faq обучение настройка
Текущее время: Вт июл 22, 2025 22:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DES-3528 и IMPB
СообщениеДобавлено: Ср июл 20, 2011 11:24 
Не в сети

Зарегистрирован: Пн дек 13, 2010 09:34
Сообщений: 59
Добрый день.

Переезжаем с DES-3526 на DES-3528. Используется IMPB. Есть участки сети, которые сегментируются из плоской модели в сегмент и прибиваются по IP+MAC (за портами бывают мыльницы).
Происходит это так:
1. Включаем IMPB;
1a. Так как IPMB связок нет, лог быстро наполняется информацией о них, где IP+MAC. Дальше это все распарсивается и прописывается агентом по телнету.
1b. Если же каким-то образом не получилось прологировать (забыли прописать сислог/потеряли сеть), то связки появлялись в blocked, которые можно удалить из этой таблицы и лог опять наполнялся информацией.
Схема работала на DES-3526 идеально.

1. ACL
Поставили на тест DES-3528:
Скрытый текст: показать
Код:
Device Type                : DES-3528 Fast Ethernet Switch
MAC Address                : 00-1E-58-50-16-30
IP Address                 : 10.254.155.25 (Manual)
VLAN Name                  : management
Subnet Mask                : 255.255.0.0
Default Gateway            : 10.254.0.1
Boot PROM Version          : Build 1.00.B007
Firmware Version           : Build 2.63.B030
Hardware Version           : A1
Serial Number              : P1UM186000012
System Name                : DES-3528

Есть условный абонент:
Код:
IP: 10.1.10.253
MASK: 255.255.255.0
GW: 10.1.10.1

IMPB логируется:
Скрытый текст: показать
Код:
Command: show address_binding
Trap/Log          : Enabled
DHCP Snoop(IPv4)  : Disabled
DHCP Snoop(IPv6)  : Disabled
ND Snoop          : Disabled

Настройки IPMB порта 24:
Код:
Command: show address_binding ports 24
 Port   IPv4      IPv6      Mode  Zero IP    DHCP Packet  Stop Learning
        State     State                                   Threshold/Mode
 -----  --------  --------  ----  ---------  -----------  --------------
 24     Loose     Disabled  ACL   Allow      Not Forward  500/Normal

В 24 порт коммутируем абонента и получаем:
Код:
3     2011-07-20 13:00:33 WARN(4) Unauthenticated IP-MAC address and discarded b
                                  y ip mac port binding(IP:<10.1.10.253>, MAC:<0
                                  0-1B-21-80-EE-C8>, Port<24>)
2     2011-07-20 13:00:33 INFO(6) Port 24 link up, 100Mbps FULL duplex


Все правильно, связки такой нет. Но почему:
Код:
Command: show address_binding blocked all

 VID  VLAN Name                        MAC Address       Port
 ---- -------------------------------- ----------------- ----

Total Entries : 0

Почему заблокированного MAC-адреса нет в таблице blocked?

Прописываем связку:
Код:
Command: create address_binding ip_mac ipaddress 10.1.10.253 mac_address 00-1B-21-80-EE-C8 mode acl ports 24

Success.

Трафик пошел. Все хорошо.

Теперь у абонента меняем IP-адрес на 10.1.10.252. Выполнил в тупую в настройках сетевой карты, в этот момент у меня был запущен пинг:
Код:
Ответ от 10.1.10.1: число байт=32 время=1мс TTL=255
Ответ от 10.1.10.1: число байт=32 время=1мс TTL=255
Ответ от 10.1.10.1: число байт=32 время=1мс TTL=255
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.

Да, пинг пропал - все правильно: IP не правильный.

Но в логе ничего не поменялось, как была последняя запись под номером три, так и осталась:
Код:
Command: show log

Index Date       Time     Level   Log Text
----- ---------- -------- ------- ----------------------------------------------
3     2011-07-20 13:00:33 WARN(4) Unauthenticated IP-MAC address and discarded b
                                  y ip mac port binding(IP:<10.1.10.253>, MAC:<0
                                  0-1B-21-80-EE-C8>, Port<24>)
2     2011-07-20 13:00:33 INFO(6) Port 24 link up, 100Mbps FULL duplex
1     2011-07-20 13:00:30 INFO(6) Port 23 link down

То есть коммутатор не залогировал, что появился новый Unauthenticated IP-MAC.

Но почему же тогда в таблице blocked так же нет MAC-адреса:
Код:
DES-3528:admin#show address_binding blocked all
Command: show address_binding blocked all

 VID  VLAN Name                        MAC Address       Port
 ---- -------------------------------- ----------------- ----

Total Entries : 0


Почему коммутатор не фиксирует в логе и в таблице blocked ситуацию со сменой IP-MAC.
Получается что, если кто-то поменяет себе реквизиты, а операторы это не зафиксируют и не примут меры. Но коммутатор трафик не пропустит.


2. ARP
При использования режима ARP, коммутатор зафиксирует смену IP и в таблицу blocked записывает MAC-адрес. Если постоянно менять IP, то в логе каждая попытка отражается.
Все хорошо. Но есть один момент.
Если режим IPMB (ARP) включить на порту и скоммутировать туда абонента (нового, у которого нету записи IP-MAC) - коммутатор зафиксирует Unauthenticated IP-MAC и заблокирует трафик. Это правильно.
Если привязка IP-MAC существует на порту и включен режим IPMB, то при удалении связки IP-MAC, трафик не блокируется и продолжает коммутироватся.

Настройки 23 порта:
Код:
Command: show address_binding ports 23

 Port   IPv4      IPv6      Mode  Zero IP    DHCP Packet  Stop Learning
        State     State                                   Threshold/Mode
 -----  --------  --------  ----  ---------  -----------  --------------
 23     Loose     Disabled  ARP   Allow      Not Forward  500/Normal

Таблица IP-MAC:
Код:
Command: show address_binding ip_mac all

 M(Mode) - D:DHCP, N:ND S:Static ST(ACL Status) - A:Active I:Inactive

 IP Address                              MAC Address       M  ST Ports
 --------------------------------------- ----------------- -- -- ---------------
 10.1.10.253                             00-1B-21-80-EE-C8 S  I  23

Абонент работает:
Код:
Ответ от 10.1.10.1: число байт=32 время=1мс TTL=255
Ответ от 10.1.10.1: число байт=32 время=1мс TTL=255
Ответ от 10.1.10.1: число байт=32 время=1мс TTL=255
Ответ от 10.1.10.1: число байт=32 время=1мс TTL=255


Удаляем IP-MAC:
Код:
Command: delete address_binding ip_mac all

Success.

Command: show address_binding ip_mac all

 M(Mode) - D:DHCP, N:ND S:Static ST(ACL Status) - A:Active I:Inactive

 IP Address                              MAC Address       M  ST Ports
 --------------------------------------- ----------------- -- -- ---------------

Total Entries : 0

Абонент продолжает пинговать шлюз.

Если выключить порт и включить. Коммутатор заблокирует неизвестный IP-MAC и не будет пропускать трафик пока ее не пропишут.

Нормальное ли это поведение коммутатора?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Ср июл 20, 2011 19:12 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
нет, ненормальное. Я тоже подозреваю, что что-то в этом IMPB не так, только пока точно не определил что именно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Вт июл 26, 2011 07:31 
Не в сети

Зарегистрирован: Пн дек 13, 2010 09:34
Сообщений: 59
Может я что-то не правильно делаю?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Вт авг 09, 2011 09:14 
Не в сети

Зарегистрирован: Пн дек 13, 2010 09:34
Сообщений: 59
И все же:
Почему коммутатор не фиксирует в логе и в таблице blocked ситуацию со сменой IP-MAC (в режиме ACL)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Ср авг 10, 2011 16:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Пришлите, пожалуйста, мне на почту полную конфигурацию DES-3528 для анализа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Чт авг 11, 2011 15:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
В режиме ACL я вижу аналогичное поведение и отписал о нем в штаб-квартиру.
Что касается режима ARP, то клиент не будет заблокирован пока не отправит ARP запрос.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Чт авг 11, 2011 16:02 
Не в сети

Зарегистрирован: Пн дек 13, 2010 09:34
Сообщений: 59
Denis Evgraphov писал(а):
В режиме ACL я вижу аналогичное поведение и отписал о нем в штаб-квартиру.
Что касается режима ARP, то клиент не будет заблокирован пока не отправит ARP запрос.

Cпасибо, буду ждать новостей.
То есть в режиме ARP, абонент заблокируется в том случае, когда от него поступит ARP запрос на любой адрес? Я так понимаю, это произойдет только при очистке arp-cache или запрос на адрес, которого еще нету в кеше.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Чт авг 11, 2011 16:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Именно так, ну и плюс еще записи изученные динамически имеют время жизни, то есть по тайм-ауту удаляются из ARP таблицы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Чт авг 11, 2011 16:16 
Не в сети

Зарегистрирован: Пн дек 13, 2010 09:34
Сообщений: 59
Denis Evgraphov писал(а):
Именно так, ну и плюс еще записи изученные динамически имеют время жизни, то есть по тайм-ауту удаляются из ARP таблицы.

Все, теперь, понятно про ARP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Чт авг 11, 2011 16:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Хорошо. Про проблему в режиме ACL я Вам сообщу, как только из ШК мне ответят.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Пн авг 22, 2011 13:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
ШК сообщила, что при использовании режима ACL автоматически используется режим Strict. На DES-3528 в указанной Вами прошивке реализован IMPB версии 3.8, работающий по сути как фильтрация и поэтому заблокированные не заносятся в FDB. Что касается логирования, то оно в этом случае осуществляется для заблокированного клиента лишь раз в пять минут, поэтому при смене IP адреса Вы не видите новой записи в логе, но злоумышленник при этом заблокирован.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Пн авг 22, 2011 13:40 
Не в сети

Зарегистрирован: Чт дек 24, 2009 17:30
Сообщений: 296
Откуда: Днепропетровск
Цитата:
На DES-3528 в указанной Вами прошивке реализован IMPB версии 3.8, работающий по сути как фильтрация и поэтому заблокированные не заносятся в FDB. Что касается логирования, то оно в этом случае осуществляется для заблокированного клиента лишь раз в пять минут, поэтому при смене IP адреса Вы не видите новой записи в логе, но злоумышленник при этом заблокирован.

Такое поведение IMPB 3.8 является общим для всех серий?
Конкретно интересует DES-3200.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Пн авг 22, 2011 14:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Уточните, пожалуйста, что Вы имеете в виду. Какой именно пункт вызывает вопросы?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Пн авг 22, 2011 14:37 
Не в сети

Зарегистрирован: Пн дек 13, 2010 09:34
Сообщений: 59
Denis Evgraphov писал(а):
ШК сообщила, что при использовании режима ACL автоматически используется режим Strict. На DES-3528 в указанной Вами прошивке реализован IMPB версии 3.8, работающий по сути как фильтрация и поэтому заблокированные не заносятся в FDB. Что касается логирования, то оно в этом случае осуществляется для заблокированного клиента лишь раз в пять минут, поэтому при смене IP адреса Вы не видите новой записи в логе, но злоумышленник при этом заблокирован.


Так, я вроде не про FDB писал, а про таблицу blocked. Или это одно и тоже?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3528 и IMPB
СообщениеДобавлено: Пн авг 22, 2011 15:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
В ШК мне ответили, что в таблицу Blocked на DES-3528 клиент также заноситься не будет.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 35


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB