Jump to content

DHCP флуд в пон-сети


cam-bat

Recommended Posts

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

Link to post
Share on other sites

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

Link to post
Share on other sites

 

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

 

на OLT ?

Link to post
Share on other sites

 

 

PON-сеть, авторизация по DHCP

OLT BDCOM, ONU также

 

Как бороться с DHCP-флудом от роутеров (кривых рук клиентов) в пон-сети?

 

в радио сети клиентскую антенну настраиваем в режим роутера (с нат) и всё, что за антенной не лезет в общую сеть.

 

А как тут поступить правильно?

 

*метод авторизации менять не собираемся, биллинг нодени

 

switchport protected

 

на OLT ?

 

да, на ПОН порт олта

изолирует пользователей в порту друг от друга

Link to post
Share on other sites

Да не пользует он опт 82 по всей видимости ... А зря батенька , зря - работает и ноудени тут не при чем , а swithport protected - рулит (аналог port isolated у циско) . 

Edited by prototip
Link to post
Share on other sites

Да не пользует он опт 82 по всей видимости ... А зря батенька , зря - работает и ноудени тут не при чем , а swithport protected - рулит (аналог port isolated у циско) . 

У циско як раз таки switchport protected :)

Link to post
Share on other sites

ребята, какой командой прописать switchport protected в ОЛТ? в мануале не нашел

enable [enter], config [enter], interface range epon 0/1 - 4 [enter], switchport protected [enter] 

Edited by Ромка
Link to post
Share on other sites

Ну или как вариант можно зарубить через ACL:

 

ip access-list extended subs.filter
deny udp any any eq 68
permit ip any any

exit

interface range epon 0/1 - 4

ip access-group subs.filter

exit

Link to post
Share on other sites

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Link to post
Share on other sites

дык это.. а что тогда делает Filter DHCP ? он что не полностью фильтрует ?? потому как по моих тестах идет как раз полная фильтрация. По аналогии с Filter ICMP и прочими фильтрами

Link to post
Share on other sites

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Подскажите как включить DHCP Snooping и ONU Storm-Control

Link to post
Share on other sites

 

Фильтрация  - это хорошо (это я по поводу Filter DHCP), но она здесь не отработает. Я сомневаюсь, что у топик стартера прям по тысячи пакетов DHCP за секунду приходит. Чтобы оградить себя от пакетов со стороны клиентских роутеров, нужно включить DHCP Snooping и назначить доверительный порт, за которым находится DHCP сервер. При такой настройке клиентский роутер не сможет раздавать серверные DHCP пакеты в сеть (типа DHCP Offer, DHCP NACK, DHCP ACK). Также включение DHCP снупинга защитит от атаки типа DHCP Starvation. Также лучше сразу включите на всех ONU Storm-Control - полезная штука для защиты от всяких штормов со стороны клиенту.

Подскажите как включить DHCP Snooping и ONU Storm-Control

 

 

 Dhcp snooping

#ip dhcp-relay snooping
#int g0/1
#dhcp snooping trust

Storm control

#epon onu port 1 storm-control mode 2 threshold 256
Link to post
Share on other sites

дык это.. а что тогда делает Filter DHCP ? он что не полностью фильтрует ?? потому как по моих тестах идет как раз полная фильтрация. По аналогии с Filter ICMP и прочими фильтрами

 

Так если Вы полностью фильтруете DHCP пакеты, то под карающую руку фильтра попадут все DHCP, т.е. клиент не сможет получить IP ))) DHCP Snooping же отфильтрует только серверные DHCP пакеты, т.е. те пакеты, которые ну никак не могут прийти со стороны клиентских портов. Если же делать DHCP фильтрацию, то не полную, а по условию - если количество DHCP пакетов превысило Threshold (порог) в 100 пакетов (или другое число) в секунду, то остальные DHCP пакеты OLT отбрасывает. По аналогии можно фильтровать BPDU и ICMP пакеты.

Link to post
Share on other sites
  • 1 month later...

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By DaemonWeb
      Розглядаю покупку інтернет-мережі з діючою абонентською базою.
      Цільова технологія PON, GPON, GePON, FTTX.
      З пропозиціями та питаннями звертайтесь у приват.
    • By cappelikan
      Интересует для домашнего пользования , есть ли кто в доме кто услугу предоставляет и почем ?
    • By VAG
      Шукаємо підрядників у м. Харків
      Запрошуємо до співпраці компанії та бригади монтажників для виконання:
      підключень абонентів по технологіям FTTB / PON;
      робіт з будівництва та модернізації мереж PON та FTTB.
      ✅ Пропонуємо стабільні та великі об’єми робіт.
      📍 Локація: м. Харків.
      🤝 Умови співпраці обговорюємо особисто.
    • By krim852
      Добрий день, може хто знає як побороти флуд від роутерів тотолінк N350R?
    • By WINS
      Вітаю.
      Для будівництва мережі PON потрібні монтажники. 
      Обов’язки:
      • Прокладання волоконно-оптичного кабелю (по фасаду, повітряно, у трубах);
      • Монтаж оптичних кросів, боксів, спліттерів;
      • Будівництво ВБСС (вузлів безпечного скупчення спліттерів);
      • Встановлення пластикових коробів, укладання кабелю всередині приміщень;
      • Зварювання оптичного волокна (навчаємо, якщо немає досвіду);
      • Підключення абонентів до мережі PON (FTTH);
      • Дотримання техніки безпеки при виконанні робіт.
       

       
      📌 Вимоги:
      • Бажання працювати та навчатись;
      • Акуратність, відповідальність;
      • Базові навички користування ручним інструментом;
      • Готовність до фізичної роботи та виїздів на об’єкти.
       

       
      ✅ Пропонуємо:
      • Своєчасну оплату праці;
      • Навчання всім технічним навичкам;
      • Забезпечення всім необхідним обладнанням та витратними матеріалами;
      • Роботу в дружній технічній команді;
      • Можливість кар’єрного росту.
×
×
  • Create New...