите на нормальный язык сообщение выше от duzer12
AC10E28 - IP адрес абонента - это как?