Перейти к содержимому
Калькуляторы

zyxel keenetic раздает интернет через wan

Добрый день. Подскажите как бороться с такой проблемой. У абонента стоит роутер zyxel keenetic 4g ii с авторизацией PPPoE и каким-то образом после авторизации действие dhcp этого роутера распространяется через wan обратно в сеть провайдера и абоненты, подключенные к одному коммутатору доступа, что и проблемный роутер получают ip адреса этого роутера и получают доступ в сеть интернет. Уже несколько раз такое замечали, как это вылечить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Фильтровать DHCP на коммутаторе доступа.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

udp src port 67 drop на порту абона или вообще port isolation

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Или ACL руками рисовать, чтобы вычленить udp и port 67.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

10 часов назад, Badyavka сказал:

Добрый день. Подскажите как бороться с такой проблемой. У абонента стоит роутер zyxel keenetic 4g ii с авторизацией PPPoE и каким-то образом после авторизации действие dhcp этого роутера распространяется через wan обратно в сеть провайдера и абоненты, подключенные к одному коммутатору доступа, что и проблемный роутер получают ip адреса этого роутера и получают доступ в сеть интернет. Уже несколько раз такое замечали, как это вылечить?

Я подозреваю, что сеть построена на неуправляемых свитчах - забыть про них. Как минимум, сделать изоляцию абонентских портов (в древних свитчах это делалось впайкой запрограммированной микросхемы EPROM, в которой были прописаны Port-Based VLANs). А лучше использовать управляемые.

Или я ошибаюсь, и свитчи таки полноценные? Тогда просто настроить их. Например сделать те же Port-Based VLANs по количеству абонентских портов, и накидать в каждый VLAN только абонента и Uplink Port. Тогда каждый абон будет видеть только Uplink.
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

18 часов назад, straus сказал:

Как минимум, сделать изоляцию абонентских портов (в древних свитчах это делалось впайкой запрограммированной микросхемы EPROM, в которой были прописаны Port-Based VLANs).

На DES-1008 это делалось впайкой/удалением резистора, тут статья когда то даже была, там просто изоляция портов была.

Я себе даже один переделал, сделал там переключатель :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Коммутаторы доступа dlink управляемые, попробуем что-то на них сделать. А на бс ubnt, к примеру, Lite AP 5AC тоже можно сделать фильтрацию dhcp когда абоненты подключены антеннами? Если да, то подскажите каким образом?

Изменено пользователем Badyavka

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@Badyavka, точно также - фильтровать DHCP.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@Badyavka 

create access_profile profile_id 1 profile_name dchp ethernet vlan 0xFFF ethernet_type
config access_profile profile_id 1 add access_id 1 ethernet vlan PPPOE40 ethernet_type 0x8863 port 1-10 permit 
config access_profile profile_id 1 add access_id 2 ethernet vlan PPPOE40 ethernet_type 0x8864 port 1-10 permit 
config access_profile profile_id 1 add access_id 3 ethernet vlan PPPOE40 port 1-10 deny

 

Схема с Lite AP 5AC похожа нужно на порт бс повешать фильтр и включить на бс изоляцию. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

 На других Ubnt есть на веб-морде firewall, там тоже можно фильтрануть, там Iptables. Иногда работает :) если угадать с интерфейсами... Фильтровать конечно надо непосредственно на клиенте, а не на БС.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.