Перейти до

DHCP флуд в пон-сети


cam-bat

Рекомендованные сообщения

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

Ссылка на сообщение
Поделиться на других сайтах

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

Ссылка на сообщение
Поделиться на других сайтах

 

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

 

на OLT ?

Ссылка на сообщение
Поделиться на других сайтах

 

 

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

 

на OLT ?

 

да, на ПОН порт олта

изолирует пользователей в порту друг от друга

Ссылка на сообщение
Поделиться на других сайтах

Да не пользует он опт 82 по всей видимости ... А зря батенька , зря - работает и ноудени тут не при чем , а swithport protected - рулит (аналог port isolated у циско) . 

Відредаговано prototip
Ссылка на сообщение
Поделиться на других сайтах

Да не пользует он опт 82 по всей видимости ... А зря батенька , зря - работает и ноудени тут не при чем , а swithport protected - рулит (аналог port isolated у циско) . 

У циско як раз таки switchport protected :)

Ссылка на сообщение
Поделиться на других сайтах

ребята, какой командой прописать switchport protected в ОЛТ? в мануале не нашел

enable [enter], config [enter], interface range epon 0/1 - 4 [enter], switchport protected [enter] 

Відредаговано Ромка
Ссылка на сообщение
Поделиться на других сайтах

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Ссылка на сообщение
Поделиться на других сайтах

дык это.. а что тогда делает Filter DHCP ? он что не полностью фильтрует ?? потому как по моих тестах идет как раз полная фильтрация. По аналогии с Filter ICMP и прочими фильтрами

Ссылка на сообщение
Поделиться на других сайтах

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Подскажите как включить DHCP Snooping и ONU Storm-Control

Ссылка на сообщение
Поделиться на других сайтах

 

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Подскажите как включить DHCP Snooping и ONU Storm-Control

 

 

 Dhcp snooping

#ip dhcp-relay snooping
#int g0/1
#dhcp snooping trust

Storm control

#epon onu port 1 storm-control mode 2 threshold 256
Ссылка на сообщение
Поделиться на других сайтах

дык это.. а что тогда делает Filter DHCP ? он что не полностью фильтрует ?? потому как по моих тестах идет как раз полная фильтрация. По аналогии с Filter ICMP и прочими фильтрами

 

Так если Вы полностью фильтруете DHCP пакеты, то под карающую руку фильтра попадут все DHCP, т.е. клиент не сможет получить IP ))) DHCP Snooping же отфильтрует только серверные DHCP пакеты, т.е. те пакеты, которые ну никак не могут прийти со стороны клиентских портов. Если же делать DHCP фильтрацию, то не полную, а по условию - если количество DHCP пакетов превысило Threshold (порог) в 100 пакетов (или другое число) в секунду, то остальные DHCP пакеты OLT отбрасывает. По аналогии можно фильтровать BPDU и ICMP пакеты.

Ссылка на сообщение
Поделиться на других сайтах
  • 1 month later...

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від mch412
      Добрий день, товариство!
      Є давно працююча система ZTE C300 v1.2.5p3 з патчами і зоопарк ОНУ. Час від часу маємо таку проблему ОНУ массово відвалюються на певній гілці і не можуть синхронізуватися з Головою. ОНУ на гілці не більше 80-90штук. Гілки що виснуть можут бути різні. 
      Допомогає лише повне перезавантаження плати.
      У когось є ідеї як уникнути такої поведінки системи?
       

