faq обучение настройка
Текущее время: Ср июл 23, 2025 18:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Binding]
СообщениеДобавлено: Чт авг 22, 2013 15:39 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
Добрый день, коллеги!
На коммутаторах настроен DHCP-Snooping c IMP-Binding'ом. Уже 2-ой раз мак-адрес разных абонентов попадает в Block-List, по непонятной причине и на разных коммутаторах. Пытаюсь удалить блокировку - не удаляется. Помогает только ребут.
В связи с этим вопросы:
1. Почему мак может попадать в блокировку, а после ребута коммутатора все работает отлично.
2. Почему не удаляется мак-адрес из блокировки. Удалить можно только ребутом коммутатора.
3. Как оптимизировать работу этих функций для работы в сети провайдера.
4. Что такое SLT и чему он должен быть равен. По-умолчанию 500.

Конфиг ниже:
Код:
config address_binding ip_mac ports 1-24 state enable strict allow_zeroip enable forward_dhcppkt enable
config address_binding ip_mac ports 1-28 mode arp stop_learning_threshold 500
config address_binding dhcp_snoop max_entry ports 1-28 limit 5
config address_binding dhcp_snoop max_entry ports 1-28 limit no_limit ipv6
config address_binding ip_mac ports 25-28 state disable allow_zeroip disable forward_dhcppkt enable
enable address_binding dhcp_snoop


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пт авг 23, 2013 10:50 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
Код:
DES-1228/ME:5#show address_binding blocked all
Command: show address_binding blocked all

 VID  VLAN Name                        MAC Address       Port Type           
 ---- -------------------------------- ----------------- ---- ---------------
 200  kopore                           04-7D-7B-EE-54-6E 23   BlockByAddrBind

Традиционно, помог только ребут.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пт авг 23, 2013 13:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Как вы пытались очистить привязки?
По поводу параметра
stop_learning_threshold - (Optional) When the number of blocked entries exceeds the threshold, the port will stop learning new addresses. Packets with a new address will be dropped.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пт авг 23, 2013 14:08 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
Artem Kolpakov писал(а):
Как вы пытались очистить привязки?

Код:
config address_binding recover_learning ports all

А так же
Код:
delete address_binding blocked all 


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пт авг 23, 2013 14:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Скорее всего, происходит следующее.
Клиент получает ip адрес, коммутатор создает привязку, и включает счетчик lease time. По прошествии этого времени клиент по какой-то причине не перезапрашивает адрес (или же коммутатор не реагирует на обновление) и продолжает его использовать, но коммутатор связку удаляет и блокирует клиента - и даже если вы чистите блокированную связку, она пересоздается заново т.к. трафик от абонента продолжает идти.
Перезагрузка коммутатора гасит и включает порты, перезапуская у клиента процесс получения ip адреса - поэтому он вновь начинает работать.
Попробуйте, во-первых, выяснить, какое клиентское оборудование установлено, во-вторых, проследить за счетчиком lease time, а также при блокировке не перезагружать коммутатор, а отключить на минуту порт и поднять его вновь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пт авг 23, 2013 15:36 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
На стороне абонента ПК, с Win7.
Предположим, что все так оно и есть, как Вы говорите, как в таком случае, бороться с проблемой?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пт авг 23, 2013 16:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Для начала - анализировать трафик на предмет dhcp пакетов и смотреть состояние связки на порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Сб авг 24, 2013 10:47 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
Снова залочился абонент.
Код:
show address_binding blocked all

 VID  VLAN Name                        MAC Address       Port Type           
 ---- -------------------------------- ----------------- ---- ---------------
 200  kopore                           00-15-58-BA-92-D3 23   BlockByAddrBind

Вот список связок на данный момент:
Код:
Command: show address_binding ip_mac all

M(Mode) - D:DHCP, S:Static ACL - A:Active I:Inactive

IP Address                              MAC Address       M  ACL Ports
--------------------------------------- ----------------- -- -- ---------------
192.168.200.25                          BC-5F-F4-15-31-53 D  A  7             
192.168.200.44                          00-1E-68-68-B4-2F D  A  4             

Total Entries : 2

Код:
Command: show address_binding dhcp_snoop binding_entry

S (Status) - A: Active, I: Inactive
Time - Left Time (sec)

IP Address                              MAC Address       S  LT(sec)    Port
--------------------------------------- ----------------- -- ---------- -----
192.168.200.25                          BC-5F-F4-15-31-53 A  12743      7   

192.168.200.44                          00-1E-68-68-B4-2F A  12773      4   

Total Entries : 2


Выключил порт абонента на 3 минуты блокировка пропала, потом включил снова. Абонент IP-адрес в DHCP сервере арендовал (!), но потом сразу же попал в блок-лист:

Код:
Command: show address_binding blocked all

 VID  VLAN Name                        MAC Address       Port Type           
 ---- -------------------------------- ----------------- ---- ---------------
 200  kopore                           00-15-58-BA-92-D3 23   BlockByAddrBind


Традиционно, помог только ребут. После ребута коммутатора, абонент заработал и привязка появилась:
Код:
Command: show address_binding dhcp_snoop binding_entry

S (Status) - A: Active, I: Inactive
Time - Left Time (sec)

IP Address                              MAC Address       S  LT(sec)    Port
--------------------------------------- ----------------- -- ---------- -----
192.168.200.25                          BC-5F-F4-15-31-53 A  14374      7   

192.168.200.26                          00-D0-59-9C-31-62 A  14371      24   

192.168.200.44                          00-1E-68-68-B4-2F A  14371      4   

192.168.200.46                          00-15-58-BA-92-D3 A  14372      23   

Total Entries : 4


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пн авг 26, 2013 08:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Снимите, пожалуйста, дамп трафика с порта абонента в момент блокировки и пришлите мне вместе с конфигом коммутатора на почту для анализа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пн авг 26, 2013 13:48 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
Artem Kolpakov писал(а):
Снимите, пожалуйста, дамп трафика с порта абонента в момент блокировки и пришлите мне вместе с конфигом коммутатора на почту для анализа.

К сожалению, это сделать невозможно, т.к. населенный пункт удаленный и все проблемы решаются удаленно. А вот конфиг я могу выслать с удовольствием. Выслать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пн авг 26, 2013 14:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Одного конфига будет мало - нужен дамп трафика. Без него дальнейший анализ будет практически невозможен, так как на стенде такая ситуация не воспроизведется, и нужно иметь дамп трафика, который идет от абонента и вызывает его блокировку.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пн авг 26, 2013 14:11 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
С нашими монтажниками данная ситуация у нас тоже не воспроизводится :) Какие-то редкие и непонятные случаи.
Я постараюсь, что-нибудь сделать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Пн авг 26, 2013 14:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Буду ждать результатов анализа проблемы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 1228/ME B1 Firmware 2.50.B004 [DHCP snooping + IMP Bindi
СообщениеДобавлено: Вт авг 27, 2013 11:55 
Не в сети

Зарегистрирован: Пт окт 24, 2003 00:47
Сообщений: 508
Откуда: Moscow
Могу сказать что происходит и на DES-3200 rev A. Так же помогает только ребут. Ноутбук монтажника при этом тоже блочит в этом порту.

_________________
D-Link User: DGS-3120-24, DGS-3324SR, DGS-3627G, DGS-3612G, DGS-3312SR, DGS-3100-24TG, DGS-3200-10, DES-3200-26, DES-3200-28, DES-3200-18, DES-3528, DES-3526, DES-3028, DES-1228, DES-2108, DES-2110, DES-3326SR, DMC-920, DMC-810.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 42


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB