Перейти к содержимому
Калькуляторы

Заблочить dhcp правильно Как это сделать правильно ?

Столкнулся с проблемой левого dhcp-сервера, на базе нарисовал тупой фильтр типа

 

Bridge table: filter

 

Bridge chain: FIREWALL, entries: 2, policy: ACCEPT

-p IPv4 --ip-proto udp --ip-sport 67 -j DROP , pcnt = 202 -- bcnt = 66820

-p IPv4 --ip-proto udp --ip-sport 68 -j DROP , pcnt = 455 -- bcnt = 149404

 

Как видим, пакетики дропаются, но комп на езернете базы получает ip с клиента на радио, где собственно левый dhcp сервер и живёт. Что я забыл сделать ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Это на каком железе?

Почему не указали интерфейс в правилах?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

' timestamp='1429714909' post='1117646']

Это на каком железе?

Почему не указали интерфейс в правилах?

Rocket M5, прошивка 5.5.10. Интерфейс - any, там 5 бриджей соотв 10 интерфейсов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Для теста лучше вам указать конкретные интерфейсы, а не any, а то пакеты попадают в счетчик, но вы не знаете даже какие.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Да всё работает как надо. Просто вин-клиент не отработал renew правильно, после перезагрузки клиента udp блочится как положено.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А вот подниму тему. Какие acl для ubnt вы используете, для фильтрации паразитного траффика, кроме стандартных блоков dhcp, ms-net ну и левых сетей. Там как-то реально ограничивать количество tcp/udp коннектов можно ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

повторюсь - client isolation решает.

паразитные броадкасты перестают размножаться по всему сектору, левые dhcp перестают мешать.

 

и ещё полезно зарезать исходящую скорость на клиентском устройстве. это поможет от невольных участников ddos-ботнетов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.