Перейти до

DHCP флуд в пон-сети


cam-bat

Рекомендованные сообщения

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

Ссылка на сообщение
Поделиться на других сайтах

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

Ссылка на сообщение
Поделиться на других сайтах

 

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

 

на OLT ?

Ссылка на сообщение
Поделиться на других сайтах

 

 

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

 

на OLT ?

 

да, на ПОН порт олта

изолирует пользователей в порту друг от друга

Ссылка на сообщение
Поделиться на других сайтах

Да не пользует он опт 82 по всей видимости ... А зря батенька , зря - работает и ноудени тут не при чем , а swithport protected - рулит (аналог port isolated у циско) . 

Відредаговано prototip
Ссылка на сообщение
Поделиться на других сайтах

Да не пользует он опт 82 по всей видимости ... А зря батенька , зря - работает и ноудени тут не при чем , а swithport protected - рулит (аналог port isolated у циско) . 

У циско як раз таки switchport protected :)

Ссылка на сообщение
Поделиться на других сайтах

ребята, какой командой прописать switchport protected в ОЛТ? в мануале не нашел

enable [enter], config [enter], interface range epon 0/1 - 4 [enter], switchport protected [enter] 

Відредаговано Ромка
Ссылка на сообщение
Поделиться на других сайтах

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Ссылка на сообщение
Поделиться на других сайтах

дык это.. а что тогда делает Filter DHCP ? он что не полностью фильтрует ?? потому как по моих тестах идет как раз полная фильтрация. По аналогии с Filter ICMP и прочими фильтрами

Ссылка на сообщение
Поделиться на других сайтах

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Подскажите как включить DHCP Snooping и ONU Storm-Control

Ссылка на сообщение
Поделиться на других сайтах

 

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Подскажите как включить DHCP Snooping и ONU Storm-Control

 

 

 Dhcp snooping

#ip dhcp-relay snooping
#int g0/1
#dhcp snooping trust

Storm control

#epon onu port 1 storm-control mode 2 threshold 256
Ссылка на сообщение
Поделиться на других сайтах

дык это.. а что тогда делает Filter DHCP ? он что не полностью фильтрует ?? потому как по моих тестах идет как раз полная фильтрация. По аналогии с Filter ICMP и прочими фильтрами

 

Так если Вы полностью фильтруете DHCP пакеты, то под карающую руку фильтра попадут все DHCP, т.е. клиент не сможет получить IP ))) DHCP Snooping же отфильтрует только серверные DHCP пакеты, т.е. те пакеты, которые ну никак не могут прийти со стороны клиентских портов. Если же делать DHCP фильтрацию, то не полную, а по условию - если количество DHCP пакетов превысило Threshold (порог) в 100 пакетов (или другое число) в секунду, то остальные DHCP пакеты OLT отбрасывает. По аналогии можно фильтровать BPDU и ICMP пакеты.

Ссылка на сообщение
Поделиться на других сайтах
  • 1 month later...

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від AlinaQuan
      Last mile PON device manufacturer from China, supplying device to PLDT, VIETTEL, CHINA MOBILE  & ISPs, Distributors, etc
       
      GPON/EPON/XGSPON OLT; 1U & 2U
      XPON, XGPON, XGSPON ONU
       
      OLT: 4, 8, 16, 32 ports
      XPON ONU auto adaptive, 1GE, 4GE with VOIP, USB, CATV ports
       
      Viber: +86 18086327779
      Skype: alinaquan14@hotmail.com
       
      GPON 16 port OLT
       
       
      Focuscom 2U XGSPON OLT, 
      MPSA: main control board, 4*10GE/GE SFP+, 2*100G QSFP28 
      GP16A: 16-port GPON line card 
      CS16A: 16-port GPON/XG/XGSPON combo line card, etc
      XGSPON ONU 1GE+10GE Directly factory
       
       
       
    • Від denisluk
      Вітаю шановне товариство! Маю напіввирішену проблему з вищевказаним провайдером і EPON підключенням.
      Суть проблеми полягає в тому що періодично і рандомно на Мікротіку відвалюється з'єднання і самостійно відновлюється.
      Сетап: 1) ONU Picotel PU-E910, 2) Mikrotik HEX
       
      Тріолан наливає інет зі статичною адресою і прив'язкою по МАС. 
      На мікроті все стандартно: виділив порт під WAN, насетапив адресу, склонував МАС ноута (спочатку по швидкому тестили інет на ноуті тому його МАС і вбили в білінг), правило НАТу вписав - інет є. 
      Потім рандомно почав відвалюватись інет. В логах геть нічого. Порт мікрота не змінював статус. 
      Перевірив налаштування - все типово. І ніяких глюків чи помилок не виявлено.
      Заміна порта мікрота, прошивка, заміна на інший мікрот (новий з коробки зі скинутим конфігом, налаштований лише з одним правилом НАТу) ніяк не покращили ситуацію. 
      Представник саппорта прийшов і замінив ОНУшку. Теж не допомогло. При спілкуванні представника саппорта по телефону з мережевим інженером з'ясувалось що відвал стається саме тоді, коли мікрот перестає передавати свій МАС. Не бачимо маку, нема авторизації, логічно. 
      З ноутом на пряму все працює без зауважень. На моє питання: "що може бути?" представник саппорта розвів руками і запропонував роутер "не мікротік")))) Мене такий варік не влаштовує, тому що на моєму роутері побудована і пачка тунелів на роботу і до батьків. 
      Почав розбиратись сам, що пробував: 1) ставити чек гетвея пінгами, 2) чек arp запитами, 3) отримувати адресу і по дхцп (так, писав про статику, знаю. Але це рекомендація Тріолану. Взагалі у них працює ДХЦП, але при зникненні світла з ДХЦП є проблеми в них. Тому лишився на статиці), 4) інші мікроти, 5) інші блоки живлення, 6) інші кабелі utp. Все це не мало позитивного результату і не міг відслідкувати що саме спричиняє проблему. 
       
      Що допомогло: 1) створив брідж. 2) на брідж прописав майстер-МАС який закріплений в білінгу, 3) відключив на цьому бріджі оновлення МАС, 4) на цей брідж прописав адресу і т.д. 4) вкинув порт, до якого підключена ОНУ, в цей брідж без ніяких налаштувань взагалі, 5) правило срцнат. 
      Диво, все працює і аптайм уже більше тижня. При спілкуванні з саппортом все ОК, вони бачать валідний МАС (МАС бріджа).
       
      Шановне товариство, допоможіть розібратись: чому схема яка допомогла - працює, а типове налаштування веде до обривів? Дякую за ідеї.
       
       
       
    • Від AlinaQuan
      Title: "Unraveling the Wonders of PON Networks: A Brief History and EPON OLT 4-Port Product Showcase!"
      Hey everyone! 👋 Let's dive into the fascinating journey of PON networks and check out our star product: EPON OLT 4-Port! 🌟
      Once upon a time, in the realm of networking, there arose a need for faster, more efficient connections. Enter PON (Passive Optical Network), a revolutionary technology that changed the game! 💡
      PON's story begins with its humble origins, evolving from traditional Ethernet setups to the lightning-fast Fiber Optic realm. Imagine data zooming through optical fibers like magic! ✨
      Now, let's shine the spotlight on our hero: EPON OLT 4-Port! This mighty device is the heart of your PON network, serving as the gateway to high-speed internet dreams. With four ports to connect and empower your network, it's a powerhouse of connectivity! 💪
       
      But wait, there's more! EPON OLT 4-Port isn't just about speed; it's also about reliability and scalability. Whether you're a small business or a bustling enterprise, this gem scales effortlessly to meet your needs. It's like having a superhero at your service 24/7! 🦸‍♂️💨
      So, dear friends, as we journey through the annals of networking history, let's embrace the marvels of PON and bask in the glory of EPON OLT 4-Port. Faster connections, smoother operations, and endless possibilities await! 🚀
      Join the PON revolution today with EPON OLT 4-Port – where dreams meet connectivity, one fiber at a time! ✨ #PONPower #EPON #FastConnections
    • Від AlinaQuan
      FTTR (Fiber to the Room) - це проект зв'язку, спрямований на забезпечення високошвидкісного та надійного підключення до мережі в приміщеннях, таких як готелі, лікарні, офісні будівлі тощо. Основна мета мережі FTTR полягає в тому, щоб розширити оптичну мережу до кожної кімнати або кожної робочої зони, щоб забезпечити користувачів високоякісним підключенням до мережі в будь-якому місці.
      Основні кроки у реалізації мережі FTTR зазвичай включають наступне:
      Планування та проектування: Спочатку потрібно провести місцевий огляд і планування мережі, визначити обсяг покриття мережі, шляхи прокладання оптичного кабелю та підключення кінцевих точок тощо.
      Прокладання оптичного кабелю: Наступним кроком є прокладання оптичного кабелю. Це може включати внутрішнє або зовнішнє прокладання оптичного кабелю, щоб забезпечити підключення до кожної кімнати або робочої зони.
      Встановлення кінцевих пристроїв: Встановлення оптичних кінцевих пристроїв у кожній кімнаті або робочій зоні. Ці пристрої відповідають за перетворення оптичного сигналу в доступний для використання мережевий сигнал і надають мережевий інтерфейс для підключення пристроїв користувачів.
      Управління та обслуговування мережі: Після завершення будівництва мережі необхідно здійснювати управління та обслуговування мережі, щоб забезпечити стабільність та надійність мережі. Це включає моніторинг продуктивності мережі, оперативне вирішення проблем і ремонт тощо.
      Під час реалізації мережі FTTR необхідно комплексно враховувати такі фактори, як будівельна конструкція, потреби користувачів та бюджет, щоб забезпечити відповідність мережі потребам користувачів та забезпечити зручне використання.
       
    • Від AlinaQuan
      An ONU with a CATV port serves as a gateway for IPTV services. It connects the fiber optic network to the user's premises, allowing the delivery of television content over the internet protocol. The CATV port enables the reception of television signals, which can be distributed to TVs within the home via traditional coaxial cables.
       
      And the VOIP port on an ONU facilitates Voice over Internet Protocol (VOIP) services. It enables the transmission of voice calls over the internet, converting analog voice signals into digital data packets that can be transmitted over the network. This port allows users to make phone calls using their internet connection instead of traditional telephone lines.
       
      Here, Exw Shenzhen 1600UAH (Shipping cost and tariff not included) you will get a WIFI 6 ONU with CATV, VOIP, USB port!
       
       
      For whole price, just contact viber/whatsapp/wechat by +8618086327779 for more details!
       
×
×
  • Створити нове...