      show card
      Rack Shelf Slot CfgType RealType Port    HardVer SoftVer         Status
      -------------------------------------------------------------------------------
      1    1     0    PRWG    PRWH     N/A     140400                  INSERVICE
      1    1     1    PRWG    PRWH     N/A     140400                  INSERVICE
      1    1     2    GTGO    GTGOG    8       140600  V1.2.5P3        INSERVICE
      1    1     3    GTGO    GTGOG    8       140600  V1.2.5P3        INSERVICE
      1    1     4    GTGO    GTGOG    8       120301  V1.2.5P3        INSERVICE
      1    1     5    GTGH    GTGHG    16      140901  V1.2.5P3        INSERVICE
      1    1     6    GTGH    GTGHG    16      140901  V1.2.5P3        INSERVICE
      1    1     7    GTGH    GTGHG    16      140901  V1.2.5P3        INSERVICE
      1    1     10   SCXM    SCXM     N/A     090700  V1.2.5P3        INSERVICE
      1    1     11   SCXM    SCXM     N/A     090700  V1.2.5P3        STANDBY
      1    1     20   HUVQ    HUVQ     4       120300  V1.2.5P3        INSERVICE
      #show patch-running
      Loc    FileName                       PatchTag   OperateTime         PatchState
      -------------------------------------------------------------------------------
      1/1/2 gtgogv125p3t13_r0.pat          2.0        2025-02-14 21:25:40 ACTIVE
      1/1/2 gtgogv125p3t13_r1.pat          2.0        2025-02-14 21:25:42 ACTIVE
      1/1/2 gtgogv125p3t13_r2.pat          2.0        2025-02-14 21:25:44 ACTIVE
      1/1/2 gtgogv125p3t13_r4.pat          2.0        2025-02-14 21:25:46 ACTIVE
      1/1/2 gtgogv125p3t13_r5.pat          2.0        2025-02-14 21:25:50 ACTIVE
      1/1/2 gtgogv125p3t13_r26.pat         2.0        2025-02-14 21:25:55 ACTIVE
      1/1/3 gtgogv125p3t13_r0.pat          2.0        2025-03-25 14:53:57 ACTIVE
      1/1/3 gtgogv125p3t13_r1.pat          2.0        2025-03-25 14:53:59 ACTIVE
      1/1/3 gtgogv125p3t13_r2.pat          2.0        2025-03-25 14:54:01 ACTIVE
      1/1/3 gtgogv125p3t13_r4.pat          2.0        2025-03-25 14:54:04 ACTIVE
      1/1/3 gtgogv125p3t13_r5.pat          2.0        2025-03-25 14:54:08 ACTIVE
      1/1/3 gtgogv125p3t13_r26.pat         2.0        2025-03-25 14:54:12 ACTIVE
      1/1/4 gtgogv125p3t13_r0.pat          2.0        2024-08-27 09:35:16 ACTIVE
      1/1/4 gtgogv125p3t13_r1.pat          2.0        2024-08-27 09:35:19 ACTIVE
      1/1/4 gtgogv125p3t13_r2.pat          2.0        2024-08-27 09:35:21 ACTIVE
      1/1/4 gtgogv125p3t13_r4.pat          2.0        2024-08-27 09:35:23 ACTIVE
      1/1/4 gtgogv125p3t13_r5.pat          2.0        2024-08-27 09:35:27 ACTIVE
      1/1/4 gtgogv125p3t13_r26.pat         2.0        2024-08-27 09:35:31 ACTIVE
      1/1/5 gtghgv125p3t13_r0.pat          2.0        2025-04-07 07:54:19 ACTIVE
      1/1/5 gtghgv125p3t13_r1.pat          2.0        2025-04-07 07:54:21 ACTIVE
      1/1/5 gtghgv125p3t13_r2.pat          2.0        2025-04-07 07:54:23 ACTIVE
      1/1/5 gtghgv125p3t13_r4.pat          2.0        2025-04-07 07:54:25 ACTIVE
      1/1/5 gtghgv125p3t13_r5.pat          2.0        2025-04-07 07:54:29 ACTIVE
      1/1/5 gtghgv125p3t13_r7.pat          2.0        2025-04-07 07:54:31 ACTIVE
      1/1/5 gtghgv125p3t13_r10.pat         2.0        2025-04-07 07:54:35 ACTIVE
      1/1/5 gtghgv125p3t13_r26.pat         2.0        2025-04-07 07:54:37 ACTIVE
      1/1/6 gtghgv125p3t13_r0.pat          2.0        2025-04-18 13:20:38 ACTIVE
      1/1/6 gtghgv125p3t13_r1.pat          2.0        2025-04-18 13:20:40 ACTIVE
      1/1/6 gtghgv125p3t13_r2.pat          2.0        2025-04-18 13:20:42 ACTIVE
      1/1/6 gtghgv125p3t13_r4.pat          2.0        2025-04-18 13:20:44 ACTIVE
