vladd Posted September 14, 2007 Posted September 14, 2007 Есть ли возможность на каталисте 3550 (EMI) полностью отключить ARP-обучение на определенных Vlan-интерфейсах, чтобы использовались только статические ARP-записи? "no arp arpa" не помогает - если на удаленном компе прописать циску в его статическую arp-таблицу, то циска подхватывает такой MAC и без протокола ARP. Поэтому пока приходится специальным скриптом делать вот так: arp 192.168.xx.yy 00:0d:65:00:00:00 arpa на каждый из неиспользуемых IP в сети. Понятно, что это изврат, и есть ощущение, что arp-таблица в циске скоро кончится. Поэтому вопрос - есть ли возможность добиться того же самого по другому? Если нельзя в 3550, то где можно? Сейчас как раз стоит вопрос об апгрейде. Вставить ник Quote
vIv Posted September 14, 2007 Posted September 14, 2007 Начните с начала: чего хотите добиться? Какая задача решается-то? Вставить ник Quote
Мартен Posted September 14, 2007 Posted September 14, 2007 вам хочется странного. а когда хочется странного, обычно что-то неправильно в сети. Вставить ник Quote
BETEPAH Posted September 16, 2007 Posted September 16, 2007 скорей всего нужно, чтобы левые компы в сети не могли работать Вставить ник Quote
vladd Posted September 16, 2007 Author Posted September 16, 2007 скорей всего нужно, чтобы левые компы в сети не могли работать Это как раз и нужно. Неужели никакая циска не умеет этого? Вставить ник Quote
Egor Posted September 16, 2007 Posted September 16, 2007 авторизация на порту? плюс там Opt82 есть, зачем в сторону маков лезть? или у Вас корпоратив? Вставить ник Quote
edwin Posted September 17, 2007 Posted September 17, 2007 Есть ли возможность на каталисте 3550 (EMI) полностью отключить ARP-обучение на определенных Vlan-интерфейсах, чтобы использовались только статические ARP-записи? "no arp arpa" не помогает - если на удаленном компе прописать циску в его статическую arp-таблицу, то циска подхватывает такой MAC и без протокола ARP. Поэтому пока приходится специальным скриптом делать вот так: arp 192.168.xx.yy 00:0d:65:00:00:00 arpa на каждый из неиспользуемых IP в сети. Понятно, что это изврат, и есть ощущение, что arp-таблица в циске скоро кончится. Поэтому вопрос - есть ли возможность добиться того же самого по другому? Если нельзя в 3550, то где можно? Сейчас как раз стоит вопрос об апгрейде. Вообще такие вещи делаются с помощью port security на физическом интерфейсе ..... Вставить ник Quote
vladd Posted September 17, 2007 Author Posted September 17, 2007 (edited) Вообще такие вещи делаются с помощью port security на физическом интерфейсе ..... А если физический интерфейс представляет из себя неуправляемый свитч? Ибо по всем расчетам дешевле поставить еще одну циску на узел, чем постоянно менять выгорающие дорогие железки на некоторых домах? Edited September 17, 2007 by vladd Вставить ник Quote
edwin Posted September 17, 2007 Posted September 17, 2007 > А если физический интерфейс представляет из себя неуправляемый свитч? прописать маки на интерфейсе к неуправляемому свичу... врятли их там много будет ..... типа: switchport port-security mac-address xxxx.yyyy.zzzz switchport port-security mac-address xxxx.yyyy.zzz2 switchport port-security mac-address xxxx.yyyy.zzz1 Вставить ник Quote
vladd Posted September 17, 2007 Author Posted September 17, 2007 > А если физический интерфейс представляет из себя неуправляемый свитч? прописать маки на интерфейсе к неуправляемому свичу... врятли их там много будет ..... типа: switchport port-security mac-address xxxx.yyyy.zzzz Там немного все хитрее - для неизвестных мак-адресов сервер dhcp выдает специальный левый IP и default gw на себя. После этого новый или отключенный клиент может зайти на специальную страничку, авторизоваться, и тогда его MAC прописывается в циске и в dhcp. И уже потом работать нормально. А включение port-security не позволит такому клиенту даже достучаться до странички регистрации. Нужно чтобы циска именно не роутила левые IP. Если например, сделать это на ACL, не загнется ли циска от 1500 записей? Вставить ник Quote
short Posted September 17, 2007 Posted September 17, 2007 Нужно чтобы циска именно не роутила левые IP. Если например, сделать это на ACL, не загнется ли циска от 1500 записей? ну е мое. а самому пойти и почитать никак? http://cisco.com/en/US/products/hw/switche...#switchdatabase свои static arp записи считайте как роуты.. Вставить ник Quote
ayamb Posted September 17, 2007 Posted September 17, 2007 Там немного все хитрее - для неизвестных мак-адресов сервер dhcp выдает специальный левый IP и default gw на себя. После этого новый или отключенный клиент может зайти на специальную страничку, авторизоваться, и тогда его MAC прописывается в циске и в dhcp. И уже потом работать нормально. Для такой цели проще "подсовывать" гостевую VLAN, со всеми вытекающими отсюда... возможностями. :) Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.