Перейти до

DHCP в сети - помогите разобраться


Рекомендованные сообщения

помогите разобраться с ситуацыеей: у нас в сети гуляет DHCP  - 192.168.1.xxx, и постоянно меняется мac на шлюзе 192.168.1.1 - и это наши абоны с разных VLAN? Работаем по PPPoE pool 172.16.x.x

 

Відредаговано ziguzar
Ссылка на сообщение
Поделиться на других сайтах
  • Відповіді 52
  • Створено
  • Остання відповідь

Top Posters In This Topic

Top Posters In This Topic

Popular Posts

А вообще самое простое решение - vlan per user. Как перевели сеть так я и забыл вообще о любых граблях которые могут быть по вине абонента. Кольца, зависшие и включенные наоборот роутеры, флуд -

Ну и правильно! Абон не мамонт, не вымрет!

АГА! только  теперь он в полете! Я  это дело смотрю - потому как среди монтажников читать и писать умею. могу малое вланы прописать, олт настроить, кое как одним глазом на монтажников смотрю,  абонов

Posted Images

192.168.1.*** или 192,168,0,**** какой дебил решил в этих подсетях раздовать интернет своим клиентам? 

что такое Vlan ? хотя бы знаем? 

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 11:11, Земеля сказав:

192.168.1.*** или 192,168,0,**** какой дебил решил в этих подсетях раздовать интернет своим клиентам? 

что такое Vlan ? хотя бы знаем? 

Expand  

у нас pool 172.16.x.x

 

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 11:06, ziguzar сказав:

и постоянно меняется мac на шлюзе 192.168.1.1

Expand  

получилось узнать что это? если роутер то можно попытаться на него зайти

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 12:00, WideAreaNetwork сказав:

получилось узнать что это? если роутер то можно попытаться на него зайти

Expand  

По макам это роутеры, но на них не зайдешь и не пингуются. Каждый раз когда переключаешься  маки меняються на шлюзе 192.168.1.1

 энто п*ц !!!!

 

  В 07.08.2019 в 11:55, Володя сказав:

Свист умные есть в сети?

Expand  

Есть..... и.

 

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 12:09, wantmore сказав:

Подробную схему сети с ip адресацией и указанием оборудование нарисуйте.

Expand  

 

Сеть.jpg

проще пареной редьки абонам даем 172.16.х.х. на OLTах 10.25.1.x

Ссылка на сообщение
Поделиться на других сайтах

Ставьте между микротиком и ОЛТами любой приличный свич, лучше длинк. На нем это безобразие элементарно сегментируется и находится.

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 12:20, ziguzar сказав:

проще пареной редьки абонам даем 172.16.х.х. на OLTах 10.25.1.x

Expand  

ОЛТ какие? снупинг настроен?

Ссылка на сообщение
Поделиться на других сайтах

МАС которые у клиентов сравните с теми что у вас светиться. Вполне может быть что сможете сразу найти по последней литере в МАСе - обычно на порту WAN и LAN мас отличается либо на одну единицу - вместо 5 последняя 6, либо b вместо a. Это самое простое что сразу можете сделать. НУ а дальше вместо микротика пихайте умный свитч и вылавливаете за 5 минут всё.

 

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 12:29, ziguzar сказав:

 

BDCOM,

Expand  

настрой! Абоны в ветках между собой "изолированы"?

Дальше есть несколько вариантов, самый простой - фильтра по ip, правильнее - настроить снупинг, за вланы уже упоминали.

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)
  В 07.08.2019 в 12:49, a_n_h сказав:

настрой! Абоны в ветках между собой "изолированы"?

Дальше есть несколько вариантов, самый простой - фильтра по ip, правильнее - настроить снупинг, за вланы уже упоминали.

Expand  

как правильно прописть снупинг на олте, скинте строчку или мануал

 

 

Відредаговано ziguzar
Ссылка на сообщение
Поделиться на других сайтах

Включение DHCP snooping для борьбы с левыми dhcp - это как использование болгарки для маникюра. Вроде как и возможно сделать, но чуть-чуть избыточно.

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 11:06, ziguzar сказав:

помогите разобраться с ситуацыеей: у нас в сети гуляет DHCP  - 192.168.1.xxx, и постоянно меняется мac на шлюзе 192.168.1.1 - и это наши абоны с разных VLAN? Работаем по PPPoE pool 172.16.x.x

 

Expand  

получили допустим левый шлюз 192,168,1,1 допустим, получили его мак ( с помощью арп )

заходим на каждый олт и пишем

show mac address-table interface EPON0/1  - по всему дереву
show mac address-table interface EPON0/1:6 - по определенной онушки

 

и смотрим, за какой онушкой есть такой мак,  нашли такую онушку, сразу переводим в левый влан ( 4000 допустим) 

и таким методом исключение выводим таких аборигенов в отдельный влан, для дальнейшего разбора полетов

это то что можно сделать сейчас, без вложений, а потом думать как сделать так что бы потом такого не было

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 12:51, ziguzar сказав:

как правильно прописть снупинг на олте, скинте строчку или мануал

 

 

Expand  

ftp://ftp.romsat.net/pub/Lan/BDCOM/manual/P3310B V1.0/Configuration Manual/24-DHCP-snooping Configuration.pdf

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 13:00, Земеля сказав:

получили допустим левый шлюз 192,168,1,1 допустим, получили его мак ( с помощью арп )

заходим на каждый олт и пишем

show mac address-table interface EPON0/1  - по всему дереву
show mac address-table interface EPON0/1:6 - по определенной онушки

 

и смотрим, за какой онушкой есть такой мак,  нашли такую онушку, сразу переводим в левый влан ( 4000 допустим) 

и таким методом исключение выводим таких аборигенов в отдельный влан, для дальнейшего разбора полетов

это то что можно сделать сейчас, без вложений, а потом думать как сделать так что бы потом такого не было

Expand  

это мак адреса с роутеров, я их по билингу высеккаю где какой хомяк, но когда отключаеш абона от сети ( даже 220в)  всплывает другой мак и тоже роутер.

 

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 13:06, ziguzar сказав:

это мак адреса с роутеров, я их по билингу высеккаю где какой хомяк, но когда отключаеш абона от сети ( даже 220в)  всплывает другой мак и тоже роутер.

 

Expand  

а кто вам сказал что это все сделал 1 абориген? а не 4-8 ?

 

Если вы получили ай-пи с левого шлюза,  находите его в сети и блокируете порт\ону

и так пока не начнете получать ай-пи со своего шлюза а не с левых

это проблема сетей у кого все в 1 влане сделано.

+какой нак по билингу, маки на олте сразу смотрите и там же его блокируйте

Відредаговано Земеля
Ссылка на сообщение
Поделиться на других сайтах

А сами абоненты не жалуются что не работает интернет? Может именно этот абонент и будет жаловаться. 

  В 07.08.2019 в 12:06, ziguzar сказав:

По макам это роутеры, но на них не зайдешь и не пингуются. Каждый раз когда переключаешься  маки меняються на шлюзе 192.168.1.1

 энто п*ц !!!!

 

Есть..... и.

 

Expand  

И, обычно, свич легко настраивается и такой фигни не происходит. Но у Вас пон, возможно, с ним чуть сложней

Ссылка на сообщение
Поделиться на других сайтах

Когда у меня был байдаком, я попросту настроил фильтр и отфильтровал все левые сети в том числе и из "серии" 192.168.0/1. Работало без проблем.

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 12:06, ziguzar сказав:

макам это роутеры, но на них не зайдешь и не пингуются. Каждый раз когда переключаешься  маки меняються на шлюзе 192.168.1.1

 энто п*ц !!!!

  

Expand  

Это не п*ц. Это обычное попадалово при экономии на админах, оборудовании.

Ссылка на сообщение
Поделиться на других сайтах
  В 07.08.2019 в 13:49, Dimkers сказав:

Это не п*ц. Это обычное попадалово при экономии на админах, оборудовании.

Expand  

с первым выводом согласен, уже вся морда в синяках от граблей))). Нашли админа он настроил - работает!   пашел На#Yй. теперь мы сами, сами обосрались и теперь трусы нюхаем, Бегаим по мануалам, и орем как потермевшие "ШО ЗАХУЙНЯ!?" ЦЕ Бл# ХТО ЗРОБИВ!!!? 

Оно то не мешает нормальной работе, но оно есть не хорошо.

 

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від Plastilin
      Вітаю. Маю наступний комплект. Ubilling на Debian + Mikrotik CHR як маршрутизатор. Наче все запустилось, але виникло питання яке не вдається розрулити. Читав Wiki, ковиряв, читав знову Wiki, знову ковиряв - не допомогло.
      Чи можливо якось визначити конкретну IP адресу з пулу який видає Mikrotik клієнту через Radius? Мені пропонує обрати наступну вільну адресу з пулу при спробі зміни адреси?
      З цього з'являється додаткове питання, чи можливо контролювати доступ користувачам у яких IP назначений статично, тобто прописаний вручну? Наприклад при зміні статусу не активний - пхати до Firewall Mikrotik правила заборони доступу з IP адреси визначеної вручну, навіть якщо вона не отримана по DHCP.
       
      UPD: з першою частиною знайшов: IP_CUSTOM=1 в alter.ini 
    • Від safelock
      hello.
      How to configure dhcp snooping in zte C320 v2.1.0?
      In c220 I set: 
       
      In C320 v2.1.0 I don't have option to set trust port? how to declared trust port?
       
    • Від vvo92
      Добрый день, прошу вашей помощи.
      Есть два свитча Zyxel XGS1930-52 и D-link DGS-3000-28x, которые объединены 10G каналом через sfp модуля в 52 и 25 портах соответственно + микротик, который подключен к 24 порту D-link. На обоих свитчах настроены VLAN1 и VLAN20 с транками на 52 и 25 порте + транк на 24 порте D-link для микротика, подключенные устройства получают айпишки по DHCP в нужных мне VLAN. Возникла только проблема, что Zyxel не может получить IP для вебморды, что из сегмента VLAN1 что VLAN20. Любые попытки пинга с Zyxel на устройства подключенные к Dlink заканчиваются 100% потерей пакетов. При этом устройства подключенные к портами этого Zyxel без проблем пингуют все устройства подключенные Dlink, если они в одном VLAN вместе с ними. В свою очередь пинг с Dlinka на устройства подключенные к портам Zyxel происходит без проблем, за исключением пинга на веб морду Zyxel, которая сейчас доступна по статическому IP. DHCP Discover пакет на портах 1-48 Zyxel Wiresharkoм ловился, но тем же микротиком на порте Dlink уже нет. Что это может быть?
    • Від a_n_h
      Всем доброго дня!
        Все собрано как на картинке из документации, билинг с адресом 172.16.0.1, НАС с адресом 172.16.0.2. Добавил на НАСе сеть "белых" адресов, абоны первоначально адреса но DHCP получают, в инет выходят, но доступа в кабинет и к серверу DHCP нет. Как правильно настроить? в доке по Убилингу "обещано", что "белые" адреса ничем не отличаются от остальных. Предложение добавить на биллинге "белый" адрес - в силу известных причин, не подходит.
    • Від DAnEq
      купил точки доступа mikrotik cap ac и mikrotik hex poe lite
      конечная цель сделать бесшовный роуминг

      в мануалах везде указано что делается либо с помощью caspman либо с помощью mesh
      когда купил, прочитал, что в помощью capsman бесшовный роуминг сделать нельзя (в моем видении это когда точки сами смотрят на какой из них сигнал от клиента сильнее и переключают клиента сами без потери пакетов), можно лишь выставить чтобы точка принудительно отключала клиента с сигналом меньше заданого уровня, чтобы он переключился на более сильную точку (и думаю это будет с потерей пакетов)
      вопрос 1 - правда ли это ?

      вопрос 2
      включил на роутере cap, точку доступа поставил в такой же режим
      в итоге точка доступа айпи адрес получает, а клиент не получает, хоть на роутере попытки подключения видны
      на точке доступа поставил все интерфейсы в бридж
      конфиги сейчас приложу

      конфиг роутера
       
      /interface bridge add admin-mac=2C:C8:1B:C4:5D:AF auto-mac=no comment=defconf name=bridge /interface pppoe-client add add-default-route=yes disabled=no interface=ether1 name=pppoe-out1 password=0294 service-name=pppoe1 \ use-peer-dns=yes user=05710831 /caps-man interface add configuration.mode=ap configuration.ssid=RiOni disabled=no l2mtu=1600 mac-address=DC:2C:6E:B8:44:4E \ master-interface=none name=cap1 radio-mac=DC:2C:6E:B8:44:4E radio-name=DC2C6EB8444E \ security.authentication-types=wpa2-psk security.encryption=aes-ccm security.passphrase=88888888 add configuration.load-balancing-group="" configuration.mode=ap configuration.ssid=RiOni disabled=no l2mtu=1600 \ mac-address=DC:2C:6E:B8:44:4F master-interface=none name=cap2 radio-mac=DC:2C:6E:B8:44:4F radio-name=DC2C6EB8444F \ security.authentication-types=wpa2-psk security.encryption=aes-ccm security.passphrase=88888888 /interface list add comment=defconf name=WAN add comment=defconf name=LAN /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /ip pool add name=dhcp ranges=192.168.88.10-192.168.88.254 add name=cap1 ranges=192.168.1.0/24 /ip dhcp-server add address-pool=dhcp disabled=no interface=bridge name=defconf add address-pool=dhcp disabled=no interface=cap1 name=cap1 add address-pool=dhcp disabled=no interface=cap2 name=cap2 /caps-man manager set enabled=yes /interface bridge port add bridge=bridge comment=defconf interface=ether2 add bridge=bridge comment=defconf interface=ether3 add bridge=bridge comment=defconf interface=ether4 add bridge=bridge comment=defconf interface=ether5 add bridge=bridge disabled=yes interface=all /ip neighbor discovery-settings set discover-interface-list=LAN /interface list member add comment=defconf interface=bridge list=LAN add comment=defconf interface=ether1 list=WAN add interface=pppoe-out1 list=WAN /ip address add address=192.168.88.1/24 comment=defconf interface=ether2 network=192.168.88.0 /ip dhcp-client add comment=defconf interface=ether1 /ip dhcp-server network add address=192.168.88.0/24 comment=defconf gateway=192.168.88.1 /ip dns set allow-remote-requests=yes /ip dns static add address=192.168.88.1 comment=defconf name=router.lan /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=\ established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=\ established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN /system clock set time-zone-name=Europe/Kiev /system package update set channel=long-term /tool mac-server set allowed-interface-list=LAN /tool mac-server mac-winbox set allowed-interface-list=LAN
      конфиг точки доступа
      /interface bridge add admin-mac=DC:2C:6E:B8:44:4C auto-mac=no comment=defconf name=bridgeLocal /interface wireless # managed by CAPsMAN # channel: 2447/20-eC/gn(28dBm), SSID: RiOni, CAPsMAN forwarding set [ find default-name=wlan1 ] ssid=MikroTik # managed by CAPsMAN # channel: 5200/20-eCee/ac(14dBm), SSID: RiOni, CAPsMAN forwarding set [ find default-name=wlan2 ] ssid=MikroTik /interface list add name=WAN add name=LAN /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /ip hotspot profile set [ find default=yes ] html-directory=hotspot /interface bridge port add bridge=bridgeLocal comment=defconf interface=ether1 add bridge=bridgeLocal comment=defconf interface=ether2 add bridge=bridgeLocal interface=wlan2 add bridge=bridgeLocal interface=wlan1 /interface list member add interface=ether1 list=WAN add interface=ether2 list=LAN add interface=wlan2 list=LAN add interface=wlan1 list=LAN /interface wireless cap # set bridge=bridgeLocal discovery-interfaces=bridgeLocal enabled=yes interfaces=wlan1,wlan2 /ip dhcp-client add comment=defconf disabled=no interface=bridgeLocal /system clock set time-zone-name=Europe/Kiev

      что делаю не так ?
       

×
×
  • Створити нове...