Здравствуйте!
Примерно пол-года назад был приобретён DES-3200-18
Fast Ethernet Switch Hardware Version A1, который был успешно обновлён до
Firmware Version Build 1.51.B007 и сконфигурирован в соответствии с требованиями к безопасности сети,
а именно:
1. MAC адреса в сети
статически привязаны к портам: Шлюз и DHCP сервер в порту 17, клиенты - в портах 1-16.
2. Клиенты получают настройки сети от DHCP сервера (без DHCP option 82) исходя из иx MAC-адреса (привязка IP-MAC на сервере).
3. Свитч конфигурируется явным указанием IP и MAC адреса шлюза для предотвращения спуффинга со стороны клиентов
4. Свитч изучает выданый DHCP сервером клиенту IP адрес и не допускает IP и ARP спуффинга со строны других клиентов.
5. Свитч не допускает к сети клиентов со статически прописаной (даже правильной) связкой IP-MAC-PORT, клиенту разрешено работать только после получения настроек сети по DHCP
Тоесть, клиент должен работать исключительно на своём порту, с единственным MAC-адресом и IP адресом, получив настройки по DHCP.
Любая самодеятельность клиента, а именно: смена MAC, IP, попытка прописать адреса статически, вирусные и програмные спуфинги должны пресекаться недопуском нарушителя в сеть.
Соответствующие строки конфигурации выглядели так:
1.
Цитата:
config port_security ports 2-16 admin_state enable max_learning_addr 1 lock_address_mode Permanent
create fdb vlan111 00-11-11-11-11-11 port 17
vlan111 - рассматриваемая сеть а 00-11-11-11-11-11 - MAC адрес шлюза
3.
Цитата:
config arp_spoofing_prevention add gateway_ip 1.1.1.1 gateway_mac 00-11-11-11-11-11 ports 1-16
1.1.1.1 IP адрес шлюза
4-5.
Цитата:
enable address_binding dhcp_snoop
enable address_binding trap_log
enable address_binding arp_inspection
config address_binding ip_mac ports 1-18 state disable allow_zeroip disable forward_dhcppkt enable
config address_binding ip_mac ports 1-18 mode arp stop_learning_threshold 500
config address_binding dhcp_snoop max_entry ports 1-18 limit 5
Куплен новый DES-3200-18
Fast Ethernet Switch Hardware Version A1, который был успешно обновлён до последней доступной
Firmware Version Build 1.52.B009, но, к большому сожалению, при попытка перенести конфигурацию оконичлас
Fail!'лом
Во-первых, свитч не понял команды
enable address_binding arp_inspectionВо-вторых, свитч отказался исполнять
config address_binding ip_mac ports 1-16 state enable strict allow_zeroip enable forward_dhcppkt enable, ссылаясь на
Цитата:
Cannot enable IP-MAC port binding on the port as it is port security-enabled.
Fail!
Вопрос:
Имеется ли возможность настроить безопасную сеть на данной версии прошивки, учитывая требования, озвученые в списке 1-5
Просьба:
В случае неправильно созданой мною конфигурации посоветуйте, пожалуста, правильное решение.
Спасибо.