Mechanic Posted July 12, 2012 В каких свичах доступа реализована функция ip source guard ? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Andys_sumy Posted July 16, 2012 В каких свичах доступа реализована функция ip source guard ? навскидку - edgecore 3528 Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Mechanic Posted July 16, 2012 ну как-бы это не свич DELL ?! в ежиках во всем моделях есть Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted July 17, 2012 ну как-бы это не свич DELL ?! Dell и edge-core это одно и тоже(accton) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Mechanic Posted July 17, 2012 ну да?! элементная база плат -разная, функционал - разный, как они могут "одно и тоже"? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted July 17, 2012 accton делает как для "себя" и продаёт их как edge-core, так и для "брендов" типа dell. Даже закладки у них одинаковые(http://www.exploit-db.com/exploits/14875/ ). Вам принципипльно иметь шильдик dell? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Mechanic Posted July 17, 2012 дело не в шильдике, а в функционале SMC=edge-core на 99% чего не скажешь про другие бренды в младших моделях edge-core есть ISG, в 33**,34** от Dell его нет и не будет Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted July 17, 2012 дело не в шильдике, а в функционале тогда чем вас edge-core не устраивают? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Mechanic Posted July 17, 2012 виснут при вкл данного функционала Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted July 17, 2012 а почему dell виснуть не будут? софт-то одна контора делает(accton) виснут они скорее от arp inspection, т.к. он работает на CPU, а для ip source guard cpu используется только в момент создания/удаления динамического acl Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Mechanic Posted July 17, 2012 виснут при вкл dhcp snooping причем на многих домах (на единицах -все ок), видимо в cpu попадает что-то из сети и он не может переварить Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted July 17, 2012 повторюсь, почему вы считаете что dell так не будут виснуть? по своему опыту скажу, что многие свитчи виснут(или сильно тормозят) от трафика к cpu. есть с механизмами защиты в asic(от broadcast/multicast/unknown unicast), но когда на cpu идёт простой unicast, то всё печальнее. свитчей доступа с механизмами борьбы от таких атак я не видел(когда забивается шина к cpu юникастом), бывает защита на уровне ядра ОС, когда дропается трафик к процессу или task, но это спасает только от слабых атак вы сами виноваты в том, что частично переносите функционал bras на оборудование доступа Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
0pl0pl Posted July 17, 2012 В каких свичах доступа реализована функция ip source guard ? Dell PC 62xx Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Mechanic Posted July 17, 2012 повторюсь, почему вы считаете что dell так не будут виснуть? по своему опыту скажу, что многие свитчи виснут(или сильно тормозят) от трафика к cpu. есть с механизмами защиты в asic(от broadcast/multicast/unknown unicast), но когда на cpu идёт простой unicast, то всё печальнее. свитчей доступа с механизмами борьбы от таких атак я не видел(когда забивается шина к cpu юникастом), бывает защита на уровне ядра ОС, когда дропается трафик к процессу или task, но это спасает только от слабых атак вы сами виноваты в том, что частично переносите функционал bras на оборудование доступа а что разве dhcp snooping и ISG не на доступе должны быть?! кроме этого на свичах включен мультикаст - все то, что должно быть на свичах доступа насчет повисания dell- не знаю, не пробовал еще их но теже dlink 3200 с включенным снупингом работают нормально, да и 3528м виснут очень редко Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted July 17, 2012 а что разве dhcp snooping и ISG не на доступе должны быть?! давайте всё-таки называть фичи более "традиционно". ip source guard и cisco/bras ISG(обычно именно это называют ISG) это совсем разные вещи, я долго вкуривал как вы ISG затащили на доступ... вообще говоря, изначально оборудование доступа ethernet задумывалось как L2 и прикручивание на него L3+ фич приводит к проблемам "high cpu usage", т.к. многие вещи реализуются не в asic, а в софте, но на практике, проще делать относительно большие L2-сегменты, от чего периодически возникает геморрой... Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Mechanic Posted July 17, 2012 ISG именно ip source guard, упоминание вместе со снупингом Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...