faq обучение настройка
Текущее время: Вс июл 27, 2025 18:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 24 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DES-3028, port security и коллизия
СообщениеДобавлено: Чт сен 09, 2010 15:40 
Не в сети

Зарегистрирован: Пн дек 04, 2006 10:22
Сообщений: 47
Firmware: Build 2.50.B08

config port_security ports 4,10,17-18 admin_state enable max_learning_addr 1 lock_address_mode DeleteOnTimeout

Если клиенту "не повезло" (mac конфликтует с чем-то), у него вообще ничего не работает. Это совсем плохо. Лучше пусть лишний mac на порту будет, чем такое.

Что делать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 09, 2010 17:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
А если отключить на порту Port Security или увеличить значение max_learning_addr, то клиент работает без проблем?!

Вы по какой схеме строите сеть?! Сколько записей в FDB таблице на данном коммутаторе?!

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 10, 2010 12:13 
Не в сети

Зарегистрирован: Пн дек 04, 2006 10:22
Сообщений: 47
Если отключить, то работает без проблем. Увеличивать не пробовали, попробуем. Ещё в конфиге есть такие строки:

# DOS_PREVENTION


disable dos_prevention trap_log

config dos_prevention dos_type land_attack action drop state enable

config dos_prevention dos_type blat_attack action drop state enable

config dos_prevention dos_type smurf_attack action drop state enable

config dos_prevention dos_type tcp_null_scan action drop state enable

config dos_prevention dos_type tcp_xmascan action drop state enable

config dos_prevention dos_type tcp_synfin action drop state enable

config dos_prevention dos_type tcp_syn_srcport_less_1024 action drop state disable

# DHCP_LOCAL_RELAY

enable dhcp_local_relay
config dhcp_local_relay vlan vlanid 2091 state enable
config dhcp_local_relay vlan vlanid 2667 state enable
config dhcp_local_relay option_82 ports 1-28 policy keep

Может что-то из них влиять?

Адресов на коммутаторе много, но они все с аплинка сыплются, такая топология. Клиентов как правило один на порт, но бывает несколько устройств у клиента.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 10, 2010 14:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Нет, эти функции не влияют.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 10, 2010 14:49 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
за несколько лет использования 3028, ниразу не замечалось проблем с port security (при том, что вся сеть была в дефолтном влане), одновременно крутилось более 2000 маков.
А вот с IMPB проблема с коллизиями, быстро дала о себе знать, но это решаемо - выставлением loose режима (хотя этот вариант и не очень хорош наверное).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 10, 2010 16:03 
Не в сети

Зарегистрирован: Пн дек 04, 2006 10:22
Сообщений: 47
Странно, но у нас что ни проблема, то именно коллизия. Причем, во многих случаях с multicast адресами. Решается выключением port security, при включении обратно - всё снова ломается, трафик перестает ходить. Куда копать? Нам это создает серьезные проблемы...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 11, 2010 02:32 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
SinCitizen писал(а):
Странно, но у нас что ни проблема, то именно коллизия. Причем, во многих случаях с multicast адресами. Решается выключением port security, при включении обратно - всё снова ломается, трафик перестает ходить. Куда копать? Нам это создает серьезные проблемы...

Непонял, абонент коллизирует с мультикастом и не работает после етого (абонент)?
Или наоборот абонент работает, а мультикаст плохо или вообще не работает?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 11, 2010 13:16 
Не в сети

Зарегистрирован: Пн дек 04, 2006 10:22
Сообщений: 47
Абонент не работает, а multicast не проверяли, это не так важно для нас.

Кстати, проверили с увеличением количества разрешенных адресов - не помогает. Как только включается port security, абонент перестает работать (mac не светится, адрес по dhcp не получает, вообще никакие пакеты не ходят, судя по всему).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 11, 2010 17:00 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
SinCitizen писал(а):
Абонент не работает, а multicast не проверяли, это не так важно для нас.

Кстати, проверили с увеличением количества разрешенных адресов - не помогает. Как только включается port security, абонент перестает работать (mac не светится, адрес по dhcp не получает, вообще никакие пакеты не ходят, судя по всему).

А если включить логирование порт секюрити, что-то показывает?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 11, 2010 17:41 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
А это вы случайно не используете port sec и IPMB вместе ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 11, 2010 19:53 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
MsHOME писал(а):
А это вы случайно не используете port sec и IPMB вместе ?

Это невозможно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 13, 2010 06:46 
Не в сети

Зарегистрирован: Пн дек 04, 2006 10:22
Сообщений: 47
mcdemon05 писал(а):
SinCitizen писал(а):
Абонент не работает, а multicast не проверяли, это не так важно для нас.

Кстати, проверили с увеличением количества разрешенных адресов - не помогает. Как только включается port security, абонент перестает работать (mac не светится, адрес по dhcp не получает, вообще никакие пакеты не ходят, судя по всему).

А если включить логирование порт секюрити, что-то показывает?


enable port_security trap_log?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 14, 2010 15:20 
Не в сети

Зарегистрирован: Пн дек 04, 2006 10:22
Сообщений: 47
Руслан, можете что-то посоветовать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 14, 2010 23:05 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Я всегда ставлю два мака на порт, ибо хз чо там ещё, а ACL ограничиваю порт айпишником, и IPMB до одного места в таком случае.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 15, 2010 09:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Увеличить кол-во изучаемых МАС адресов до 2-3, на работу сети это не повлияет, а с помощью ACL можно наложить ограничения.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 24 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 14


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB