Jump to content

DHCP флуд в пон-сети


cam-bat

Recommended Posts

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

Link to post
Share on other sites

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

Link to post
Share on other sites

 

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

 

на OLT ?

Link to post
Share on other sites

 

 

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

 

на OLT ?

 

да, на ПОН порт олта

изолирует пользователей в порту друг от друга

Link to post
Share on other sites

Да не пользует он опт 82 по всей видимости ... А зря батенька , зря - работает и ноудени тут не при чем , а swithport protected - рулит (аналог port isolated у циско) . 

Edited by prototip
Link to post
Share on other sites

Да не пользует он опт 82 по всей видимости ... А зря батенька , зря - работает и ноудени тут не при чем , а swithport protected - рулит (аналог port isolated у циско) . 

У циско як раз таки switchport protected :)

Link to post
Share on other sites

ребята, какой командой прописать switchport protected в ОЛТ? в мануале не нашел

enable [enter], config [enter], interface range epon 0/1 - 4 [enter], switchport protected [enter] 

Edited by Ромка
Link to post
Share on other sites

Ну или как вариант можно зарубить через ACL:

 

ip access-list extended subs.filter
deny udp any any eq 68
permit ip any any

exit

interface range epon 0/1 - 4

ip access-group subs.filter

exit

Link to post
Share on other sites

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Link to post
Share on other sites

дык это.. а что тогда делает Filter DHCP ? он что не полностью фильтрует ?? потому как по моих тестах идет как раз полная фильтрация. По аналогии с Filter ICMP и прочими фильтрами

Link to post
Share on other sites

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Подскажите как включить DHCP Snooping и ONU Storm-Control

Link to post
Share on other sites

 

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Подскажите как включить DHCP Snooping и ONU Storm-Control

 

 

 Dhcp snooping

#ip dhcp-relay snooping
#int g0/1
#dhcp snooping trust

Storm control

#epon onu port 1 storm-control mode 2 threshold 256
Link to post
Share on other sites

дык это.. а что тогда делает Filter DHCP ? он что не полностью фильтрует ?? потому как по моих тестах идет как раз полная фильтрация. По аналогии с Filter ICMP и прочими фильтрами

 

Так если Вы полностью фильтруете DHCP пакеты, то под карающую руку фильтра попадут все DHCP, т.е. клиент не сможет получить IP ))) DHCP Snooping же отфильтрует только серверные DHCP пакеты, т.е. те пакеты, которые ну никак не могут прийти со стороны клиентских портов. Если же делать DHCP фильтрацию, то не полную, а по условию - если количество DHCP пакетов превысило Threshold (порог) в 100 пакетов (или другое число) в секунду, то остальные DHCP пакеты OLT отбрасывает. По аналогии можно фильтровать BPDU и ICMP пакеты.

Link to post
Share on other sites
  • 1 month later...

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

×
×
  • Create New...