faq обучение настройка
Текущее время: Пт авг 29, 2025 20:50

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 135 ]  На страницу Пред.  1 ... 5, 6, 7, 8, 9  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 01, 2005 01:18 
Не в сети

Зарегистрирован: Ср окт 26, 2005 00:07
Сообщений: 13
Откуда: Лобня
Vladislav Karagezov писал(а):
а также сделать автоматическое создание ACL при добавлении записи в таблицу Ip-MAC-Port - это уже "железно" решит вопрос с подделкой arp пакетов.
Можно по подробнее? Сейчас включение привязки означает парсинг arp пакетов центральным процессором, как я понимаю, что вполне приемлемо для коммутатора (2 уровня), IMHO. Т.к. он все равно парсит ethernet заголовки, отсеять arp сильно не затруднит. И arp ходит в сети относительно редко.
Какое ACL будет создаваться? Меня беспокоит, не захотите ли вы парсить ip заголовки всех ip пакетов для пущей секьюрити. А хватит ли мощи? Все таки это работа роутеров, которые подороже и проц там наверное по мощнее.

_________________
Olleg


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 01, 2005 10:30 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
olleg_s писал(а):
Vladislav Karagezov писал(а):
а также сделать автоматическое создание ACL при добавлении записи в таблицу Ip-MAC-Port - это уже "железно" решит вопрос с подделкой arp пакетов.
Можно по подробнее? Сейчас включение привязки означает парсинг arp пакетов центральным процессором, как я понимаю, что вполне приемлемо для коммутатора (2 уровня), IMHO. Т.к. он все равно парсит ethernet заголовки, отсеять arp сильно не затруднит. И arp ходит в сети относительно редко.
Какое ACL будет создаваться? Меня беспокоит, не захотите ли вы парсить ip заголовки всех ip пакетов для пущей секьюрити. А хватит ли мощи? Все таки это работа роутеров, которые подороже и проц там наверное по мощнее.

Олег, под словом "железно" я вообще-то имел ввиду "надежно", а не то, как обрабатывает свич пакеты - ASIC или CPU
Вся ресурсоемкая обработка - IP-MAC или ACL делается при помощи встроенного функционала ASIC

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 12, 2005 14:13 
Не в сети

Зарегистрирован: Ср окт 26, 2005 00:07
Сообщений: 13
Откуда: Лобня
Новая прошивка, 3.06
Известны ip и port к которому его надо привязать.
Если я правильно понял, чтобы привязать абонента на порту нужно выполнить следующие действия:
1. В таблице "Port Security" выставить, например DeleteOnReset, число mac 1 для port.
2. В таблице "Port Configuration" убрать Learn у port.
3. Посмотреть mac в таблице "Monitoring/MAC Address", на port'у он будет один.
4. В таблице "IP-MAC Binding Table" прописать ip, mac, port.
5. В таблице " IP-MAC Binding Port" прописать enable у port.

Хотя ранее в форуме говорилось, что с новой прошивкой все будет объединено в одну опцию. :) Или я что-то неправильно делаю :?:

_________________
Olleg


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 12, 2005 14:42 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
olleg_s писал(а):
Новая прошивка, 3.06
Известны ip и port к которому его надо привязать.
Если я правильно понял, чтобы привязать абонента на порту нужно выполнить следующие действия:
1. В таблице "Port Security" выставить, например DeleteOnReset, число mac 1 для port.
2. В таблице "Port Configuration" убрать Learn у port.
3. Посмотреть mac в таблице "Monitoring/MAC Address", на port'у он будет один.
4. В таблице "IP-MAC Binding Table" прописать ip, mac, port.
5. В таблице " IP-MAC Binding Port" прописать enable у port.

Хотя ранее в форуме говорилось, что с новой прошивкой все будет объединено в одну опцию. :) Или я что-то неправильно делаю :?:

если нужно привязать ip к порту - то достаточно добавить запись в таблицу IP-MAC-Port Binding , разве нет?

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 18:06 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
хотелось бы узнать, как будут выглядеть настройки свича если адрес РС получает от DHCP сервера? т.е. при включении компьютера у него нет адреса, и свичу будет посылаться 0.0.0.0 с валидным МАСом, как быть? делать 2 записи на один МАС вида

create address_binding ip_mac ipaddress 0.0.0.0 mac_address 00-00-00-00-00-04
create address_binding ip_mac ipaddress 1.1.1.1 mac_address 00-00-00-00-00-04

так? или как?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 24, 2006 13:33 
Не в сети

Зарегистрирован: Вт июн 14, 2005 13:34
Сообщений: 34
Откуда: Moscow
Не нужно. Запрос от DHCP-клиента идет бродкастом. И свитч его пропускает не фильтруя.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 16, 2006 02:28 
Не в сети

Зарегистрирован: Сб сен 03, 2005 15:07
Сообщений: 14
Откуда: Odessa
Здравствуйте
Уважаемая техподдержка помогите пожалуйста. Никак не получается воспользоваться функцией IP-MAC-PORT bind. Проводил опыты такого рода.
Есть абонент на 7 порту с ip:10.0.7.100 mac:00:02:12:77:25:91 к примеру. Прописываю ему на порт
1. create address_binding ip_mac ipaddress 1.2.3.4 mac_address 00-01-02-03-04-05 ports 7
2.config address_binding ip_mac ports 7 state enable
3.config port_security ports 7 admin_state enable max_learning_addr 1 lock_address_mode Permanent
4.config ports 7 speed 10_half flow_control enable learning disable state enable

Вроде как ничего не забыл. Это я так понял по предшевствующим постам.
Ну, сижу пингую абонента. Пинг не выключаю, порт не закрывается. Я так понимаю, он уже должен был закрыться. Вообщем минут 10 прошло, я уже пару раз перечитал посты, потом решил человеку поставить на порту автоопределение, выставил ему speed auto и свершилось чудо, порт заблокировался. Я переключился обратно на 10_half - порт в блоке. Ну думаю повезло, наверное глюки. Сделал delete address-binding blocked all
, очистилась таблица блокировок, секунд 10-15 адрес не пинговался, а потом опять пошел пинг. Опять не включается блокировка. Я переключился на speed auto, но блокировка опять не включилась. Каким то способом я ее заставил все таки сработать забыл уже, то ли clear arptable толи clear fdb port 7. Решил заново попробовать на другом абоненте, результат такой же. Правда заблокировать второй раз вообще не получилось.
Расскажите как правильно все таки работает привязка?
Прилагаю show switch
----Device Type : DES-3526 Fast-Ethernet Switch
Combo Port Type : 1000Base-SX (DEM-311GT) + 1000Base-SX (DEM-311GT)
MAC Address : 00-13-46-65-7A-41
IP Address : 172.16.0.107 (Manual)
VLAN Name : default
Subnet Mask : 255.255.255.0
Default Gateway : 172.16.0.1
Boot PROM Version : Build 3.00.005
Firmware Version : Build 3.06-B20
Hardware Version : 1A1
----------------------


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 16, 2006 17:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перешлите пожалуйста конфиг-файл коммутатора на почту


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 17, 2006 18:01 
Не в сети

Зарегистрирован: Пт окт 21, 2005 07:39
Сообщений: 375
Откуда: Екатеринбург
Все решается с помошью ACL.

Вот пример настройки коммутатора 3526..
Дано:
1) Магистральный порт: 1 (желательно использовать 25
2) Должны распределить всех клиентов так чтоб получилось не более 200 правил на каждую группу портов

# ACL

#Block DHCP (боремся против диких DHCP)
create access_profile ip udp src_port_mask 0xFFFF profile_id 5
config access_profile profile_id 5 add access_id 1 ip udp src_port 67 port 1 permit
config access_profile profile_id 5 add access_id 2 ip udp src_port 67 port 2-26 deny


#Good Host (разрешаем сервера для которых доступ есть всегда и независимо от мака и ип у клиента)

create access_profile ip destination_ip_mask 255.255.255.255 profile_id 10
config access_profile profile_id 10 add access_id 1 ip destination_ip 217.76.182.3 port 1-26 permit
config access_profile profile_id 10 add access_id 27 ip destination_ip 217.76.183.9 port 1-26 permit
config access_profile profile_id 10 add access_id 53 ip destination_ip 217.76.183.34 port 1-26 permit
config access_profile profile_id 10 add access_id 79 ip destination_ip 10.0.0.1 port 1-26 permit
config access_profile profile_id 10 add access_id 105 ip destination_ip 10.0.0.2 port 1-26 permit
config access_profile profile_id 10 add access_id 131 ip destination_ip 217.76.183.36 port 1-26 permit
config access_profile profile_id 10 add access_id 157 ip destination_ip 82.193.158.131 port 1-26 permit
config access_profile profile_id 10 add access_id 183 ip destination_ip 82.193.158.149 port 1-26 permit


#Client Good Balance & Good MAC-IP (Разрешаемм работу тех кому можно работать, порядок я тут нарушил но это неважно принцип понятен)
# Привязываем 10.1.21.5 0040F48CD880 9
# Привязываем 10.1.21.6 0013205071B1 18
# Привязываем 10.1.21.13 000FEA714281 13
# Привязываем 10.1.21.15 0011D8FA4847 13
# Привязываем 10.1.21.16 00E04C00874C 13
# Привязываем 10.1.21.11 0040F489B41F 13

create access_profile packet_content_mask offset_0-15 0x0 0xFFFF 0xFFFFFFFF 0x0 offset_16-31 0x0 0x0 0x0 0xFFFF offset_32-47 0xFFFF0000 0x0 0x0 0x0 profile_id 25
config access_profile profile_id 25 add access_id 1 packet_content_mask offset_0-15 0x0 0x0040 0xF489B41F 0x0 offset_16-31 0x0 0x0 0x0 0xA01 offset_32-47 0x150B0000 0x0 0x0 0x0 port 13 permit
config access_profile profile_id 25 add access_id 2 packet_content_mask offset_0-15 0x0 0x000F 0xEA714281 0x0 offset_16-31 0x0 0x0 0x0 0xA01 offset_32-47 0x150D0000 0x0 0x0 0x0 port 13 permit
config access_profile profile_id 25 add access_id 3 packet_content_mask offset_0-15 0x0 0x0011 0xD8FA4847 0x0 offset_16-31 0x0 0x0 0x0 0xA01 offset_32-47 0x150F0000 0x0 0x0 0x0 port 13 permit
config access_profile profile_id 25 add access_id 4 packet_content_mask offset_0-15 0x0 0x00E0 0x4C00874C 0x0 offset_16-31 0x0 0x0 0x0 0xA01 offset_32-47 0x15100000 0x0 0x0 0x0 port 13 permit
config access_profile profile_id 25 add access_id 5 packet_content_mask offset_0-15 0x0 0x0013 0x205071B1 0x0 offset_16-31 0x0 0x0 0x0 0xA01 offset_32-47 0x15060000 0x0 0x0 0x0 port 18 permit
config access_profile profile_id 25 add access_id 6 packet_content_mask offset_0-15 0x0 0x0040 0xF48CD880 0x0 offset_16-31 0x0 0x0 0x0 0xA01 offset_32-47 0x15050000 0x0 0x0 0x0 port 9 permit


#Deny All (Блокируем все на портах 2-26)
create access_profile packet_content_mask offset_16-31 0xFFFF0000 0x0 0x0 0x0 profile_id 30
config access_profile profile_id 30 add access_id 1 packet_content_mask offset_16-31 0x8000000 0x0 0x0 0x0 port 2-26 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 19, 2006 02:33 
Не в сети

Зарегистрирован: Пн ноя 29, 2004 16:17
Сообщений: 13
Откуда: Moscow
Magnum72 писал(а):
create access_profile packet_content_mask offset_0-15 0x0 0xFFFF 0xFFFFFFFF 0x0 offset_16-31 0x0 0x0 0x0 0xFFFF offset_32-47 0xFFFF0000 0x0 0x0 0x0 profile_id 25
config access_profile profile_id 25 add access_id 1 packet_content_mask offset_0-15 0x0 0x0040 0xF489B41F 0x0 offset_16-31 0x0 0x0 0x0 0xA01 offset_32-47 0x150B0000 0x0 0x0 0x0 port 13 permit


респект! давно хотел увидеть пример ACL с packet_content_mask, а самому копаться руки не доходили +)

единственное, чего не могу понять - почему IP-MAC binding проверяет только arp-пакеты, если нет никакой сложности проверять весь проходящий IP/ARP трафик? Если бы они проверки замедляли скорость коммутации пакетов - я бы понял, но были фразы, что ACL на скорость вообще никак не влияют...
Либо это было сделано для того, чтобы позволить работать другим протоколам вроде IPX?

Magnum72, не было проблем с производительностью при такой организации ACL?

Автоматизировать генерацию ACL в таком виде не сложнее, чем генерацию IP-MAC binding настроек. Но ведь с коммутаторами иногда и люди работают +)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 20, 2006 14:18 
Не в сети

Зарегистрирован: Сб сен 03, 2005 15:07
Сообщений: 14
Откуда: Odessa
Demin Ivan писал(а):
Перешлите пожалуйста конфиг-файл коммутатора на почту


Почту не отправил. Уже разобрался. Как я понял, порт закроется только в том случае, если машина пошлет арп запрос. В противном случае никаких изменений на порту не произойдет. Те, если прописать мак адреса статикой,
порт никогда теоретически не закроется. Вообщем дело случая.

Большое спасибо автору Magnum72 за приведенные примеры. Наверное прийдется пользоваться ACL. Только стоит тогда вопрос, исправят ли в следующей прошивке http://www.dlink.ru/phorum/viewtopic.ph ... highlight=


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 21, 2006 11:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Мы сейчас как раз работаем над этой проблемой


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 01, 2006 16:47 
Не в сети

Зарегистрирован: Ср мар 01, 2006 16:19
Сообщений: 34
Откуда: Екатеринбург
2D-Link
Планируется ли доработать механизм IP-MAC Binding в DES-3526, чтобы он блокировал трафик основываясь не только на ARP - запросах, а на основе IP-заголовка пакета? А то весь смысл данной функции пропадает :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 01, 2006 18:25 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Ata-Man писал(а):
2D-Link
Планируется ли доработать механизм IP-MAC Binding в DES-3526, чтобы он блокировал трафик основываясь не только на ARP - запросах, а на основе IP-заголовка пакета? А то весь смысл данной функции пропадает :(

см. выше ответ Ивана

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 03, 2006 10:18 
Не в сети

Зарегистрирован: Ср мар 01, 2006 16:19
Сообщений: 34
Откуда: Екатеринбург
2Vladislav Karagezov

Спасибо! :)

Если эта функция будет реализована как надо, возьмем еще пяток 3526 ;)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 135 ]  На страницу Пред.  1 ... 5, 6, 7, 8, 9  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 21


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB