Перейти до

DHCP в сети - помогите разобраться


Рекомендованные сообщения

помогите разобраться с ситуацыеей: у нас в сети гуляет DHCP  - 192.168.1.xxx, и постоянно меняется мac на шлюзе 192.168.1.1 - и это наши абоны с разных VLAN? Работаем по PPPoE pool 172.16.x.x

 

Відредаговано ziguzar
Ссылка на сообщение
Поделиться на других сайтах
  • Відповіді 52
  • Створено
  • Остання відповідь

Top Posters In This Topic

Top Posters In This Topic

Popular Posts

А вообще самое простое решение - vlan per user. Как перевели сеть так я и забыл вообще о любых граблях которые могут быть по вине абонента. Кольца, зависшие и включенные наоборот роутеры, флуд -

Ну и правильно! Абон не мамонт, не вымрет!

АГА! только  теперь он в полете! Я  это дело смотрю - потому как среди монтажников читать и писать умею. могу малое вланы прописать, олт настроить, кое как одним глазом на монтажников смотрю,  абонов

Posted Images

192.168.1.*** или 192,168,0,**** какой дебил решил в этих подсетях раздовать интернет своим клиентам? 

что такое Vlan ? хотя бы знаем? 

Ссылка на сообщение
Поделиться на других сайтах
1 минуту назад, Земеля сказал:

192.168.1.*** или 192,168,0,**** какой дебил решил в этих подсетях раздовать интернет своим клиентам? 

что такое Vlan ? хотя бы знаем? 

у нас pool 172.16.x.x

 

Ссылка на сообщение
Поделиться на других сайтах
54 минуты назад, ziguzar сказал:

и постоянно меняется мac на шлюзе 192.168.1.1

получилось узнать что это? если роутер то можно попытаться на него зайти

Ссылка на сообщение
Поделиться на других сайтах
3 минуты назад, WideAreaNetwork сказал:

получилось узнать что это? если роутер то можно попытаться на него зайти

По макам это роутеры, но на них не зайдешь и не пингуются. Каждый раз когда переключаешься  маки меняються на шлюзе 192.168.1.1

 энто п*ц !!!!

 

11 минут назад, Володя сказал:

Свист умные есть в сети?

Есть..... и.

 

Ссылка на сообщение
Поделиться на других сайтах
9 минут назад, wantmore сказал:

Подробную схему сети с ip адресацией и указанием оборудование нарисуйте.

 

Сеть.jpg

проще пареной редьки абонам даем 172.16.х.х. на OLTах 10.25.1.x

Ссылка на сообщение
Поделиться на других сайтах

Ставьте между микротиком и ОЛТами любой приличный свич, лучше длинк. На нем это безобразие элементарно сегментируется и находится.

Ссылка на сообщение
Поделиться на других сайтах
4 минуты назад, ziguzar сказал:

проще пареной редьки абонам даем 172.16.х.х. на OLTах 10.25.1.x

ОЛТ какие? снупинг настроен?

Ссылка на сообщение
Поделиться на других сайтах

МАС которые у клиентов сравните с теми что у вас светиться. Вполне может быть что сможете сразу найти по последней литере в МАСе - обычно на порту WAN и LAN мас отличается либо на одну единицу - вместо 5 последняя 6, либо b вместо a. Это самое простое что сразу можете сделать. НУ а дальше вместо микротика пихайте умный свитч и вылавливаете за 5 минут всё.

 

Ссылка на сообщение
Поделиться на других сайтах
17 минут назад, ziguzar сказал:

 

BDCOM,

настрой! Абоны в ветках между собой "изолированы"?

Дальше есть несколько вариантов, самый простой - фильтра по ip, правильнее - настроить снупинг, за вланы уже упоминали.

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)
2 минуты назад, a_n_h сказал:

настрой! Абоны в ветках между собой "изолированы"?

Дальше есть несколько вариантов, самый простой - фильтра по ip, правильнее - настроить снупинг, за вланы уже упоминали.

как правильно прописть снупинг на олте, скинте строчку или мануал

 

 

Відредаговано ziguzar
Ссылка на сообщение
Поделиться на других сайтах

Включение DHCP snooping для борьбы с левыми dhcp - это как использование болгарки для маникюра. Вроде как и возможно сделать, но чуть-чуть избыточно.

Ссылка на сообщение
Поделиться на других сайтах
1 час назад, ziguzar сказал:

помогите разобраться с ситуацыеей: у нас в сети гуляет DHCP  - 192.168.1.xxx, и постоянно меняется мac на шлюзе 192.168.1.1 - и это наши абоны с разных VLAN? Работаем по PPPoE pool 172.16.x.x

 

получили допустим левый шлюз 192,168,1,1 допустим, получили его мак ( с помощью арп )

заходим на каждый олт и пишем

show mac address-table interface EPON0/1  - по всему дереву
show mac address-table interface EPON0/1:6 - по определенной онушки

 

и смотрим, за какой онушкой есть такой мак,  нашли такую онушку, сразу переводим в левый влан ( 4000 допустим) 

и таким методом исключение выводим таких аборигенов в отдельный влан, для дальнейшего разбора полетов

это то что можно сделать сейчас, без вложений, а потом думать как сделать так что бы потом такого не было

Ссылка на сообщение
Поделиться на других сайтах
9 минут назад, ziguzar сказал:

как правильно прописть снупинг на олте, скинте строчку или мануал

 

 

ftp://ftp.romsat.net/pub/Lan/BDCOM/manual/P3310B V1.0/Configuration Manual/24-DHCP-snooping Configuration.pdf

Ссылка на сообщение
Поделиться на других сайтах
4 минуты назад, Земеля сказал:

получили допустим левый шлюз 192,168,1,1 допустим, получили его мак ( с помощью арп )

заходим на каждый олт и пишем

show mac address-table interface EPON0/1  - по всему дереву
show mac address-table interface EPON0/1:6 - по определенной онушки

 

и смотрим, за какой онушкой есть такой мак,  нашли такую онушку, сразу переводим в левый влан ( 4000 допустим) 

и таким методом исключение выводим таких аборигенов в отдельный влан, для дальнейшего разбора полетов

это то что можно сделать сейчас, без вложений, а потом думать как сделать так что бы потом такого не было

это мак адреса с роутеров, я их по билингу высеккаю где какой хомяк, но когда отключаеш абона от сети ( даже 220в)  всплывает другой мак и тоже роутер.

 

Ссылка на сообщение
Поделиться на других сайтах
14 минут назад, ziguzar сказал:

это мак адреса с роутеров, я их по билингу высеккаю где какой хомяк, но когда отключаеш абона от сети ( даже 220в)  всплывает другой мак и тоже роутер.

 

а кто вам сказал что это все сделал 1 абориген? а не 4-8 ?

 

Если вы получили ай-пи с левого шлюза,  находите его в сети и блокируете порт\ону

и так пока не начнете получать ай-пи со своего шлюза а не с левых

это проблема сетей у кого все в 1 влане сделано.

+какой нак по билингу, маки на олте сразу смотрите и там же его блокируйте

Відредаговано Земеля
Ссылка на сообщение
Поделиться на других сайтах

А сами абоненты не жалуются что не работает интернет? Может именно этот абонент и будет жаловаться. 

1 час назад, ziguzar сказал:

По макам это роутеры, но на них не зайдешь и не пингуются. Каждый раз когда переключаешься  маки меняються на шлюзе 192.168.1.1

 энто п*ц !!!!

 

Есть..... и.

 

И, обычно, свич легко настраивается и такой фигни не происходит. Но у Вас пон, возможно, с ним чуть сложней

Ссылка на сообщение
Поделиться на других сайтах

Когда у меня был байдаком, я попросту настроил фильтр и отфильтровал все левые сети в том числе и из "серии" 192.168.0/1. Работало без проблем.

Ссылка на сообщение
Поделиться на других сайтах
1 час назад, ziguzar сказал:

макам это роутеры, но на них не зайдешь и не пингуются. Каждый раз когда переключаешься  маки меняються на шлюзе 192.168.1.1

 энто п*ц !!!!

  

Это не п*ц. Это обычное попадалово при экономии на админах, оборудовании.

Ссылка на сообщение
Поделиться на других сайтах
Только что, Dimkers сказал:

Это не п*ц. Это обычное попадалово при экономии на админах, оборудовании.

с первым выводом согласен, уже вся морда в синяках от граблей))). Нашли админа он настроил - работает!   пашел На#Yй. теперь мы сами, сами обосрались и теперь трусы нюхаем, Бегаим по мануалам, и орем как потермевшие "ШО ЗАХУЙНЯ!?" ЦЕ Бл# ХТО ЗРОБИВ!!!? 

Оно то не мешает нормальной работе, но оно есть не хорошо.

 

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від Plastilin
      Вітаю. Маю наступний комплект. Ubilling на Debian + Mikrotik CHR як маршрутизатор. Наче все запустилось, але виникло питання яке не вдається розрулити. Читав Wiki, ковиряв, читав знову Wiki, знову ковиряв - не допомогло.
      Чи можливо якось визначити конкретну IP адресу з пулу який видає Mikrotik клієнту через Radius? Мені пропонує обрати наступну вільну адресу з пулу при спробі зміни адреси?
      З цього з'являється додаткове питання, чи можливо контролювати доступ користувачам у яких IP назначений статично, тобто прописаний вручну? Наприклад при зміні статусу не активний - пхати до Firewall Mikrotik правила заборони доступу з IP адреси визначеної вручну, навіть якщо вона не отримана по DHCP.
       
      UPD: з першою частиною знайшов: IP_CUSTOM=1 в alter.ini 
    • Від safelock
      hello.
      How to configure dhcp snooping in zte C320 v2.1.0?
      In c220 I set: 
       
      In C320 v2.1.0 I don't have option to set trust port? how to declared trust port?
       
    • Від vvo92
      Добрый день, прошу вашей помощи.
      Есть два свитча Zyxel XGS1930-52 и D-link DGS-3000-28x, которые объединены 10G каналом через sfp модуля в 52 и 25 портах соответственно + микротик, который подключен к 24 порту D-link. На обоих свитчах настроены VLAN1 и VLAN20 с транками на 52 и 25 порте + транк на 24 порте D-link для микротика, подключенные устройства получают айпишки по DHCP в нужных мне VLAN. Возникла только проблема, что Zyxel не может получить IP для вебморды, что из сегмента VLAN1 что VLAN20. Любые попытки пинга с Zyxel на устройства подключенные к Dlink заканчиваются 100% потерей пакетов. При этом устройства подключенные к портами этого Zyxel без проблем пингуют все устройства подключенные Dlink, если они в одном VLAN вместе с ними. В свою очередь пинг с Dlinka на устройства подключенные к портам Zyxel происходит без проблем, за исключением пинга на веб морду Zyxel, которая сейчас доступна по статическому IP. DHCP Discover пакет на портах 1-48 Zyxel Wiresharkoм ловился, но тем же микротиком на порте Dlink уже нет. Что это может быть?
    • Від a_n_h
      Всем доброго дня!
        Все собрано как на картинке из документации, билинг с адресом 172.16.0.1, НАС с адресом 172.16.0.2. Добавил на НАСе сеть "белых" адресов, абоны первоначально адреса но DHCP получают, в инет выходят, но доступа в кабинет и к серверу DHCP нет. Как правильно настроить? в доке по Убилингу "обещано", что "белые" адреса ничем не отличаются от остальных. Предложение добавить на биллинге "белый" адрес - в силу известных причин, не подходит.
    • Від DAnEq
      купил точки доступа mikrotik cap ac и mikrotik hex poe lite
      конечная цель сделать бесшовный роуминг

      в мануалах везде указано что делается либо с помощью caspman либо с помощью mesh
      когда купил, прочитал, что в помощью capsman бесшовный роуминг сделать нельзя (в моем видении это когда точки сами смотрят на какой из них сигнал от клиента сильнее и переключают клиента сами без потери пакетов), можно лишь выставить чтобы точка принудительно отключала клиента с сигналом меньше заданого уровня, чтобы он переключился на более сильную точку (и думаю это будет с потерей пакетов)
      вопрос 1 - правда ли это ?

      вопрос 2
      включил на роутере cap, точку доступа поставил в такой же режим
      в итоге точка доступа айпи адрес получает, а клиент не получает, хоть на роутере попытки подключения видны
      на точке доступа поставил все интерфейсы в бридж
      конфиги сейчас приложу

      конфиг роутера
       
      /interface bridge add admin-mac=2C:C8:1B:C4:5D:AF auto-mac=no comment=defconf name=bridge /interface pppoe-client add add-default-route=yes disabled=no interface=ether1 name=pppoe-out1 password=0294 service-name=pppoe1 \ use-peer-dns=yes user=05710831 /caps-man interface add configuration.mode=ap configuration.ssid=RiOni disabled=no l2mtu=1600 mac-address=DC:2C:6E:B8:44:4E \ master-interface=none name=cap1 radio-mac=DC:2C:6E:B8:44:4E radio-name=DC2C6EB8444E \ security.authentication-types=wpa2-psk security.encryption=aes-ccm security.passphrase=88888888 add configuration.load-balancing-group="" configuration.mode=ap configuration.ssid=RiOni disabled=no l2mtu=1600 \ mac-address=DC:2C:6E:B8:44:4F master-interface=none name=cap2 radio-mac=DC:2C:6E:B8:44:4F radio-name=DC2C6EB8444F \ security.authentication-types=wpa2-psk security.encryption=aes-ccm security.passphrase=88888888 /interface list add comment=defconf name=WAN add comment=defconf name=LAN /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /ip pool add name=dhcp ranges=192.168.88.10-192.168.88.254 add name=cap1 ranges=192.168.1.0/24 /ip dhcp-server add address-pool=dhcp disabled=no interface=bridge name=defconf add address-pool=dhcp disabled=no interface=cap1 name=cap1 add address-pool=dhcp disabled=no interface=cap2 name=cap2 /caps-man manager set enabled=yes /interface bridge port add bridge=bridge comment=defconf interface=ether2 add bridge=bridge comment=defconf interface=ether3 add bridge=bridge comment=defconf interface=ether4 add bridge=bridge comment=defconf interface=ether5 add bridge=bridge disabled=yes interface=all /ip neighbor discovery-settings set discover-interface-list=LAN /interface list member add comment=defconf interface=bridge list=LAN add comment=defconf interface=ether1 list=WAN add interface=pppoe-out1 list=WAN /ip address add address=192.168.88.1/24 comment=defconf interface=ether2 network=192.168.88.0 /ip dhcp-client add comment=defconf interface=ether1 /ip dhcp-server network add address=192.168.88.0/24 comment=defconf gateway=192.168.88.1 /ip dns set allow-remote-requests=yes /ip dns static add address=192.168.88.1 comment=defconf name=router.lan /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=\ established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=\ established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN /system clock set time-zone-name=Europe/Kiev /system package update set channel=long-term /tool mac-server set allowed-interface-list=LAN /tool mac-server mac-winbox set allowed-interface-list=LAN
      конфиг точки доступа
      /interface bridge add admin-mac=DC:2C:6E:B8:44:4C auto-mac=no comment=defconf name=bridgeLocal /interface wireless # managed by CAPsMAN # channel: 2447/20-eC/gn(28dBm), SSID: RiOni, CAPsMAN forwarding set [ find default-name=wlan1 ] ssid=MikroTik # managed by CAPsMAN # channel: 5200/20-eCee/ac(14dBm), SSID: RiOni, CAPsMAN forwarding set [ find default-name=wlan2 ] ssid=MikroTik /interface list add name=WAN add name=LAN /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /ip hotspot profile set [ find default=yes ] html-directory=hotspot /interface bridge port add bridge=bridgeLocal comment=defconf interface=ether1 add bridge=bridgeLocal comment=defconf interface=ether2 add bridge=bridgeLocal interface=wlan2 add bridge=bridgeLocal interface=wlan1 /interface list member add interface=ether1 list=WAN add interface=ether2 list=LAN add interface=wlan2 list=LAN add interface=wlan1 list=LAN /interface wireless cap # set bridge=bridgeLocal discovery-interfaces=bridgeLocal enabled=yes interfaces=wlan1,wlan2 /ip dhcp-client add comment=defconf disabled=no interface=bridgeLocal /system clock set time-zone-name=Europe/Kiev

      что делаю не так ?
       

×
×
  • Створити нове...