Перейти к содержимому
Калькуляторы

DHCP в сети нужен совет

Есть проводная сеть собрана на сервере микротик и свичи Д-Линк. Абоненты работают по DHCP, но есть абоненты эксперементаторы с роутерами и включают кабель в LAN порт соответственно гадят в сеть. Подскажите как можно заблокировать включение другой сети DHCP?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

ACL, либо юзать опцию DHCP screening server

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а еще можно traffic_segmentation, если DHCP screening не поддерживается (на старых моделях)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

... и свичи Д-Линк...

Если свичи умные, то настройте на них DHCP snooping. Просто указать с каких портов разрешен DHCP и все. Или юзайте ACL.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Бейте сеть на виланы

А это чем поможет? влан на юзера?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

тем что "левый" DHCP сервер не распространится дальше своего влана.

Если влан на юзера - то вообще соседей не заденет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

тем что "левый" DHCP сервер не распространится дальше своего влана.

Если влан на юзера - то вообще соседей не заденет.

Ну так в своем влане все равно нагадит

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

тем что "левый" DHCP сервер не распространится дальше своего влана.

Если влан на юзера - то вообще соседей не заденет.

Ну так в своем влане все равно нагадит

не загадит он же там один)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

# Priority DHCP request

create access_profile ip udp src_port_mask 0xFFFF profile_id 100

#Разрешить DHCP ответы на магистральных портах

config access_profile profile_id 100 add access_id auto_assign ip udp src_port 67 port 25-28 permit priority 6

#Разрешить DHCP запросы

config access_profile profile_id 100 add access_id auto_assign ip udp src_port 68 port 1-28 permit priority 6

#Запретить DHCP ответы на клиентских портах

config access_profile profile_id 100 add access_id auto_assign ip udp src_port 67 port 1-24 deny

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

# Priority DHCP request

create access_profile ip udp src_port_mask 0xFFFF profile_id 100

#Разрешить DHCP ответы на магистральных портах

config access_profile profile_id 100 add access_id auto_assign ip udp src_port 67 port 25-28 permit priority 6

#Разрешить DHCP запросы

config access_profile profile_id 100 add access_id auto_assign ip udp src_port 68 port 1-28 permit priority 6

#Запретить DHCP ответы на клиентских портах

config access_profile profile_id 100 add access_id auto_assign ip udp src_port 67 port 1-24 deny

Это необходимо прописать на каждом D-Link-ке?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

вланы(+traffic_segmentation). screening'и и acl-и для решения этой задачи это уродливые костыли

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

# Priority DHCP request

create access_profile ip udp src_port_mask 0xFFFF profile_id 100

#Разрешить DHCP ответы на магистральных портах

config access_profile profile_id 100 add access_id auto_assign ip udp src_port 67 port 25-28 permit priority 6

#Разрешить DHCP запросы

config access_profile profile_id 100 add access_id auto_assign ip udp src_port 68 port 1-28 permit priority 6

#Запретить DHCP ответы на клиентских портах

config access_profile profile_id 100 add access_id auto_assign ip udp src_port 67 port 1-24 deny

Это необходимо прописать на каждом D-Link-ке?

Эти команды для DES-3028 (3200) Да, для каждого коммутатора.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

вланы(+traffic_segmentation). screening'и и acl-и для решения этой задачи это уродливые костыли

Так посоветуйте правильное решение!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

alex006,

config filter dhcp_server ports 1-24 state enable
config traffic_segmentation 1-24 forward_list 25

Намного проще)

Изменено пользователем EShirokiy

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

alex006

Что именно посоветовать? Как настроить влан или traffic_segmentation? В доке написано как настраивается и то и другое.

 

Самый простой способ - влан на свитч, внутри свитча traffic_segmentation

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

s.lobanov, согласен, такая схема работает даже на старых длинках, где нет dhcp filtering и ACL

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

s.lobanov, согласен, такая схема работает даже на старых длинках, где нет dhcp filtering и ACL

 

она работает почти на всех свитчах(независимо от вендора), ну кроме уж совсем офисных веб-смартов

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Офисные вебсмарты тоже умеют ацл и дхцп скрининг, как минимум некоторые.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ivan_83

я написал про совсем офисные, которые почти неуправляшки, с минимальными возможностями

 

И зачем делать костыли, которые ещё и зависят от оборудования, когда можно применить заведомо масштабируемое и стабильное(ибо аппаратное) решение?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

alex006,

config filter dhcp_server ports 1-24 state enable
config traffic_segmentation 1-24 forward_list 25

Намного проще)

После этих правил у меня вообще абоненты перестали получать адресса!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

alex006

Вы ведь догадались, что аплинк должен быть в 25ом порту?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

alex006,

config filter dhcp_server ports 1-24 state enable
config traffic_segmentation 1-24 forward_list 25

Намного проще)

После этих правил у меня вообще абоненты перестали получать адресса!

config filter dhcp_server ports 25-28 state dis

25-28 порты аплинк :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.