Jump to content

Заблочить dhcp правильно


Recommended Posts

Posted

Столкнулся с проблемой левого dhcp-сервера, на базе нарисовал тупой фильтр типа

 

Bridge table: filter

 

Bridge chain: FIREWALL, entries: 2, policy: ACCEPT

-p IPv4 --ip-proto udp --ip-sport 67 -j DROP , pcnt = 202 -- bcnt = 66820

-p IPv4 --ip-proto udp --ip-sport 68 -j DROP , pcnt = 455 -- bcnt = 149404

 

Как видим, пакетики дропаются, но комп на езернете базы получает ip с клиента на радио, где собственно левый dhcp сервер и живёт. Что я забыл сделать ?

Posted
' timestamp='1429714909' post='1117646']

Это на каком железе?

Почему не указали интерфейс в правилах?

Rocket M5, прошивка 5.5.10. Интерфейс - any, там 5 бриджей соотв 10 интерфейсов.

Posted

Да всё работает как надо. Просто вин-клиент не отработал renew правильно, после перезагрузки клиента udp блочится как положено.

  • 4 months later...
  • 5 months later...
Posted

А вот подниму тему. Какие acl для ubnt вы используете, для фильтрации паразитного траффика, кроме стандартных блоков dhcp, ms-net ну и левых сетей. Там как-то реально ограничивать количество tcp/udp коннектов можно ?

Posted

повторюсь - client isolation решает.

паразитные броадкасты перестают размножаться по всему сектору, левые dhcp перестают мешать.

 

и ещё полезно зарезать исходящую скорость на клиентском устройстве. это поможет от невольных участников ddos-ботнетов.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.