faq обучение настройка
Текущее время: Пт июл 18, 2025 09:52

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Вт ноя 29, 2011 14:15 
Не в сети

Зарегистрирован: Вт июн 02, 2009 14:24
Сообщений: 19
Подскажите, плз, как отключить рассылку таких сообщений:
From device DGS-3200-16 10.26.1.116
29 Nov 2011 14:03:01

SNMP Authentication Fail
Invalid community: public, IP: 10.26.10.12, MAC: can't resolve!

10.26.10.12 - комп обычного юзера


Device Type DGS-3200-16 Gigabit Ethernet Switch
Firmware Version 2.00.B017
Hardware Version A1
Boot PROM Version 1.00.B005


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Вт ноя 29, 2011 14:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Нужно не отключать вывод сообщения, а выносить управление коммутатором в отдельный влан, чтобы обычные пользователи физически не могли получить доступ к его управлению.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Вт ноя 29, 2011 16:29 
Не в сети

Зарегистрирован: Вт июн 02, 2009 14:24
Сообщений: 19
Denis Evgraphov писал(а):
Нужно не отключать вывод сообщения, а выносить управление коммутатором в отдельный влан, чтобы обычные пользователи физически не могли получить доступ к его управлению.


Денис, уверен, вы и сами понимаете, что это баг. Буду признателен, если в одной из следующих версий прошивки его поправят.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Вт ноя 29, 2011 17:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Почему Вы решили что это баг? У Вас клиенты пытаются получить к коммутатору доступ по SNMP!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Вт ноя 29, 2011 18:09 
Не в сети

Зарегистрирован: Вт июн 02, 2009 14:24
Сообщений: 19
Denis Evgraphov писал(а):
Почему Вы решили что это баг? У Вас клиенты пытаются получить к коммутатору доступ по SNMP!

это баг потому, что клиенты никакого доступа получить на самом деле не пытаются. в данный момент не могу отсниффить что вызывает такое сообщение. попробую завтра разобраться и сообщу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Ср ноя 30, 2011 09:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Видимо, вы звонили пользователю с этим ip адресом и интересовались, пытается ли он взломать коммутатор? Он ответил, что не пытается, и вы решили, что коммутатор сам придумывает попытки взлома.
Слушайте, что сыпется от клиента на этом порту в момент возникновения логов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Ср ноя 30, 2011 12:34 
Не в сети

Зарегистрирован: Вт июн 02, 2009 14:24
Сообщений: 19
Artem Kolpakov писал(а):
Видимо, вы звонили пользователю с этим ip адресом и интересовались, пытается ли он взломать коммутатор? Он ответил, что не пытается, и вы решили, что коммутатор сам придумывает попытки взлома.

Нет, Артем, Вы ошиблись.

Вот, что происходит на самом деле. Юзер устанавливал драйвера сетевого принтера с фирменного диска. В момент поиска принтеров в сети инсталлер посылает следующий snmp-запрос:
Код:
4295   2011-11-30 13:25:54.867551   10.26.12.243   10.26.255.255   SNMP   get-next-request 1.3.6.1.2.1.25.3.2.1.3

На что свич тут же реагирует:
Код:
From device DGS-3200-16 10.26.1.116
30 Nov 2011  12:23:47

SNMP Authentication Fail
Invalid community: public, IP: 10.26.12.243, MAC: can't resolve!

Т.к. я и раньше наблюдал такую реакцию свича, подозреваю, что не только этот конкретный инсталлер такие запросы посылает.

Что скажете?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Ср ноя 30, 2011 12:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Скажу то, что ранее уже озвучил мой коллега - выносите управление в отдельный vlan, чтобы пакеты от пользователей не попадали на управляющий интерфейс коммутатора. Устройство ведет себя корректно - броадкаст предназначен всем устройствам в сети, и коммутатор, получив его, естественно, реагирует.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Ср ноя 30, 2011 13:51 
Не в сети

Зарегистрирован: Вт июн 02, 2009 14:24
Сообщений: 19
Artem Kolpakov писал(а):
Скажу то, что ранее уже озвучил мой коллега - выносите управление в отдельный vlan, чтобы пакеты от пользователей не попадали на управляющий интерфейс коммутатора. Устройство ведет себя корректно - броадкаст предназначен всем устройствам в сети, и коммутатор, получив его, естественно, реагирует.

Все верно, только реакция, на мой взгляд, неадекватна. Если кто-то через телнет или веб пароли подбирать начнет, свич почему-то ничего никому не сообщит, а вот на безобидный snmp-get - ругается. Ну, не сконфигурирована коммьюнити паблик - и хорошо, чего письма-то слать. Я понимаю, еще snmp-set бы был..

Вынести свичи в отдельный влан сейчас возможности нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Ср ноя 30, 2011 13:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Выносить управление в отдельный vlan надо в том числе и для того, чтобы у пользователей в принципе не было возможности
jazzl0ver писал(а):
через телнет или веб пароли подбирать

Стройте сеть правильно - и проблемы не будет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Ср ноя 30, 2011 14:57 
Не в сети

Зарегистрирован: Вт июн 02, 2009 14:24
Сообщений: 19
Artem Kolpakov писал(а):
Выносить управление в отдельный vlan надо в том числе и для того, чтобы у пользователей в принципе не было возможности

Сервера тоже в отдельный влан выносить? Или драйвера принтеров на них не устанавливать?
jazzl0ver писал(а):
через телнет или веб пароли подбирать

Artem Kolpakov писал(а):
Стройте сеть правильно - и проблемы не будет.

Я вам про "фому", а вы мне про "ерему". Еще раз: свич ведет себя некорректно, т.к. сообщает о проблеме в одном случае (незначительном) и не сообщает в другом (который может оказаться гораздо более серьезным). Если вы считаете, что подбор реквизитов для доступа к свичу может быть проблемой (что, в некоторых случаях безусловно так), пусть свич сообщает о любом подборе, а не только на snmp-get. Тогда это будет фича. А пока что - баг.
Кроме того, "MAC: can't resolve!" - чего это "can't resolve"? Он что, не знает с какого мака запрос пришел? Но это так, риторический вопрос.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3200-16: SNMP Authentication Fail
СообщениеДобавлено: Ср ноя 30, 2011 15:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Поведение коммутатора вам объяснили. Менять его не будут.
Закрыто.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 162


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB