451 Posted April 16, 2012 Posted April 16, 2012 (edited) Такая ситуация : есть беспроводная сеть , точки D-Link 3200, 2360 через эту сеть клиенты ходят в Интернет обслуживает это все биллинг , который стоит на шлюзе точки настроены максимально просто - заданы IP адрес , маска , шлюз (в качестве шлюза компьютер с биллингом) одна из функций биллинга - DHCP сервер причем клиенты обязательно должны получить IP именно от биллинга , иначе дальше клиент просто не допускается до аутентификации (в виде ввода PIN кода доступа на страничке в браузере) все работает до тех пор , пока какой либо особо "продвинутый" клиент решает залезть в настройки беспроводного подключения у себя в ноутбуке и в свойствах TCP IP вбивает статический IP адрес некоторые вбивают IP адрес совпадающий с адресом шлюза потом подключаются в беспроводную сеть дальше получаем конфликт IP адресов : в одной сети находятся два компьютера с одинаковыми IP адресами а дальше уже начинаются проблемы с подключением у новых клиентов и все работает крайне нестабильно , пока этот особо "умный" не выключит комп опыта у меня не много , подскажите , может есть способ борьбы с таким явлением ? каким образом блокировать таких умников , чтобы не допускать конфликтов IP адресов и чтобы они не влияли на функционирование всей сети ? спасибо Edited April 16, 2012 by 451 Вставить ник Quote
s.lobanov Posted April 16, 2012 Posted April 16, 2012 Так у вас точки работают как L3 или L2? Вставить ник Quote
451 Posted April 17, 2012 Author Posted April 17, 2012 ну сами точки никакого функционала не выполняют , все службы на уровне точки отключены на точках сконфигурирована только имя беспроводной сети, открытой, без шифрования, выставлен канал , а так же в сетевых настройках назначен IP адрес и адрес шлюза. Все. всем остальным рулит шлюз , начиная от выдачи IP адресов и далее маршрутизация , авторизация и т.д получается точки работают как L2 Вставить ник Quote
Ivan_83 Posted April 17, 2012 Posted April 17, 2012 а дальше уже начинаются проблемы с подключением у новых клиентов и все работает крайне нестабильно , пока этот особо "умный" не выключит комп 802.1x посмотреть, по идее можно будет через него не пускать с не понравившемся адресом. Вставить ник Quote
Heggi Posted April 17, 2012 Posted April 17, 2012 Можно попробовать изоляцию абонентов на точках, а все точки воткнуть в L2 коммутатор с DHCP-Snooping Вставить ник Quote
451 Posted April 17, 2012 Author Posted April 17, 2012 Можно попробовать изоляцию абонентов на точках, а все точки воткнуть в L2 коммутатор с DHCP-Snooping т.е. если у меня коммутатор поддерживает DHCP-Snooping, то насколько я понимаю я должен все порты , куда втыкаются точки сделать Ненадёжными (Untrusted). И тогда коммутатор будет отсеивать DHCP ответы с этих портов. Я правильно понял ? Но опять же конфликт IP это не уберет. А нет ли программного решения , которое бы следило за сетью и если появляется комп с таким же IP - как то банить его на шлюзе? Вставить ник Quote
Ivan_83 Posted April 17, 2012 Posted April 17, 2012 Теорию подтяните. Если у него IP шлюза - он и так со шлюзом общаться не сможет, зато все остальные клиенты могут принять его за шлюз. Нужно такое резать именно на доступе. Вставить ник Quote
s.lobanov Posted April 17, 2012 Posted April 17, 2012 451 Если к dhcp-snooping добавить dynamic arp inspection+ip source guard(иногда это в одном флаконе), то получится то, что вам нужно(защита от статических ip). Какой у вас коммутатор? Вставить ник Quote
451 Posted April 18, 2012 Author Posted April 18, 2012 Какой у вас коммутатор? Тот , куда в конце концов все сходится и в который подключен шлюз - D-Link DES 1226G Вставить ник Quote
terrible Posted April 18, 2012 Posted April 18, 2012 куда в конце концов все сходится и в который подключен шлюз - D-Link DES 1226G Замените его на DES-3200-XX (или DES-3528 или DES-3526), там ваша проблема решается легко и непринуждённо Вставить ник Quote
451 Posted April 19, 2012 Author Posted April 19, 2012 Замените его на DES-3200-XX (или DES-3528 или DES-3526) спасибо Вставить ник Quote
451 Posted April 28, 2012 Author Posted April 28, 2012 в точках доступа D-Link 2360 в настройках есть функция arp spoofing prevention скажите , с помощью этого можно победить вышеописанную проблему Вставить ник Quote
terrible Posted April 28, 2012 Posted April 28, 2012 этим можно предотвратить arp спуфинг определённых IP адресов Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.