Jump to content

Recommended Posts

Posted

Прошили des 3028 прошивой 2.90.B09. Теперь некоторых привязанных IP+PORT+MAC клиентов свитч не пускает в сеть, причем блок лист пуст. Отвязав включенные комп и снова привязав - все работает. Но после рестарта компа снова блокируется.

 

Кто-то сталкивался с подобным? Как массово решить данную проблему?

 

Спасибо.

Posted

Прошили des 3028 прошивой 2.90.B09. Теперь некоторых привязанных IP+PORT+MAC клиентов свитч не пускает в сеть, причем блок лист пуст. Отвязав включенные комп и снова привязав - все работает. Но после рестарта компа снова блокируется.

 

Кто-то сталкивался с подобным? Как массово решить данную проблему?

 

Спасибо.

 

на форуме длинка что говорят?

Posted

 

на форуме длинка что говорят?

Молчат. Один из юзеров ответил:

 

Мы постоянно сталкиваемся. Решить проблему кардинально - уйти от использования IP-MAC-Binding

Posted (edited)

Схема vlan per switch

Boot PROM Version  : Build 1.00.B06
Firmware Version   : Build 2.90.B07
Hardware Version   : A1

 

enable address_binding trap_log
enable address_binding dhcp_snoop
enable address_binding arp_inspection
config address_binding dhcp_snoop max_entry ports 1-24 limit 1
config address_binding ip_mac ports 1-24 mode arp stop_learning_threshold 50 state enable strict allow_zeroip enable forward_dhcppkt enable

config dhcp_relay hops 5 time 0
config dhcp_relay add vlanid $vlan_tag $ip_dhcp_server
config dhcp_relay option_82 check enable
config dhcp_relay option_82 state enable
config dhcp_relay option_82 policy keep
enable dhcp_relay

Подобных проблем незамечено

Edited by pppoetest
Posted

Прошили des 3028 прошивой 2.90.B09. Теперь некоторых привязанных IP+PORT+MAC клиентов свитч не пускает в сеть, причем блок лист пуст. Отвязав включенные комп и снова привязав - все работает. Но после рестарта компа снова блокируется.

 

Кто-то сталкивался с подобным? Как массово решить данную проблему?

 

Спасибо.

у вас в режиме strict?

поставьте loose и проблема решена

Posted (edited)

у вас в режиме strict?

поставьте loose и проблема решена

Спасибо, на d-link форуме то же самое посоветовали.

Попробуем.

 

Объясните в чем разница между strict и loose?

 

P.S. Это тоже вы)

Edited by lousx
Posted

Ну вот что по памяти помню:

strict тупо фильтрует все пакеты не попадающие под заданные параметры (ip,mac)

для loose сначало нужен arp пакет с неверным ip,mac прежде чем заблокировать

 

на новых прошивках проблема со strict связанна с хэш-коллизиями, то-есть если абонент попал в коллизию, то его почему-то не пускает...

Posted

Из man dlink:

IP-MAC-Port Binding ACL Mode (пример)

 

Задача: Ограничить доступ на портах коммутатора по IP и MAC-адресам одновременно

Команды для настройки коммутатора:

 

1) create address_binding ip_mac ipaddress 192.168.0.7 mac_address

00-03-25-05-5F-F3 ports 2 mode acl

.

.

.

2) config address_binding ip_mac ports 2 state enable

.

.

.

3) enable address_binding acl_mode

 

При ACL привязке подобных проблем не наблюдается? Может возникают какие-то другие проблемы?

Posted

Объясните в чем разница между strict и loose?

Было что-то такое:

strict пропускает только валидные связки, loose блокирует только невалидные связки.

Например трафик PPPoE, который вообще не содержит ip адреса, будет пропущен режимом loose, но заблокирован режимом strict

 

на новых прошивках проблема со strict связанна с хэш-коллизиями, то-есть если абонент попал в коллизию, то его почему-то не пускает...

Это точно или предположение?

Posted (edited)

И все же какой вариант надежнее, стабильнее и влечет меньше подводных камней? Привязка ACL или ARP но в режиме Loose?

 

P.S.

На 3028 вообще есть привязка ACL? Не нашел...

Точнее через веб ACL Не активен, но по ssh команда канает. Тем не менее в веб интерфейсе у это записи остается ARP mode:

 

DES-3028:5#config address_binding ip_mac ports 9 state enable mode acl allow_zeroip enable
Command: config address_binding ip_mac ports 9 state enable mode acl allow_zeroip enable

Warning! All enabled ACL mode ports will be changed to strict mode.
Success.

Edited by lousx
Posted

Создаешь 2 профиля в 1 разрешаешь ип на определеный порт, в другом блокируешь все в этом порту

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.