      1/1/6 gtghgv125p3t13_r5.pat          2.0        2025-04-18 13:20:48 ACTIVE
      1/1/6 gtghgv125p3t13_r7.pat          2.0        2025-04-18 13:20:50 ACTIVE
      1/1/6 gtghgv125p3t13_r10.pat         2.0        2025-04-18 13:20:54 ACTIVE
      1/1/6 gtghgv125p3t13_r26.pat         2.0        2025-04-18 13:20:57 ACTIVE
      1/1/7 gtghgv125p3t13_r0.pat          2.0        2024-08-29 12:24:46 ACTIVE
      1/1/7 gtghgv125p3t13_r1.pat          2.0        2024-08-29 12:24:48 ACTIVE
      1/1/7 gtghgv125p3t13_r2.pat          2.0        2024-08-29 12:24:50 ACTIVE
      1/1/7 gtghgv125p3t13_r4.pat          2.0        2024-08-29 12:24:52 ACTIVE
      1/1/7 gtghgv125p3t13_r5.pat          2.0        2024-08-29 12:24:56 ACTIVE
      1/1/7 gtghgv125p3t13_r7.pat          2.0        2024-08-29 12:24:58 ACTIVE
      1/1/7 gtghgv125p3t13_r10.pat         2.0        2024-08-29 12:25:02 ACTIVE
      1/1/7 gtghgv125p3t13_r26.pat         2.0        2024-08-29 12:25:04 ACTIVE
      1/1/10 scxmv125p3t13_r0.pat           2.0        2025-01-18 02:44:04 ACTIVE
      1/1/10 scxmv125p3t13_r1.pat           2.0        2025-01-18 02:44:07 ACTIVE
      1/1/10 scxmv125p3t13_r2.pat           2.0        2025-01-18 02:44:09 ACTIVE
      1/1/10 scxmv125p3t13_r3.pat           2.0        2025-01-18 02:44:11 ACTIVE
      1/1/10 scxmv125p3t13_r4.pat           2.0        2025-01-18 02:44:13 ACTIVE
      1/1/10 scxmv125p3t13_r5.pat           2.0        2025-01-18 02:44:17 ACTIVE
      1/1/10 scxmv125p3t13_r6.pat           2.0        2025-01-18 02:44:19 ACTIVE
      1/1/10 scxmv125p3t13_r7.pat           2.0        2025-01-18 02:44:21 ACTIVE
      1/1/10 scxmv125p3t13_r9.pat           2.0        2025-01-18 02:44:25 ACTIVE
      1/1/10 scxmv125p3t13_r10.pat          2.0        2025-01-18 02:44:30 ACTIVE
      1/1/10 scxmv125p3t13_r12.pat          2.0        2025-01-18 02:44:34 ACTIVE
      1/1/10 scxmv125p3t13_r14.pat          2.0        2025-01-18 02:44:39 ACTIVE
      1/1/11 scxmv125p3t13_r0.pat           2.0        2025-04-08 12:25:13 ACTIVE
      1/1/11 scxmv125p3t13_r1.pat           2.0        2025-04-08 12:25:15 ACTIVE
      1/1/11 scxmv125p3t13_r2.pat           2.0        2025-04-08 12:25:17 ACTIVE
      1/1/11 scxmv125p3t13_r3.pat           2.0        2025-04-08 12:25:19 ACTIVE
      1/1/11 scxmv125p3t13_r4.pat           2.0        2025-04-08 12:25:21 ACTIVE
      1/1/11 scxmv125p3t13_r5.pat           2.0        2025-04-08 12:25:25 ACTIVE
      1/1/11 scxmv125p3t13_r6.pat           2.0        2025-04-08 12:25:28 ACTIVE
      1/1/11 scxmv125p3t13_r7.pat           2.0        2025-04-08 12:25:30 ACTIVE
      1/1/11 scxmv125p3t13_r9.pat           2.0        2025-04-08 12:25:34 ACTIVE
      1/1/11 scxmv125p3t13_r10.pat          2.0        2025-04-08 12:25:39 ACTIVE
      1/1/11 scxmv125p3t13_r12.pat          2.0        2025-04-08 12:25:43 ACTIVE
      1/1/11 scxmv125p3t13_r14.pat          2.0        2025-04-08 12:25:47 ACTIVE
      1/1/20 hutqbv125p3t13_r0.pat          2.0        2024-05-27 04:33:13 ACTIVE
       
       
    • Від Vens
      На новозбудованій мережі треба варити оптоволокно, муфти та бокси.
    • Від exogadget
      Вітаю,
       
      шукаю провайдера для підключення до інтернет оптикою з утриманням доступу на протязі 6-8 годин при відключенні світла, 100Мб.
      Адреса: Київ, Володимирська 48а
      Воля, Укртелеком, Київстар прохання не пропонувати.
    • Від ГрозаИнтернета
      Продам новый OLT C-Data.
      4 ПОН порта, 2 блока питания.
      Покупал под проект, проект завалили.
      Цена 11 000 грн.


    • Від Minotaur
      Вітаю!

      Шукаю власника обладнання на світлинах, м.Київ.
      Прошу звертатися в ПП. Дякую!


×
×
  • Створити нове...