faq обучение настройка
Текущее время: Вт июл 22, 2025 21:43

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 53 ]  На страницу 1, 2, 3, 4  След.
Автор Сообщение
СообщениеДобавлено: Чт сен 02, 2010 21:56 
Не в сети

Зарегистрирован: Сб ноя 25, 2006 00:31
Сообщений: 13
В DES-3200-26 появилась функция DHCP Server Screening Port Settings
В лог она пишет вот такую строчку: Detected untrusted DHCP server(IP: 192.168.0.1, Port: 7)
Вопрос:
1) Можно добавить в лог МАК? т.к. в сети все больше появляется роутеров (Dir-xxx) а с ними и тупых абонентов, которые входящий линк любят включать в любой попавшийся порт, имея мак в логе такого абонента можно просто найти по базе.
2) функцию DHCP Server Screening Port Settings включить в прошивку DES-3828, 3010G, 3200-28F
3)На рутерах по дефолту - отключать ДХЧП или ограничивать DHCP IP Address Range до 3 устроиств.
Мои предложения не панацея от решения проблемы, но такому функционалу будут рады многие.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 03, 2010 03:06 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
DHCP Server Screening Port Settings
нашел на 3526
на 3028 нету :( хочется что-бы там была :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 03, 2010 06:33 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
mcdemon05 писал(а):
DHCP Server Screening Port Settings
нашел на 3526
на 3028 нету :( хочется что-бы там была :)

А ежели самому руками создать? При этом объединить, к примеру с "kill bill"-ом. Да еще что-то совсем ненужное прибить клиентам (telnet, snmp, ssh, ... - ограничивает только полет фантазии).

З.Ы. Я, к примеру, против подобных встроенных экранов. Их надо либо не делать вообще, что по моему разумению правильно, ибо, по большому счету, упрощает конфигурирование, т.к. перед глазами сразу готовый список того, что надо прибить, либо создавать такие встроенные экраны на каждый случай - "запретить PPPoE", "запретить IP", "запретить M$-сети в PPPoE" и т.д. По-моему, маразм.

Это же касается 1-го топика. Если на порту просто запретить серверные ответы DHCP-сервера, то никто в сети и не узнает, что клиент тупой, кроме самого клиента.

З.З.Ы. На 3010 нет ацл-ов - там вообще такую штуку сделать нельзя

_________________
не важно, из какого места растут золотые руки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 03, 2010 08:06 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
GreatFoolDad писал(а):
Если на порту просто запретить серверные ответы DHCP-сервера, то никто в сети и не узнает, что клиент тупой, кроме самого клиента.

ну вообще грамотно сделать именно так - запретить dhcp ответы с клиентских портов, а не ловить и прибивать левые dhcp.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 03, 2010 10:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
На DES-3028 есть DHCP Screening.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 04, 2010 16:40 
Не в сети

Зарегистрирован: Сб ноя 25, 2006 00:31
Сообщений: 13
GreatFoolDad писал(а):
mcdemon05 писал(а):
Если на порту просто запретить серверные ответы DHCP-сервера, то никто в сети и не узнает, что клиент тупой, кроме самого клиента.


Для этого есть лог свича.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 04, 2010 16:43 
Не в сети

Зарегистрирован: Сб ноя 25, 2006 00:31
Сообщений: 13
Bigarov Ruslan писал(а):
На DES-3028 есть DHCP Screening.


Это весь ответ от Длинк на мою тему?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 04, 2010 20:01 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
так вроде ответ дали нормальный в теме - блокируйте через ACL пакеты от левых дхцп-серверов клиенту. зачем знать маки, если можно просто себя основательно оградить от этого - и пусть клиент раздаёт сам себе на порту что хочет

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 05, 2010 10:45 
Не в сети

Зарегистрирован: Чт дек 24, 2009 17:30
Сообщений: 296
Откуда: Днепропетровск
Цитата:
зачем знать маки, если можно просто себя основательно оградить от этого - и пусть клиент раздаёт сам себе на порту что хочет

Для ситуации когда за этим самым портом больше 1 клиента.

Сам сталкивался с таким, и не раз. Сам писал по поводу такого улучшения в региональное представительство, видимо где-то там улучшение и похоронили.

Цитата:
1) Можно добавить в лог МАК? т.к. в сети все больше появляется роутеров (Dir-xxx) а с ними и тупых абонентов, которые входящий линк любят включать в любой попавшийся порт, имея мак в логе такого абонента можно просто найти по базе.

Целиком поддерживаю. Строчка - Detected untrusted DHCP server(IP: 192.168.0.1, Port: 7) не говорит ни о чем. Что такое 192.168.0.1 ? Это не моя адресация, я не знаю, кто такой 192.168.0.1. А вот строка - Detected untrusted DHCP server(IP: 192.168.0.1 (00:1a:b2:fe:47:01), Port: 7) совсем другое дело. Я с большой долей вероятности тут же найду виновника, поискав в базе абонентов по макам 00:1a:b2:fe:47:01, 00:1a:b2:fe:47:02, 00:1a:b2:fe:47:00. А самое главное, что это смогут сделать сотрудники тех. поддержки, найти его по базе, позвонить ему, и сказать, что нужно сделать, чтобы все было хорошо.

Цитата:
2) функцию DHCP Server Screening Port Settings включить в прошивку DES-3828, 3010G, 3200-28F

Мне бы хватило 3200 линейки, хотя и для 3028 конечно желательно.

Цитата:
3)На рутерах по дефолту - отключать ДХЧП или ограничивать DHCP IP Address Range до 3 устроиств.

Я думаю в разделе Коммутаторы - это оффтоп :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 05, 2010 19:28 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
да, дисительно, когда думаешь об идеале, двух клиентов за одним портом не увидишь... тогда да - надо :) и не думаю, что это так уж сложно реализуется - пакет-то уже захватили

SpiderX писал(а):
Цитата:
хотя и для 3028 конечно желательно.

Bigarov Ruslan писал(а):
На DES-3028 есть DHCP Screening.

:)

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 05, 2010 20:33 
Не в сети

Зарегистрирован: Сб ноя 25, 2006 00:31
Сообщений: 13
SpiderX писал(а):
Цитата:
зачем знать маки, если можно просто себя основательно оградить от этого - и пусть клиент раздаёт сам себе на порту что хочет

Для ситуации когда за этим самым портом больше 1 клиента.

Сам сталкивался с таким, и не раз. Сам писал по поводу такого улучшения в региональное представительство, видимо где-то там улучшение и похоронили.

Цитата:
1) Можно добавить в лог МАК? т.к. в сети все больше появляется роутеров (Dir-xxx) а с ними и тупых абонентов, которые входящий линк любят включать в любой попавшийся порт, имея мак в логе такого абонента можно просто найти по базе.

Целиком поддерживаю. Строчка - Detected untrusted DHCP server(IP: 192.168.0.1, Port: 7) не говорит ни о чем. Что такое 192.168.0.1 ? Это не моя адресация, я не знаю, кто такой 192.168.0.1. А вот строка - Detected untrusted DHCP server(IP: 192.168.0.1 (00:1a:b2:fe:47:01), Port: 7) совсем другое дело. Я с большой долей вероятности тут же найду виновника, поискав в базе абонентов по макам 00:1a:b2:fe:47:01, 00:1a:b2:fe:47:02, 00:1a:b2:fe:47:00. А самое главное, что это смогут сделать сотрудники тех. поддержки, найти его по базе, позвонить ему, и сказать, что нужно сделать, чтобы все было хорошо.

Цитата:
2) функцию DHCP Server Screening Port Settings включить в прошивку DES-3828, 3010G, 3200-28F

Мне бы хватило 3200 линейки, хотя и для 3028 конечно желательно.

Цитата:
3)На рутерах по дефолту - отключать ДХЧП или ограничивать DHCP IP Address Range до 3 устроиств.

Я думаю в разделе Коммутаторы - это оффтоп :)



Спасибо за поддержку. Ждем ответ от Длинк


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 05, 2010 21:01 
Не в сети

Зарегистрирован: Ср май 16, 2007 19:00
Сообщений: 396
лучше сделайте правил ACL побольше побольше.. :D
а то вдруг чтото заблокировать захочится а правил нехватает :)

_________________
Умная книжка по теории сетей и настройкам свичей:
ftp://ftp.dlink.ru/pub/Trainings/Switch_D-Link_newest_Basic.pdf


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 05, 2010 22:09 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
чиво только люди не придумают лишь бы ACL не писать ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 06, 2010 09:52 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Планируется ли автосохранение конфигурации по расписанию?

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 06, 2010 10:09 
Не в сети

Зарегистрирован: Вс фев 08, 2004 03:18
Сообщений: 224
Откуда: Санкт-Петербург
Реализуйте полную поддержку Option 82 - не только броадкастовых DHCP пакетов , но и уникастовых DHCP пакетов.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 53 ]  На страницу 1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 119


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB