faq обучение настройка
Текущее время: Сб июл 19, 2025 01:12

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Пн ноя 28, 2011 20:08 
Не в сети

Зарегистрирован: Пн апр 25, 2005 17:10
Сообщений: 233
Откуда: Ukraine
Здравствуйте!
Примерно пол-года назад был приобретён DES-3200-18 Fast Ethernet Switch Hardware Version A1, который был успешно обновлён до Firmware Version Build 1.51.B007 и сконфигурирован в соответствии с требованиями к безопасности сети,
а именно:
1. MAC адреса в сети статически привязаны к портам: Шлюз и DHCP сервер в порту 17, клиенты - в портах 1-16.
2. Клиенты получают настройки сети от DHCP сервера (без DHCP option 82) исходя из иx MAC-адреса (привязка IP-MAC на сервере).
3. Свитч конфигурируется явным указанием IP и MAC адреса шлюза для предотвращения спуффинга со стороны клиентов
4. Свитч изучает выданый DHCP сервером клиенту IP адрес и не допускает IP и ARP спуффинга со строны других клиентов.
5. Свитч не допускает к сети клиентов со статически прописаной (даже правильной) связкой IP-MAC-PORT, клиенту разрешено работать только после получения настроек сети по DHCP

Тоесть, клиент должен работать исключительно на своём порту, с единственным MAC-адресом и IP адресом, получив настройки по DHCP.
Любая самодеятельность клиента, а именно: смена MAC, IP, попытка прописать адреса статически, вирусные и програмные спуфинги должны пресекаться недопуском нарушителя в сеть.

Соответствующие строки конфигурации выглядели так:
1.
Цитата:
config port_security ports 2-16 admin_state enable max_learning_addr 1 lock_address_mode Permanent
create fdb vlan111 00-11-11-11-11-11 port 17
vlan111 - рассматриваемая сеть а 00-11-11-11-11-11 - MAC адрес шлюза

3.
Цитата:
config arp_spoofing_prevention add gateway_ip 1.1.1.1 gateway_mac 00-11-11-11-11-11 ports 1-16
1.1.1.1 IP адрес шлюза

4-5.
Цитата:
enable address_binding dhcp_snoop
enable address_binding trap_log
enable address_binding arp_inspection
config address_binding ip_mac ports 1-18 state disable allow_zeroip disable forward_dhcppkt enable
config address_binding ip_mac ports 1-18 mode arp stop_learning_threshold 500
config address_binding dhcp_snoop max_entry ports 1-18 limit 5


Куплен новый DES-3200-18 Fast Ethernet Switch Hardware Version A1, который был успешно обновлён до последней доступной Firmware Version Build 1.52.B009, но, к большому сожалению, при попытка перенести конфигурацию оконичлас Fail!'лом

Во-первых, свитч не понял команды enable address_binding arp_inspection
Во-вторых, свитч отказался исполнять
config address_binding ip_mac ports 1-16 state enable strict allow_zeroip enable forward_dhcppkt enable, ссылаясь на

Цитата:
Cannot enable IP-MAC port binding on the port as it is port security-enabled.
Fail!


Вопрос:
Имеется ли возможность настроить безопасную сеть на данной версии прошивки, учитывая требования, озвученые в списке 1-5

Просьба:
В случае неправильно созданой мною конфигурации посоветуйте, пожалуста, правильное решение.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Вт ноя 29, 2011 09:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Пришлите мне на почту конфигурацию, которую вы применяете с версией 1.51.B007


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Вт ноя 29, 2011 09:45 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
На всех свичах длинк, которые я когда-либо встречал, Address-Binding и Port Security одновременно работать не могут, о чём свич вам и написал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Вт ноя 29, 2011 10:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Посмотрел конфиг, вчитался в сообщение.
Вам не кажется, что проделанные вами действия - включение enable address_binding arp_inspection и включение на портах самого address_binding противоречит конфигу, приведенному вами же в пунктах 1 и 4-5?
Если у вас адреса раздаются по DHCP - то вам и нужен dhcp_snooping.
Пропадание arp_inspection связано с переходом на новую версию IMPB начиная с прошивки 1.52.B003.
Почитайте презентацию во вложении.


Вложения:
Технологии Dlink - IMPB v3.8.ppt [1.37 MiB]
Скачиваний: 523
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Вт ноя 29, 2011 11:20 
Не в сети

Зарегистрирован: Пн апр 25, 2005 17:10
Сообщений: 233
Откуда: Ukraine
Спасибо, Artem!
Презентацию почитаю позже, на моей машине не оказалось PP.
Можно ли вместе с dhcp_snooping использовать port_security, и будет ли при его использовании защита от arp спуффинга?
Если Вам не сложно - приведите пожалуйста несколько строк конфига в качестве примера. Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Вт ноя 29, 2011 11:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Почитайте презентацию - там есть и примеры, и ответ на ваш вопрос.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Вт ноя 29, 2011 14:09 
Не в сети

Зарегистрирован: Пн апр 25, 2005 17:10
Сообщений: 233
Откуда: Ukraine
Прочитал пример. Получается, что я должен либо вручную прописать мак и адрес "на порт" командой
create address_binding ip_mac ipaddress <A> mac_address <A> port 1 либо использовать DHCP Snooping, без возможности автоматического (постоянного) закрепления MAC адреса за конкретным портом?
А автоматического изучения mac-адреса (/IP) с создания постоянного (т.е пока не будет удалено вручную) правила не предусмотрено?

Дело в том, что необходимо достаточно быстро подключать пользователя (как с автоматическим изучением port securit): Подключили, проверили, и работай хоть год, пока не будет удалён аккаунт на DHCP сервере?

Вбивать вручную команды create address_binding ip_mac ipaddress - слишком долго, а DHCP Snooping, насколько я понимаю, рабтая автоматически, выдаст безопасную связку нарушителю, подменившиму MAC на другом порту в отсутствие легального пользователя? Или же легальному пользователю будет создана статическая привязка, и нарушитель, в его отсутствие, не сможет воспользоваться сетью?

Извините, что я ищу готового решения, дело в том, что на тестирование у меня сейчас нет времени.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Вт ноя 29, 2011 16:18 
Не в сети

Зарегистрирован: Пн апр 25, 2005 17:10
Сообщений: 233
Откуда: Ukraine
Собрал стенд. Использовал пример из презентации.
К дефолтной конфигурации добавил строки:

enable address_binding dhcp_snoop
config address_binding dhcp_snoop max_entry ports 1-16 limit 1
config address_binding ip_mac ports 1-16 state enable
config address_binding ip_mac ports 1-16 allow_zeroip enable

Подключил шлюз и DHCP сервер к 17-му, а "комп'ютер клиента" к первому порту, сеть заработала.
Имитируем злоумышленика, который заметил отключение абонента и решил воспользоваться поддельным MAC адресом: переподключаем тот же комп'ютер во второй порт, и... хакер получил желанный IP и всё работает: сеть взломана :)
Но задача состоит в том, чтобы не допустить этого!

Вот здесь как раз не хватает port_security ports 1-16 admin_state enable max_learning_addr 1 lock_address_mode Permanent, но Cannot enable port security on the port as it is IP-MAC port binding-enabled!

Как обойти?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Вт ноя 29, 2011 16:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Используйте relay и option82. С этой опцией Вы сможете контролировать к какому порту подключается компьютер пользователя


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Вт ноя 29, 2011 16:40 
Не в сети

Зарегистрирован: Пн апр 25, 2005 17:10
Сообщений: 233
Откуда: Ukraine
Alexandr Zaitsev писал(а):
Используйте relay и option82. С этой опцией Вы сможете контролировать к какому порту подключается компьютер пользователя

Спасибо, но это, к большому сожалению, не возможно в данном решении. В сети имеется множество коммутаторов без поддрежки opt 82. Сейчас решается вопрос о выборе оборудования, которое будет совместимо с сетью.

Вот пример решения задачи на оборудовании другого производителя:
Скрытый текст: показать
ip dhcp snooping enable
ip dhcp snooping binding enable
loopback-detection interval-time 30 30
loopback-detection control-recovery timeout 50

Interface Ethernet1/1
name xxx
switchport access vlan xx
switchport port-security
switchport port-security timeout 10
loopback-detection specified-vlan xx
arp-guard ip 1.1.1.1
ip dhcp snooping action blackhole recovery 60
!

Всё просто и надёжно.
Возможно ли подобное на D-Link? Интересует похожий результат.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Ср ноя 30, 2011 08:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
andryas
То, что вы описали - подключение "злоумышленника" с тем же mac-address в другой порт - считается коммутатором переключением того же самого пользователя из одного порта в другой. И защищаются от этого именно применением Opt82 при использовании DHCP Relay.

К сожалению, "оборудования другого производителя" у нас на руках нет, да и приведенный конфиг мне ни о чем не говорит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Ср ноя 30, 2011 12:05 
Не в сети

Зарегистрирован: Пн апр 25, 2005 17:10
Сообщений: 233
Откуда: Ukraine
Последний вопрос.

Ограничение на совмесное использования port_security и address_binding dhcp_snoop идеологическое или аппаратное?
Иными словами, есть ли надежда на возможность отключения этого досадного ограничения в следующих версиях програмного обеспечения для возможности более гибкой настройки комутатора?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Ср ноя 30, 2011 12:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Нет, функционал меняться не будет


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Ср ноя 30, 2011 13:22 
Не в сети

Зарегистрирован: Пн апр 25, 2005 17:10
Сообщений: 233
Откуда: Ukraine
Спасибо большое!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: port_security и address_binding на DES-3200-18
СообщениеДобавлено: Ср ноя 30, 2011 13:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Пожалуйста


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 145


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB