faq обучение настройка
Текущее время: Сб июл 19, 2025 20:33

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: заблокировать ARP flood
СообщениеДобавлено: Чт сен 16, 2010 17:47 
Не в сети

Зарегистрирован: Чт фев 05, 2004 22:32
Сообщений: 62
Откуда: Москва
Есть несколько IPDSLAM DAS-3224 rev.B и DES-3224 rev.A
Недавно стал периодически возникать arp-flood, он блочится стоящим за DSLAM свичем, но хотелось бы блокировать его прямо на порту пользователя, чтобы он не распространялся в пределах DSLAMа.
Это возможно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 17, 2010 09:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт апр 01, 2005 12:35
Сообщений: 8492
Откуда: Москва
arp-flood идет от ADSL абонентов или с вышестоящего коммутатора?
В какую сторону нужно блокировать (от абонентов / к абонентам)?
На DSLAM можно блокировать arp протокол путем использования правил фильтрации.

_________________
С уважением, Давыдов Денис.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 18, 2010 22:43 
Не в сети

Зарегистрирован: Чт фев 05, 2004 22:32
Сообщений: 62
Откуда: Москва
Судя по всему arp-flood идет от абонентов.
Три DSLAMa подсоединены к свичу DES-2108 и потом через оптику к Cisco.
Cisco видит arp-flood и блокирует его. А DES-2108 в это время недоступен.
Клиенты и свитч живут в одном дефолтном влане. На днях заменим свитч на 3010G и вынесем управление в отдельный VLAN, но это позволит лишь блокировать broadcast-storm на выходе отдельного DSLAM, а готелось бы на порту пользователя, как у свичей.
ARP отключать нельзя поскольку используется eoa и клиенты не смогут иметь внутреннюю сеть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 20, 2010 09:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт апр 01, 2005 12:35
Сообщений: 8492
Откуда: Москва
Попробуйте сделать следующим образом (ограничить Broadcast трафик от пользователей 10-ю пакетами в секунду):
$create rl profile info profileid 1 level packet
$modify rl profile info profileid 1 rate 10
$create rl actionprofile info profileid 1 result conform action allow
$create rl instance info instanceid 1 profileid 1 actionprofileid 1
$create bridge rlinstance map portid all flowtype bcast instanceid 1

_________________
С уважением, Давыдов Денис.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 20, 2010 12:14 
Не в сети

Зарегистрирован: Чт фев 05, 2004 22:32
Сообщений: 62
Откуда: Москва
Добавил правила на DSLAMы
Будем смотреть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 20, 2010 17:31 
Не в сети

Зарегистрирован: Чт фев 05, 2004 22:32
Сообщений: 62
Откуда: Москва
Указанные правила не помогли, arp-flood снова повторился.
Почитал документацию и думаю что не хватало строчки

$create rl actionprofile info profileid 1 result violate action drop

Я правильно понял?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 21, 2010 08:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт апр 01, 2005 12:35
Сообщений: 8492
Откуда: Москва
gibbon писал(а):
$create rl actionprofile info profileid 1 result violate action drop

Да, укажите эту строку вместо "$create rl actionprofile info profileid 1 result conform action allow"
Я ошибся с условием и действием.

_________________
С уважением, Давыдов Денис.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 7


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB