Приветствую!
В связи с тем, что 3526 больше не выпускается, приходится переходить на 3528. Возникло несколько вопросов при использовании dhcp relay + option 82 на новых свитчах. Пока настройки следующие:
Код:
enable dhcp_relay
config dhcp_relay hops 4 time 0
config dhcp_relay option_82 state enable
config dhcp_relay option_82 check disable
config dhcp_relay option_82 policy replace
config dhcp_relay option_82 remote_id default
config dhcp_relay option_60 state disable
config dhcp_relay option_61 state disable
config dhcp_relay option_60 default mode drop
config dhcp_relay option_61 default drop
config dhcp_relay add vlanid 99 192.168.xx.xx
Здесь 99 - клиентский влан. Вопросы следующие:
1. Иногда попадаются выделенные VLAN для корп. клиентов - например, для объединения нескольких филиалов. Каким образом обеспечить правильное прохождение их внутренних корпоративных DHCP-запросов до своих серверов - в неприкосновенности - внутри таких вланов? В 3526 для этого требуется создавать acl на транковых и оконечных портах. Будет ли это работать 3528, и требуется ли вообще?
2. Будет ли вставляться option 82 в юникастовые запросы (dhcp-renew)?
3. При подключении нескольких свитчей по цепочке - не будут ли размножаться отрелеенные запросы в транковых портах?
4. Планируем со временем раздавать реальники по dhcp из динамического пула с открытым доступом в интернет, с защитой через IPMB. Однако требуется продолжение работы старых устройств. К сожалению, с доисторических времен в сети осталось множество роутеров, приставок, sip-адаптеров и телефонов и просто компов с установленными статическими серыми IP. Исправить их все на dhcp не представляется возможным - потребуется физический обход всех клиентов на предмет выявления наличия у них таких устройств.
Так как новый диапазон, который требуется защищать через IPMB, совершенно другой, проблему мог бы решить permit_ip_pool на 3526. Но на 3528 такой функции нет. Возможно ли решить проблему через ACL? Скажем, если задать permit для подсети 192.168.0.0/16 с profile id меньше чем у System - будет ли это работать? Если нет, что еще можно сделать, или ipmb нам не светит совсем?
Спасибо за ответы! Сейчас имеется только один тестовый 3528 и все это тщательно проверить не получается.