faq обучение настройка
Текущее время: Пт авг 29, 2025 17:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 135 ]  На страницу Пред.  1, 2, 3, 4, 5 ... 9  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Вс июл 03, 2005 12:55 
Не в сети

Зарегистрирован: Вт апр 06, 2004 10:34
Сообщений: 448
Если хорошо подумать то это отличная DOS атака может получится, ну допустим к порту подключено с десятокклиентов через свитч тупой, прописаны все 10 МАС на порту... Берем и отсылаем пакет с левым IP и МАС соседа .... сосед более на в сети :roll: добавляя сюда описаные баги с PortSecurity получается совсем не првильное решение. Мало того я знаю примеры софта который может ошибится с IP И послать в сеть пакет с исходным адресом ну например VPN канала, это Vypress Chat или Ил-2 Штурмовик, да и dhcp тоже с адреса 0.0.0.0 ходить может. Странно это как то, По моему насовсем блочить нельзя, это не правильно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 04, 2005 09:24 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
tracert писал(а):
Если хорошо подумать то это отличная DOS атака может получится, ну допустим к порту подключено с десятокклиентов через свитч тупой, прописаны все 10 МАС на порту... Берем и отсылаем пакет с левым IP и МАС соседа .... сосед более на в сети :roll: добавляя сюда описаные баги с PortSecurity получается совсем не првильное решение. Мало того я знаю примеры софта который может ошибится с IP И послать в сеть пакет с исходным адресом ну например VPN канала, это Vypress Chat или Ил-2 Штурмовик, да и dhcp тоже с адреса 0.0.0.0 ходить может. Странно это как то, По моему насовсем блочить нельзя, это не правильно.

1. IP-MAC Binding по нашей просьбе доработают, добавив туда привязку и к физическому порту. Тем самым, связку порт-IP-MAC можно будет настроить одной командой.
2. По поводу блокировки в IP-MAC Binding адреса - тоже механизм подрегулируем.
Что касается DHCP - нормально работает с IP-MAC Binding - клиент полуает прописанный ему IP и работает далее в сети.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 04, 2005 10:12 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
Отрадно слышать, главное чтоб не испортилась традиционное порт секъюрити, в плане ограничения доступа на втором уровне. Ну в том плане что port-ip-mac binding это будет хорошо, но не стоит забывать что и иные ethernet-протоколы бывают, pppoe например, и кроме ip стоит контролировать и просто маки на порту, как в port security ныне.
Сумбурно несколько, но надеюсь мысль ясна.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 04, 2005 10:19 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Lexx писал(а):
Отрадно слышать, главное чтоб не испортилась традиционное порт секъюрити, в плане ограничения доступа на втором уровне. Ну в том плане что port-ip-mac binding это будет хорошо, но не стоит забывать что и иные ethernet-протоколы бывают, pppoe например, и кроме ip стоит контролировать и просто маки на порту, как в port security ныне.
Сумбурно несколько, но надеюсь мысль ясна.

мысль ясна, будет просто несколько интсрументов, можно будет выбрать подходящий под задачу. Или совместить.
Но! IP-MAC Binding и Static MAC Address вместе работать не смогут.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 04, 2005 10:31 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
Ок, а как в таком случае предполагается что ip-mac биндинг будет относится к не-IP пакетам вообще?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 04, 2005 11:05 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Lexx писал(а):
Ок, а как в таком случае предполагается что ip-mac биндинг будет относится к не-IP пакетам вообще?

думаю, будет просто пропускать. уточню и отвечу позже.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 05, 2005 10:38 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Lexx писал(а):
Ок, а как в таком случае предполагается что ip-mac биндинг будет относится к не-IP пакетам вообще?

Вадим, вот ответ:
For non-IP packet (ie, L2 packet or IPX packet), those packet will be forwarded by switch. The IP-MAC binding feature is designed for IP protocol.
However, once that PC issue any ARP packet and the IP-MAC doesn't match that specified list, that MAC will be placed in fdb table with "blockbyAddrBind" state, and that MAC will be blocked, including L2, IPX, etc. packet with that MAC.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 05, 2005 16:18 
Не в сети

Зарегистрирован: Вт июн 14, 2005 13:34
Сообщений: 34
Откуда: Moscow
Vladislav Karagezov писал(а):
Но! IP-MAC Binding и Static MAC Address вместе работать не смогут.


Т.е. головная организация ответила, что на этом свитче физически невозможно привязать и МАС и IP к порту одновременно? И этого не будет в новых прошивках никогда потому что никогда, мы правильно поняли?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 05, 2005 16:22 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Marauder писал(а):
Vladislav Karagezov писал(а):
Но! IP-MAC Binding и Static MAC Address вместе работать не смогут.


Т.е. головная организация ответила, что на этом свитче физически невозможно привязать и МАС и IP к порту одновременно? И этого не будет в новых прошивках никогда потому что никогда, мы правильно поняли?

:-) как-то неправильно интерпретировали.
Привязку IP-MAC-port постараются сделать, т.е. будет расширение IP-MAC binding, xчтобы е 2 таблицы создавать, а одну.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 05, 2005 16:30 
Не в сети

Зарегистрирован: Вт июн 14, 2005 13:34
Сообщений: 34
Откуда: Moscow
Это бодрит. Т.е. инструмент будет проверять каждый порт на соответствие двум условиям, айпи и МАСу, и только в этом случае пропускать клиента? Это есть гут.

По опыту, сколько времени это может занять у разработчика? Порядок цифр. Недели, месяцы, полгода, год?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 05, 2005 16:51 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Marauder писал(а):
Это бодрит. Т.е. инструмент будет проверять каждый порт на соответствие двум условиям, айпи и МАСу, и только в этом случае пропускать клиента? Это есть гут.

По опыту, сколько времени это может занять у разработчика? Порядок цифр. Недели, месяцы, полгода, год?

не меньше месяца.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 05, 2005 11:04 
Не в сети

Зарегистрирован: Ср июл 20, 2005 04:32
Сообщений: 15
Откуда: Mezhdurechensk
Vladislav Karagezov писал(а):
Marauder писал(а):
.......
По опыту, сколько времени это может занять у разработчика? Порядок цифр. Недели, месяцы, полгода, год?

не меньше месяца.


хотелось бы узнать на каком этапе данная разработка и когда можно будет опробовать новую прошивку?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс авг 21, 2005 20:06 
Не в сети

Зарегистрирован: Вс авг 21, 2005 19:44
Сообщений: 35
Откуда: Marijampole(Lithuania)
А воз и ныне там или нет?
А деиствительно, как обстоит дела с новои прошывкои, когда можно будет ее увидет? IP-MAC-PORT binding уж очень нужна.

Спасибо

Ramas


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 22, 2005 09:15 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
ramas писал(а):
А воз и ныне там или нет?
А деиствительно, как обстоит дела с новои прошывкои, когда можно будет ее увидет? IP-MAC-PORT binding уж очень нужна.

Спасибо

Ramas

как только будут новости я сообщу.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 25, 2005 08:05 
Не в сети

Зарегистрирован: Чт фев 03, 2005 18:12
Сообщений: 38
Откуда: tester
сколько соответствий IP-MAC может проверяться коммутатором одновременно на одном порту ?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 135 ]  На страницу Пред.  1, 2, 3, 4, 5 ... 9  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 14


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB