faq обучение настройка
Текущее время: Ср июл 23, 2025 20:57

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Вс авг 21, 2016 15:02 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Необходимо запустить сеть на IPoE без привязки к абонентскому железу (МАС клиента).
Т.е. "подключил любую железку - вышел в Интернет".
Схема сети "от абонента":
абонент -- порт DES-3200-XX(vlan на свитч) -- DGS-3420-XX(DHCP relay) --- DHCP сервер(opt 82 выдача IP по номеру порта DES-3200).

От подмены IP защитил с помощью dhcp snooping ip-mac-binding на DES-3200, а вот как решить проблему подмены/дубликатов MAC?
Например, некий абонент установил у себя роутер и зачем-то сделал в нём клон МАС компьютера.
Всё работает, все довольны. Через некоторое время, этот абонент продает комп своему соседу (в интерпретации провайдера - "в соседний порт").
Клон МАС в роутере не удаляет. Зачем? И так работает.
Что имеем в итоге? Ещё не проверял, но предполагаю, что DHCP сервер "бездумно" выдаст обоим "легальные IP",
т.к. пара "MAC DES-3200-порт" впишутся в критерий выдачи IP.
Но работать не будет у обоих (если включатся оба одновременно), т.к. DGS-3420 "заблудится" в ARP таблице..

Решаемо? Если "да", то каким образом, или без привязки к МАС в данной схеме не обойтись?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Пн авг 22, 2016 09:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
У вас ip адреса выдаются по opt82 в пакете, выдадутся разные ip адреса. Если impb roaming отключен - тот, кто вторым попытается получить адрес, заблокируется коммутатором.
По жалобе абонента и двухминутному анализу лога dhcp сервера и fdb коммутатора поймете, что у них - внезапно! - одинаковые мак адреса на соседних портах, поправите по телефону или с помощью монтажника.
Не выдумывайте себе лишних проблем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Пн авг 22, 2016 10:51 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Artem Kolpakov писал(а):
У вас ip адреса выдаются по opt82 в пакете, выдадутся разные ip адреса. Если impb roaming отключен - тот, кто вторым попытается получить адрес, заблокируется коммутатором.

Этим "вторым" легко может стать и "первый", который "главный" владелец МАС-а.
Artem Kolpakov писал(а):
По жалобе абонента и двухминутному анализу лога dhcp сервера и fdb коммутатора поймете, что у них - внезапно! - одинаковые мак адреса на соседних портах, поправите по телефону или с помощью монтажника.
Не выдумывайте себе лишних проблем.

Всё оно так, согласен. Но.. Как всегда, это пресловутое "НО"..
Сеть я только строю, обслуживать на месте будут другие, с квалификацией, которая не позволит "шариться" по логам/коммутаторам и искать в них чёрную кошку.
А плевки в себя любимого получать не очень приятно как-то..
Вот и хочется подстелить соломку..
Подводя итог, как я понимаю, необходимого функционала для АВТОМАТИЧЕСКОГО решения проблемы не существует.
Т.е. либо менять дизайн/железо сети, либо писать доп. костыли для ТП..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Пн авг 22, 2016 18:04 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Я правильно понимаю, что если в address_bindind "Trap/Log : Enabled",
то при появлении дубликата МАС, должен придти трап, и в логе будет соотв. запись, даже при "Roaming state : Disabled"?
И где бы увидеть OID этого трапа?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Пн авг 22, 2016 18:07 
Не в сети

Зарегистрирован: Пт июн 02, 2006 00:26
Сообщений: 390
Откуда: Москва
Делайте РРРоЕ.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Пн авг 22, 2016 20:59 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
W00lfy писал(а):
Делайте РРРоЕ.

Я от него пытаюсь уйти.. :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Вт авг 23, 2016 00:35 
Не в сети

Зарегистрирован: Пт июн 02, 2006 00:26
Сообщений: 390
Откуда: Москва
Тогда зачем закупали оборудование для него?)) У вас семь пятниц на неделе? Для чего закупали, то и делайте. Или не трахайте себе мозг "дубликатами" и делайте ипое, как вам писали тут и на наге.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Вт авг 23, 2016 10:20 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
W00lfy писал(а):
Тогда зачем закупали оборудование для него?)) У вас семь пятниц на неделе? Для чего закупали, то и делайте. Или не трахайте себе мозг "дубликатами" и делайте ипое, как вам писали тут и на наге.

А по теме есть что сказать?
Про трапы, например. Или только на пофлудить зашли?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Вт авг 23, 2016 15:54 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Artem Kolpakov писал(а):
У вас ip адреса выдаются по opt82 в пакете, выдадутся разные ip адреса. Если impb roaming отключен - тот, кто вторым попытается получить адрес, заблокируется коммутатором.

Сконфигурил вот так:
Код:
config address_binding dhcp_snoop max_entry ports 1-17 limit 1
config address_binding ip_mac ports 1-17 protocol ipv4
config address_binding ip_mac ports 1-17 ip_inspection enable
config address_binding ip_mac ports 1-17 allow_zeroip enable
enable address_binding dhcp_snoop
disable address_binding roaming
enable address_binding trap_log


DES-3200-18:admin#show address_binding
Command: show address_binding

Roaming state     : Disabled
Trap/Log          : Enabled
DHCP Snoop(IPv4)  : Enabled
DHCP Snoop(IPv6)  : Disabled
DHCP-PD Snoop     : Disabled
ND Snoop          : Disabled
Function Version  : 3.97

При подключении роутера с клоном уже активного на другом порту МАС, у "легального" клиента, можно сказать, ничего не изменяется.
"Нелегал" только получает ИП и всё. Доступа в сеть нет.
Т.е. всё, что необходимо. Но в логе записи нет и трап о "нарушителе" не приходит.
А хотелось бы. Предполагал использовать трап для извещения оператора ТП.
Для каких событий срабатывает Trap/Log? Или это действует только при активном roaming?
Может быть для моего случая необходимо ещё и arp_inspection strict?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Вт авг 23, 2016 18:24 
Не в сети

Зарегистрирован: Пт июн 02, 2006 00:26
Сообщений: 390
Откуда: Москва
KovAl59 писал(а):
А по теме есть что сказать?
Про трапы, например. Или только на пофлудить зашли?
По теме вам тут (и не только) уже говорили. Вы читать умеете? Или потролить зашли?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Защита от duplicate MAC в IPoE
СообщениеДобавлено: Ср авг 24, 2016 01:41 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
делайте vlan на абонента, это решит проблему на 100%


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 40


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB