Lord3D писал(а):
IP-MAC-Port binding, насколько я понимаю, нельзя использовать без MAC-адреса.
Выше я упоминал про режим DHCP Snooping. Работает это примерно так: а) дхцп пакеты от клиента пропускаются наверх. б) дхцп сервер выдает адрес клиенту. в) коммутатор видит, что адрес был выдан дхцп и создает в специальной таблице разрешающую запись для данных ip+mac+port. Т.е. все работает автоматически, но не все так хорошо, как может показаться:
1. Если таблица по какой то причине сбросилась (перезагрузился коммутатор) то надо как то заставить клиента переполучить IP-адрес
2. Клиентские устройства часто могут смешивать трафик в кучу, т.е. есть ненулевая вероятность, что через абонентский роутер "наверх" будут просачиваться пакеты с внутренними адресами. Это может привести к блокировке разрешенных устройств на порту
3. Сам по себе функционал IMP зачастую ведет себя странно (не обновилась запись, заблокировалась валидная связка, разрешилась невалидная и т.п.)
4. Есть основания думать, что работа IMP может быть связана с "конфликтами хеш", что практически исключает применение функционала на моделях DES-3028 и DES-3200-28/A1/B1.
В общем, я попробовал - не понравилось. Хотя некоторые как то приноровились.

Lord3D писал(а):
Клиент должен быть лишён возможности использовать IP, отличный от выделенного ему провайдером. Вообще, интересно, как эту проблему решают провайдеры с Option 82 без VLAN-Per-User.
Раньше IP-адрес мы выдавали
абоненту. Теперь же это свойство
порта коммутатора. Т.е. заранее известно как настраивать порт - задолго до того, как туда будет включен абонент. На каждом порту прописаны правила, разрешающие ARP-ответы по определенному признаку (4-й октет в определенном диапазоне). Правила подходят для всех коммутаторов данной ревизии, т.е. нет нужды конфигурировать каждый свичик индивидуально. Так что абонент может поставить себе любой IP, но об этом никто не узнает, т.к. ARP-ответ будет пропущен только с разрешенным адресом.