faq обучение настройка
Текущее время: Чт июл 24, 2025 02:53

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Пн мар 21, 2011 02:21 
Не в сети

Зарегистрирован: Вс авг 29, 2010 12:55
Сообщений: 64
Откуда: Красноярск
лечится только последними прошивками роутеров-мыльниц, тоже наблюдали данную проблему.
chaton а на счёт галочки интересно, но вы предлагаете wifi вообще выключить и не пользовацо?

p.s. wifi теперь в роутере так для "галочки", но мы его выключаем потому, что даже по проводу не работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Пн мар 21, 2011 23:09 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
в роутерах есть галочка которая включает режим точки доступа,т.е. роутер не работает как роутер,а работает как обычный свичь с подключенной точкой доступа в него


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Чт мар 24, 2011 17:46 
Не в сети

Зарегистрирован: Сб авг 28, 2010 21:52
Сообщений: 45
chaton писал(а):
в роутерах есть галочка которая включает режим точки доступа,т.е. роутер не работает как роутер,а работает как обычный свичь с подключенной точкой доступа в него


А если этой галочки нет?
И это на разных моделях роутеров от асус, линксис, нетгиер, едимакс, гетнет и ни один роутер , достаточное количество.
Абонентам говорить, что Ваш роутер не подходит к нашему оборудованию и специфики защиты?

Система срабатывает на то, что ай пи адрес не коректен, а именно его сетевой, выглядит это так:
Код:
DES-3200-28:4#show fdb port 7
Command: show fdb port 7

VID  VLAN Name                        MAC Address       Port Type
---- -------------------------------- ----------------- ---- ---------------
1    default                          C0-3F-0E-A6-7A-83  7   BlockByAddrBind

Total Entries  : 1


DES-3200-28:4#show address_binding ip_mac all
Command: show address_binding ip_mac all


IP Address      MAC Address       Mode          ACL Status Ports
--------------- ----------------- ------------- ---------- -----------
79.110.133.107  C0-3F-0E-A6-7A-83 Static        Active     7

Total Entries : 17

DES-3200-28:4#sh log
86453   2011-03-24 16:30:16 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.0.1, MAC: C0-3F-0E-A6-7A-83, Port: 7)


Можно ли предположить что сам IMDB на данной серии коммутаторов некорректно работает при определенных условиях.
Ведь проблема только на данной серии коммутаторов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Чт мар 24, 2011 19:20 
Не в сети

Зарегистрирован: Пн ноя 27, 2006 19:25
Сообщений: 265
Откуда: Крым
Строим PCF-ACL так:
Профиль 1 - разрешает анонс ARP с определенным IP с конкретного абонентского порта.
Профиль 2 - запрещает все ARP на абонентских портах.
Профиль 3 - запрещает броадкаст на абонентских портах.
Профиль 4 - запрещает нетбиос на абонентских портах.
Профиль 5 - разрешает пакеты с определенным source-IP с конкретного абонентского порта.
Профиль 6 - запрещает все на абонентских портах.

При активации аккаунта юзера биллинг шлет в свич 2 разрешающих правила - в профили 1 и 5. При блокировании аккаунта биллинг эти правила из свича удаляет.
Юзер при этом можеть пхать любую железяку в кабель оператора и слать в сеть какой угодно мусор/флуд - сети оператора это глубоко фиолетово. Если юзер правильно прописал IP на железе - оно работает, если нет - не работает. Ну и конечно же не будет работать, если юзер себе пропишет МАС, который уже есть в сети (бывают и такие умники).
Если у вас юзается дхцп, то надо задействовать опт.82, для того чтобы юзеру каждый раз назначался выделенный ему IP, на который в свиче биллинг прописал разрешающие ацл при активации аккаунта.

ИМХО, если у вас биллинг заточен на IPMB, то не составит труда переписать его на вышеописанную схему. А ПРИВЯЗКА К МАС АБОНЕНТА - ЭТО САДОМАЗО!!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Сб мар 26, 2011 01:49 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
какой принцип построения сети у вас? статические адреса у клиентов или нет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Сб мар 26, 2011 10:57 
Не в сети

Зарегистрирован: Сб авг 28, 2010 21:52
Сообщений: 45
chaton писал(а):
какой принцип построения сети у вас? статические адреса у клиентов или нет?

Каждому абоненту выдается реальный статический ай пи адрес, который можно прописать вручную либо получить автоматически.
Защита на коммутаторах доступа используется IMDB + фильтрация левых дхцп серверов и всего нетбиоса. По сети бегает мультикаст.
Агрегируется все на коммутарах 3100-24ТГ и 3426г, а роутером выступает экстрим.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Сб мар 26, 2011 12:02 
Не в сети

Зарегистрирован: Сб авг 28, 2010 21:52
Сообщений: 45
Я понимаю, что вины как таковой нет со стороны коммутаторов, они , что видят, то и блокируют, но почему именно данная серия коммутаторов ( 3200-хх), почему на других коммутаторах такого нет.
Отснифить трафик сложно , нужно банально подгадать, в какое время и на каком коммутаторе произойдет такая ситуация, а пока туда доедем, проблема исчезнет и смысла снифинга не будет, как смоделировать ситуацию пока не понимаем.

У Alex_ov предложение интересное, но для этого надо найти программиста, который сделает новую нам прописку, которая сейчас никак не подойдет, она не универсальна, а заточена под именно IMDB и запросы все происходят через обращения телнетом, мы уже в процессе написания ТЗ, но пока есть данная проблема.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Пн мар 28, 2011 02:09 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
ponchik, IMDB это сайт с рейтингами фильмов.

