faq обучение настройка
Текущее время: Пн июл 21, 2025 22:19

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DES-1210-28 привязка ip к порту и dhcp relay
СообщениеДобавлено: Пт окт 26, 2012 09:10 
Не в сети

Зарегистрирован: Пн июн 01, 2009 06:09
Сообщений: 49
Добрый день.

На коммутаторе DES-1210-28 (5.10B30) настроен dhcp relay, все отлично работает клиенты получают всегда один и тот же ip.
Решил настроить привязку выдаваемого ip к порту, маки меня не интересуют.
Других acl кроме системных нет.

create access_profile profile_id 2 ip protocol_id_mask 0xff source_ip_mask 255.255.255.255 destination_ip_mask 0.0.0.0
create access_profile profile_id 3 ip protocol_id_mask 0xff source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.255
create access_profile profile_id 6 ip protocol_id_mask 0xff source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0

config access_profile profile_id 2 add access_id 1 ip protocol_id 255 source_ip 10.164.1.226 destination_ip 0.0.0.0 ports 1 permit
config access_profile profile_id 3 add access_id 1 ip protocol_id 255 source_ip 0.0.0.0 destination_ip 10.164.1.226 ports 1 permit
config access_profile profile_id 6 add access_id 1 ip protocol_id 255 source_ip 0.0.0.0 destination_ip 0.0.0.0 ports 1 deny

После этого абонент находящийся на 1 порту перестал получать ip, оно и ясно, нет разрешающего правила, добавил.
create access_profile profile_id 4 ip protocol_id_mask 0xff source_ip_mask 255.255.255.255
create access_profile profile_id 5 ip protocol_id_mask 0xff destination_ip_mask 255.255.255.255
config access_profile profile_id 4 add access_id 1 ip protocol_id 255 source_ip 0.0.0.0 ports 1 permit
config access_profile profile_id 5 add access_id 1 ip protocol_id 255 destination_ip 255.255.255.255 ports 1 permit

Ip не получает. На dhcp сервер с коммутатора запрос не приходит.
Удалил правила 4-5. Побывал через разрешения udp портов 67,68. Не приходит запрос на сервер DHCP!

Господа, подскажите пожалуйста, как правильно написать эти ACL.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 26, 2012 12:55 
Не в сети

Зарегистрирован: Пн июн 01, 2009 06:09
Сообщений: 49
Добавлят и такое провило, не приходит запрос на DHCP сервер.
create access_profile profile_id 1 ip udp src_port_mask 0xFFFF dst_port_mask 0xFFFF
config access_profile profile_id 1 add access_id 1 ip udp src_port 67 dst_port 68 port 1 permit
config access_profile profile_id 1 add access_id 2 ip udp src_port 68 dst_port 67 port 1 permit


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 26, 2012 13:53 
Не в сети

Зарегистрирован: Пн июн 01, 2009 06:09
Сообщений: 49
По другому попробовал.
Все предыдущие правила удалил.

create access_profile profile_id 2 ip protocol_id_mask 0xff source_ip_mask 255.255.255.255
create access_profile profile_id 5 ip protocol_id_mask 0xff source_ip_mask 0.0.0.0

config access_profile profile_id 2 add access_id 1 ip protocol_id 255 source_ip 10.164.1.226 ports 1 permit
config access_profile profile_id 2 add access_id 2 ip protocol_id 255 source_ip 0.0.0.0 ports 1 permit

config access_profile profile_id 5 add access_id 1 ip protocol_id 255 source_ip 0.0.0.0 ports 1 deny

Не приходят запросы на DHCP сервер, куда уже проще acl, господа инженеры прошу помощи.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 26, 2012 14:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
На стенде у меня работает вот с такими правилами:
Код:
create access_profile profile_id 2 ip protocol_id_mask 0x00 source_ip_mask 255.255.255.255
create access_profile profile_id 5 ip protocol_id_mask 0x00 source_ip_mask 0.0.0.0

config access_profile profile_id 2 add access_id 1 ip protocol_id 0 source_ip 10.90.90.249 ports 1 permit
config access_profile profile_id 2 add access_id 2 ip protocol_id 0 source_ip 0.0.0.0 ports 1 permit

config access_profile profile_id 5 add access_id 1 ip protocol_id 0 source_ip 0.0.0.0 ports 1 deny


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 26, 2012 14:52 
Не в сети

Зарегистрирован: Пн июн 01, 2009 06:09
Сообщений: 49
Denis Evgraphov писал(а):
На стенде у меня работает вот с такими правилами:
Код:
create access_profile profile_id 2 ip protocol_id_mask 0x00 source_ip_mask 255.255.255.255
create access_profile profile_id 5 ip protocol_id_mask 0x00 source_ip_mask 0.0.0.0

config access_profile profile_id 2 add access_id 1 ip protocol_id 0 source_ip 10.90.90.249 ports 1 permit
config access_profile profile_id 2 add access_id 2 ip protocol_id 0 source_ip 0.0.0.0 ports 1 permit

config access_profile profile_id 5 add access_id 1 ip protocol_id 0 source_ip 0.0.0.0 ports 1 deny


Денис, Вы хотите сказать, что на стенде устройство на 1 порту получило IP адрес 10.90.90.249 через настроенный на этом коммутаторе DHCP релей который получил данные с DHCP сервера используя поцию 82?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 26, 2012 16:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Да, на стенде это работает. Какой у Вас функционал кроме DHCP Relay используется на коммутаторе?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 29, 2012 09:47 
Не в сети

Зарегистрирован: Пн июн 01, 2009 06:09
Сообщений: 49
Denis Evgraphov писал(а):
Да, на стенде это работает. Какой у Вас функционал кроме DHCP Relay используется на коммутаторе?


Делаем ресет коммутатору.
Выполняем команды.

Код:
config vlan default delete 1-27
create vlan mgmt tag 100
config vlan mgmt add tagged 25-26
config vlan mgmt add untagged 27
enable management vlan
config management vlan mgmt
config loopdetect enable
config loopdetect interval_time 2
config loopdetect lbd_recover_time 60
config loopdetect ports 1-28 enable
config port_security 1-24 admin_state enable max_learning_addr 1 lock_address_mode DeleteOnTimeout
enable dhcp_relay
config dhcp_relay add ipif System 10.164.0.1
config dhcp_relay option_82 state enable
config dhcp_relay option_82 check disable
config dhcp_relay option_82 policy replace
config dhcp_relay option_82 remote_id user_define 10.164.0.9
create vlan inet tag 115
create vlan voip tag 116
config vlan inet add tagged 25
config vlan voip add tagged 25
config vlan voip add untagged 3-24
config vlan inet add untagged 1-2
config ipif System ipaddress 10.164.0.9/24 gateway 10.164.0.1
config dhcp_server screening ports 1-24 state enable
save


Устройство на первом порту успешно получает ip.

добавляем acl.

Код:
create access_profile profile_id 2 ip protocol_id_mask 0x00 source_ip_mask 255.255.255.255
create access_profile profile_id 5 ip protocol_id_mask 0x00 source_ip_mask 0.0.0.0

config access_profile profile_id 2 add access_id 1 ip protocol_id 0 source_ip 10.164.1.226 ports 1 permit
config access_profile profile_id 2 add access_id 2 ip protocol_id 0 source_ip 0.0.0.0 ports 1 permit

config access_profile profile_id 5 add access_id 1 ip protocol_id 0 source_ip 0.0.0.0 ports 1 deny


Устройство на первом порту не получает ip, на dhcp server запрос не приходит.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 29, 2012 10:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
При таких настройках я вижу проблему на стенде. Отписал в ШК и сообщу Вам по результатам.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 31, 2012 06:58 
Не в сети

Зарегистрирован: Пн июн 01, 2009 06:09
Сообщений: 49
Denis Evgraphov писал(а):
При таких настройках я вижу проблему на стенде. Отписал в ШК и сообщу Вам по результатам.


Денис, есть информация из ШК. Проблема для нас серьезная.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 31, 2012 08:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Пока что никакой информации нет.
В любом случае, если проблему подтвердят и будут исправлять - это может занять не один день и даже не пять.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 02, 2012 14:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Исправление появится ближе к середине ноября. Я сообщу по результатам.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 06, 2012 06:06 
Не в сети

Зарегистрирован: Пн июн 01, 2009 06:09
Сообщений: 49
Вышла версия B35.
Там эта ошибка исправлена?
Какие изменения в этой прошивке?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 06, 2012 09:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Исправление туда не включено, там обновление для BootPROM.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 06, 2012 13:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Попробуйте, пожалуйста, ситуацию с прошивкой, которую я выслал Вам на почту и сообщите по результатам.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 09, 2012 07:20 
Не в сети

Зарегистрирован: Пн июн 01, 2009 06:09
Сообщений: 49
Denis Evgraphov писал(а):
Попробуйте, пожалуйста, ситуацию с прошивкой, которую я выслал Вам на почту и сообщите по результатам.


Протестировал.

После применения acl, "отваливается" функциональность dhcp relay.
Код:
> tcpdump -i eth0 -n -p port 67
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth0, link-type EN10MB (Ethernet), capture size 65535 bytes
10:14:23.975074 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 300
10:14:30.975087 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 300
10:14:46.975163 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 300
10:15:24.136746 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 300
10:15:29.136504 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 300
10:15:36.136511 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 300


а должно быть, до acl

Код:
11:31:52.673095 IP 10.164.0.9.67 > 10.164.0.1.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 330
11:31:52.673319 IP 10.164.0.9.67 > 10.164.0.1.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 330
11:31:53.675421 IP 10.164.0.1.67 > 10.164.0.9.67: BOOTP/DHCP, Reply, length 302
11:31:53.682260 IP 10.164.0.9.67 > 255.255.255.255.68: BOOTP/DHCP, Reply, length 278
11:31:53.682463 IP 10.164.0.9.67 > 255.255.255.255.68: BOOTP/DHCP, Reply, length 278
11:31:53.682667 IP 10.164.0.9.67 > 255.255.255.255.68: BOOTP/DHCP, Reply, length 278
11:31:53.691932 IP 10.164.0.9.67 > 10.164.0.1.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 355
11:31:53.692155 IP 10.164.0.9.67 > 10.164.0.1.67: BOOTP/DHCP, Request from 14:da:e9:c4:eb:c0, length 355
11:31:53.723100 IP 10.164.0.1.67 > 10.164.0.9.67: BOOTP/DHCP, Reply, length 302


Что то не доделали...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 27


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB