faq обучение настройка
Текущее время: Вс июл 27, 2025 10:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 35 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Ср май 11, 2011 12:24 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Спасибо, помогло!
Не подскажите, почему, в случае, если задержку выставляю 60, мак попадает в блок без отчёта об этом?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Ср май 11, 2011 12:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Рад слышать!
Видимо дело во внутреннем механизме обработки этой задержки. В любом случае, не вижу необходимости этот параметр менять.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Чт май 12, 2011 20:21 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Пониму всё-таки тему по поводу отсутствия отчётности о блокировках.
Можно ли у ШК узнать ответы на вопросы:

1) причина блокировки мак-адреса при включенном параметре dhcp_relay time 60?
2) причина отсутствия отчёта о блокировке при включенном параметре dhcp_relay time 60?
3) возможные причины блокировки мак-адреса, при которых нет отчёта о блоке.
4) возможность фикса функционала IP-MAC-Binding для исправления бага с отсутствием отчётов о блокировках (всех видов)

Сегодня появился ещё один абонент, совершенно в другом 3028, опять таки с маршрутизатором DIR-300, который по неизвестным нам причинам попадает в блок. Всё, что относится к DHCP на свиче было выключено, прошивка была 2.40.B08.
Обновление до 2.70, включение DHCP-Relay и address-binding dhcp-snoop результата не дали: релея как такового нет (может и DHCP запросов нет), мак попадает в блок, логов нет, что делать - не знаем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Пт май 13, 2011 10:35 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Уточните, пожалуйста, последовательность действий на прошивке 2.70 и пришлите полную конфигурацию этого коммутатора и краткую топологию с указанием того, где находится сервер. Вы DHCP Relay Time ставили равным нулю? Укажите, также и какая связка IP/MAC у этого клиента.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Пт май 13, 2011 13:39 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Уточняю:
Сидим, никого не трогаем, звонит клиент - говорит нет связи, мы смотрим на его свич - видим его мак в блоке, удаляем из блока - он заного появляется через несколько секунд. и так раз 5. В логах по нулям.
Выключаем IMB на его порту, вызываем к нему аварийщика. Он констатирует следующее: DIR-300 в режиме Russian PPPoE с Dynamic IP Settings на физическом WAN порту.

Пробуем на свиче следующее:
ena dhcp_re
ena address dhcp
Сами настройки dhcp-relay были предварительно сделаны роботом на всех свичах, за исключением этих 2-х команд.

Результат - отрицательный, DHCP-Relay не смог ничего сделать, мак клиента так и попадал в блок, спустя час начал всё-таки релеить запросы этого абонента на DHCP-сервер.

Вылечили прописанием статических настроек на WAN порту.

Далее, вы просите слить конфиг со свича, пытаюсь слить, получаю следующее:

Command: upload cfg_toTFTP 172.16.78.33 dev.113.cfg

Connecting to server...................
Memory is insufficient!

Fail!

DES-3028:5#

Иногда вот так выдаёт (у нас 3 разных TFTP сервера, результат везде одинаковый):

Connecting to server................... Done.
Upload configuration................... 0 %
Fail!

Как-бы не сливается :(

Цитата:
Вы DHCP Relay Time ставили равным нулю?

Да, как вы и говорили ранее об этом параметре, сейчас у нас на всех свичах он равен нулю.

Цитата:
полную конфигурацию этого коммутатора и краткую топологию с указанием того, где находится сервер.
Укажите, также и какая связка IP/MAC у этого клиента.

Конфиг и топология отправлена на почту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Пт май 13, 2011 14:13 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
Скрытый текст: показать
terrible писал(а):
Уточняю:
Сидим, никого не трогаем, звонит клиент - говорит нет связи, мы смотрим на его свич - видим его мак в блоке, удаляем из блока - он заного появляется через несколько секунд. и так раз 5. В логах по нулям.
Выключаем IMB на его порту, вызываем к нему аварийщика. Он констатирует следующее: DIR-300 в режиме Russian PPPoE с Dynamic IP Settings на физическом WAN порту.

Пробуем на свиче следующее:
ena dhcp_re
ena address dhcp
Сами настройки dhcp-relay были предварительно сделаны роботом на всех свичах, за исключением этих 2-х команд.

Результат - отрицательный, DHCP-Relay не смог ничего сделать, мак клиента так и попадал в блок, спустя час начал всё-таки релеить запросы этого абонента на DHCP-сервер.

Вылечили прописанием статических настроек на WAN порту.

Далее, вы просите слить конфиг со свича, пытаюсь слить, получаю следующее:

Command: upload cfg_toTFTP 172.16.78.33 dev.113.cfg

Connecting to server...................
Memory is insufficient!

Fail!

DES-3028:5#

Иногда вот так выдаёт (у нас 3 разных TFTP сервера, результат везде одинаковый):

Connecting to server................... Done.
Upload configuration................... 0 %
Fail!

Как-бы не сливается :(

Цитата:
Вы DHCP Relay Time ставили равным нулю?

Да, как вы и говорили ранее об этом параметре, сейчас у нас на всех свичах он равен нулю.

Цитата:
полную конфигурацию этого коммутатора и краткую топологию с указанием того, где находится сервер.
Укажите, также и какая связка IP/MAC у этого клиента.

Конфиг и топология отправлена на почту.

конфиг можно скопировать
вывод кофинга помоему sh cur conf или sh conf cur
что-то такое

_________________
2008-2015г. компания Экстрим Интернет. Технический директор/Главный системный администратор.
2015-по н.в. компания "Подряд". Инженер сети ШПД


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Пт май 13, 2011 15:24 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
sh conf curr


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Пт май 13, 2011 16:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Я проверю и сообщу Вам по результатам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Пн май 16, 2011 11:16 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Оказывается мир полон сюрпризов и загадок:

Диагноз:

Код:
DES-3028:5#sh dhcp_re
Command: show dhcp_relay

DHCP/BOOTP Relay Status         : Disabled
DHCP/BOOTP Hops Count Limit     : 4
DHCP/BOOTP Relay Time Threshold : 60
DHCP Relay Agent Information Option 82 State     : Enabled
DHCP Relay Agent Information Option 82 Check     : Disabled
DHCP Relay Agent Information Option 82 Policy    : Keep
DHCP Relay Agent Information Option 82 Remote ID : 00-21-91-91-CB-BC

Interface     Server 1         Server 2         Server 3         Server 4
------------  ---------------  ---------------  ---------------  --------------
System        first_ip       second_ip

DES-3028:5#sh address blo all
Command: show address_binding blocked all

VID  VLAN Name                        MAC Address       Port Type
---- -------------------------------- ----------------- ---- ---------------
18   18                               90-E6-BA-A9-9D-C5 1    BlockByAddrBind

Total Entries : 1

DES-3028:5#sh log
Command: show log

Index Data       Time     Log Text
----- ---------- -------- ------------------------------------------------------
160   0000-00-04 19:53:43 Unauthenticated IP-MAC address and discarded by ip mac
port binding (IP: 10.249.200.2, MAC: 90-E6-BA-A9-9D-C
5, Port: 1)
159   0000-00-04 19:50:16 Port 1 link up, 100Mbps  FULL duplex
158   0000-00-04 19:50:06 Port 1 link down

DES-3028:5#sh address ip all
Command: show address_binding ip_mac all

IP Address      MAC Address       Mode          ACL Status Ports
--------------- ----------------- ------------- ---------- --------------------
192.168.18.5    90-E6-BA-A9-9D-C5 Static        Inactive   1
192.168.18.7    00-16-EB-17-C9-C8 Static        Inactive   2
192.168.18.9    00-1D-60-D2-F2-20 Static        Inactive   6
192.168.18.17   00-26-5A-9C-9D-7D Static        Inactive   4
192.168.18.37   00-1B-24-8D-E4-58 Static        Inactive   3
192.168.18.50   60-EB-69-02-C1-EE Static        Inactive   5

Total Entries : 6

DES-3028:5#sh address dhc
Command: show address_binding dhcp_snoop

DHCP_Snoop : Disabled


10.249.200.2 - адрес, выданный DHCP сервером.

Лечение:

Код:
DES-3028:5#ena address dh
Command: enable address_binding dhcp_snoop

Success.

DES-3028:5#sh address ip all
Command: show address_binding ip_mac all


IP Address      MAC Address       Mode          ACL Status Ports
--------------- ----------------- ------------- ---------- --------------------
10.249.200.2    90-E6-BA-A9-9D-C5 DHCP Snooping Inactive   1
192.168.18.5    90-E6-BA-A9-9D-C5 Static        Inactive   1
192.168.18.7    00-16-EB-17-C9-C8 Static        Inactive   2
192.168.18.9    00-1D-60-D2-F2-20 Static        Inactive   6
192.168.18.17   00-26-5A-9C-9D-7D Static        Inactive   4
192.168.18.37   00-1B-24-8D-E4-58 Static        Inactive   3
192.168.18.50   60-EB-69-02-C1-EE Static        Inactive   5

Total Entries : 7

DES-3028:5#sh dhcp_re
Command: show dhcp_relay

DHCP/BOOTP Relay Status         : Disabled
DHCP/BOOTP Hops Count Limit     : 4
DHCP/BOOTP Relay Time Threshold : 60
DHCP Relay Agent Information Option 82 State     : Enabled
DHCP Relay Agent Information Option 82 Check     : Disabled
DHCP Relay Agent Information Option 82 Policy    : Keep
DHCP Relay Agent Information Option 82 Remote ID : 00-21-91-91-CB-BC

Interface     Server 1         Server 2         Server 3         Server 4
------------  ---------------  ---------------  ---------------  --------------
System        first_ip       second_ip


Только у меня одного возникает мысль о неадекватности работы DHCP-Relay?
Есть так-же серьёзное подозрение, что выключение DHCP-Relay его до конца так и не выключает, и пофигу как его выключать: через telnet или SNMP.
Вопрос по поводу отсутствия отчёта о заблокированных MAC-адресах так и остаётся открытым.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Пн май 16, 2011 11:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Попробуйте, пожалуйста, перед включением DHCP Relay дополнительно включать forward_dhcppkt на клиентском порту. Если результат будет положительный в плане его разблокировки - сообщите. Я на стенде вижу, что в противном случае возможна ситуация, при которой логирования не происходит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Вт май 17, 2011 16:54 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Подтверждаю: если включить forward_dhcppkt на клиентском порту, то действительно мак не блокируется, пока будем действовать именно так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Ср май 18, 2011 12:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Я уточню в ШК и сообщу Вам по результатам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Ср май 18, 2011 16:29 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Прошил все свичи прошивкой 2.70.B08, повключал везде DHCP-Relay и address_binding DHCP-Snooping
Все настройки были сделаны согласно вашей рекомендации (forward на портах так-же включен).
Появился ещё сначла один, потом ещё несколько клиентов опять со старой проблемой: мак в блоке, в логах пусто.
Лечим выключеним DHCP-Relay и чисткой списка заблокированных.
Ждём ответа ШК.

Ситуация на 2.70 в целом намного лучше, чем на 2.52 или 2.40, но всё равно не айс.


Последний раз редактировалось terrible Ср май 18, 2011 16:35, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Ср май 18, 2011 16:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Вас понял, я сообщу по результатам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IP-MAC-Binding DHCP Snooping непонятки
СообщениеДобавлено: Пн май 30, 2011 12:08 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Есть ли какие-либо новости от ШК по вышеописанному вопросу?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 35 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB