Перейти до

DGS-1100-06/ME и DHCP


Рекомендованные сообщения

Вопрос весьма тривиален, однако интересно получить на него ответ:

 

DGS-1100-06/ME использую на уровне доступа. Авторизация абонентов по средствам option 82. В свиче нет функции dhcp snooping. однако ACL функции весьма развёрнуты. Как, на ваш взгляд, правильно организовать защиту от диких DHCP и в общем безопасность портов? Между собой абоненты общаться не должны. 

Ссылка на сообщение
Поделиться на других сайтах

на сайте длинка есть пример настройки АЦЛ

Пример подходит для свичей, в которых ACL не разделена на ACL и CPU ACL. 

Да и не только в DHCP проблема. Интересен грамотный подход к вопросу. 

Ссылка на сообщение
Поделиться на других сайтах

нужно два правила ... в одну сторону пропускало DHCP  а  назад  нет .... на сайте посмотрите какие порты закрыть и все... в чем проблема?

Відредаговано logic
Ссылка на сообщение
Поделиться на других сайтах

нужно два правила ... в одну сторону пропускало DHCP  а  назад  нет .... на сайте посмотрите какие порты закрыть и все... в чем проблема?

В том, что в старших моделях логичнее использовать встроенную функцию config filter dhcp_server. Быть может и для 1100 ACL не лучший вариант. 

Ссылка на сообщение
Поделиться на других сайтах
Для DGS-1100-06/ME и DGS-1100-10/ME можно резать левые dhcp такими acl

 

create access_profile ip udp src_port_mask 0xffff profile_id 1 

config access_profile profile_id 1 add access_id 1 ip udp  src_port 67 port <порты доступа> deny

config access_profile profile_id 1 add access_id 2 ip udp  src_port 68 port <порты доступа> permit

create access_profile ip udp dst_port_mask 0xffff profile_id 2 

config access_profile profile_id 2 add access_id 1 ip udp  dst_port 68 port <порты доступа> deny  

config access_profile profile_id 2 add access_id 2 ip udp  dst_port 67 port <порты доступа> permit

Ссылка на сообщение
Поделиться на других сайтах

снуппинг никто не добавлял в последних прошивках, dhcp фильтруется так

create access_profile ip udp src_port_mask 0xffff profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp src_port 67 port 1-5 deny
create cpu_access_profile ip udp src_port_mask 0xffff profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip udp src_port 67 port 1-5 deny
Ссылка на сообщение
Поделиться на других сайтах
  • 2 weeks later...

 

снуппинг никто не добавлял в последних прошивках, dhcp фильтруется так

create access_profile ip udp src_port_mask 0xffff profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp src_port 67 port 1-5 deny
create cpu_access_profile ip udp src_port_mask 0xffff profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip udp src_port 67 port 1-5 deny

Первый ответ с пониманием сути дела. Спасибо.

Ссылка на сообщение
Поделиться на других сайтах
  • 10 months later...
Опубліковано: (відредаговано)

Год прошел, DGS-1100-06/ME в штате около сотни, хорошие, качественные коммутаторы. В сезон гроз не потерял ни одного порта на этих девайсах, хотя тут нужно еще отдать должное монтажной команде. 

Основные моменты на которые стоит обратить внимание:

На старой прошивке в устройстве не работает ACL!!! 

 

После обновление прошивки с дикими DHCP поможет справиться такая ACL:

 

create access_profile ip udp src_port_mask 0xffff profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp src_port 67 src_port_mask 0xffff port 1-5 deny

 

 

 
На некоторых прошивках устройство очень редко но зависает. На данный момент последняя прошивка DGS-1100-06-A1-1-03-B029. Такой проблемы не наблюдал. 

 

В устройствах ОЧЕНЬ легко отлетают радиаторы от чипов. (они на клею) Даже лёгкий удар и внутри корпуса погремушка. Будьте осторожны, не включайте устройство с оторванным радиатором, оно или перегреется или радиатор что либо закоротит.

 

В новых прошивках усложняется настройка dhcp_local_relay, требуется указывать диапазон портов на которых будет происходить выдача адресов:

После обновления прошивки со старой на более новую свич перестанет выдавать адреса пока не добавить этот параметр. 

config dhcp_local_relay port 1-5 state enable

 

 

В устройстве можно отключать кнопку сброса, однако других вариантов "вспомнить" пароль кроме сервисного центра не останется.

 

Функция traffic segmentation очень умело изолирует порты друг от друга даже если они находятся в одном vlan'e. 

К примеру 6 порт UP-Link:

config traffic_segmentation 1-5 forward_list 6

В данном случае мы запрещаем общение всем с первого по пятый порт друг с другом и разрешаем доступ только к 6 порту, который позволяет нам выйти в сеть дальше. 

Відредаговано mstsc
Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від Dimension
      Комутатор мережевий D-link DES-1210-52 - 1 200 грн
      Комутатор мережевий D-link DES-1210-28 - 1 000 грн
      Комутатор мережевий D-Link DES-1100-26 - 700 грн
      Комутатор мережевий TP-LINK TL-SL2218WEB - 500 грн
      Комутатор мережевий TP-LINK TL-SL2210WEB - 300 грн
       
      Абсолютно и полностью рабочие, все порты целые. С ушами. Сброшены.

    • Від Parallels
      Продам D-Link DGS-3120-24sc - 4000грн
       
       
    • Від gus
      Продаж
      Комутатори:
      Cisco SG100-24-24   1900грн
      Cisco Catalyst 2960-x 48 (WS-C2960X-48TS-L) 2600грн
      Cisco Catalyst 2960-x 24 (WS-C2960-24TT-L) 1300грн
      Cisco Catalyst 3650 24 2x10G (WS-C3650-24TD) 6000грн
      D-Link DGS-3120-48TS - 5000грн
      D-Link DGS-3100-48 - 4500грн
      Маршрутизатор 
      Cisco 1941 Series 1500грн
      Фаєрвол
      Cisco ASA5515-X 4000грн
      8 портовий KVM перемикач Master view ATEN SC-88A 900грн
      Гарантія на перевірку 
      068-897-37-56 
       
       
       
    • Від Parallels
      Продам конвертори 10g CX4-SFP+ D-Link DMC-805x
      Ціна 3000 грн
       
      Також є в наявності до них кабелі стеку CX4-CX4

    • Від manaher
      Продам коммутаторы D-link,состояния как новые,сброшены,с питанием
      Есть количество,все вопросы в л.с.
      Dgs 1210-10/me-2000грн
      Dgs 1210-20/me-2500грн
      Dgs 1100-06/me - 1500грн
      Dgs 3000-28xl - 10000грн

×
×
  • Створити нове...