_________________
2008-2015г. компания Экстрим Интернет. Технический директор/Главный системный администратор.
2015-по н.в. компания "Подряд". Инженер сети ШПД


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Пн мар 28, 2011 09:08 
Не в сети

Зарегистрирован: Сб авг 28, 2010 21:52
Сообщений: 45
mcdemon05 писал(а):
ponchik, IMDB это сайт с рейтингами фильмов.

Ошибся, ip-mac binding.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Пн мар 28, 2011 14:50 
Не в сети

Зарегистрирован: Сб авг 28, 2010 21:52
Сообщений: 45
Получилось увидеть трафик , нашли интересующие записи, только теперь не можем понять , что
блокировать и неясно как коммутатор видит внутренний ай пи, если в роутере выставлено
статически адрес.
Кто может подсказать, что с этим делать?
Вот лог этих пакетов
Код:
   No.   Time         Source                  Destination       Protocol                      Info
  31357 70.264792   AsustekC_43:66:3b     CompalIn_c3:8e:91     ARP      192.168.1.1 is at 90:e6:ba:43:66:3b

Frame 31357: 60 bytes on wire (480 bits), 60 bytes captured (480 bits)
Ethernet II, Src: AsustekC_43:66:3b (90:e6:ba:43:66:3b), Dst: CompalIn_c3:8e:91
(00:1e:ec:c3:8e:91)
Address Resolution Protocol (reply)
    Hardware type: Ethernet (0x0001)
    Protocol type: IP (0x0800)
    Hardware size: 6
    Protocol size: 4
    Opcode: reply (0x0002)
    [Is gratuitous: False]
    Sender MAC address: AsustekC_43:66:3b (90:e6:ba:43:66:3b)
    Sender IP address: 192.168.1.1 (192.168.1.1)
    Target MAC address: CompalIn_c3:8e:91 (00:1e:ec:c3:8e:91)
    Target IP address: 91.193.33.67 (91.193.33.67)

     No.   Time    Source                Destination         Protocol                                    Info
  31352 70.249268   CompalIn_c3:8e:91     Broadcast             ARP      Who has 192.168.1.1?  Tell 91.193.33.67

Frame 31352: 60 bytes on wire (480 bits), 60 bytes captured (480 bits)
Ethernet II, Src: CompalIn_c3:8e:91 (00:1e:ec:c3:8e:91), Dst: Broadcast (ff:ff:ff:ff:ff:ff)
Address Resolution Protocol (request)
    Hardware type: Ethernet (0x0001)
    Protocol type: IP (0x0800)
    Hardware size: 6
    Protocol size: 4
    Opcode: request (0x0001)
    [Is gratuitous: False]
    Sender MAC address: CompalIn_c3:8e:91 (00:1e:ec:c3:8e:91)
    Sender IP address: 91.193.33.67 (91.193.33.67)
    Target MAC address: 00:00:00_00:00:00 (00:00:00:00:00:00)
    Target IP address: 192.168.1.1 (192.168.1.1)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Ср мар 30, 2011 11:46 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
что-то оффициальные источники отмалчиваются...
прошивку на этих свичах обновляли до последней?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Ср мар 30, 2011 11:57 
Не в сети

Зарегистрирован: Сб авг 28, 2010 21:52
Сообщений: 45
chaton писал(а):
что-то оффициальные источники отмалчиваются...
прошивку на этих свичах обновляли до последней?

Отписали, что разбирайтесь с производителями роутеров :).
И что
Цитата:
на DES-3200 в скором времени ожидается новая версия IMPB, которая будет работать как на DES-3028, т.е. не будет блокировать MAC адреса, будет просто отбрасывать невалидные пакеты. В этом случае пользователи будут нормально работать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Ср мар 30, 2011 17:45 
Не в сети

Зарегистрирован: Сб авг 28, 2010 21:52
Сообщений: 45
Подскажите, пожалуйста, как вот эти правила переписать для коммутаторов серии 3200-хх:
#create access_profile packet_content_mask offset_16-31 0xffff0000 0x0 0x000000ff 0x0 offset_32-47 0x0 0x0 0xffff0000 0x0 profile_id 8
#config access_profile profile_id 8 add access_id 1 packet_content_mask offset_16-31 0x08000000 0x0 0x00000011 0x0 offset_32-47 0x0 0x0 0x00430000 0x0 port 3 permit
#config access_profile profile_id 8 add access_id 2 packet_content_mask offset_16-31 0x08000000 0x0 0x00000011 0x0 offset_32-47 0x0 0x0 0x00440000 0x0 port 3 deny

Не пинайте сильно, голова не варит.
Заранее огромное спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Пт апр 01, 2011 15:10 
Не в сети

Зарегистрирован: Сб апр 12, 2008 09:03
Сообщений: 88
Откуда: Московская область
В своей организации зарезаем arp request dst 192.168.x.x на DES-3200
Влияет на все вланы, поэтому применять только там, где через коммутатор не идут проброшенные вланы. Не забыть выставить нужные порты.

create access_profile packet_content_mask offset1 l2 0 0xFFFF offset2 l3 24 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 packet_content offset1 0x0806 offset2 0xc0a8 port 1-10 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Роутеры светятся внутенними ip.
СообщениеДобавлено: Пт апр 01, 2011 16:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
ponchik
Я же Вам в почту ответил
Код:
create access_profile packet_content_mask offset1 l2 0 0xffff offset2 l3 8 0x00ff offset3 l4 0 0xffff profile_id 8
config access_profile profile_id 8 add access_id 1 packet_content offset1 0x800 offset2 0x11 offset3 0x43 port 3 permit
config access_profile profile_id 8 add access_id 1 packet_content offset1 0x800 offset2 0x11 offset3 0x44 port 3 deny


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 25


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB