Jump to content

DGS-1100-06/ME и DHCP


Recommended Posts

Вопрос весьма тривиален, однако интересно получить на него ответ:

 

DGS-1100-06/ME использую на уровне доступа. Авторизация абонентов по средствам option 82. В свиче нет функции dhcp snooping. однако ACL функции весьма развёрнуты. Как, на ваш взгляд, правильно организовать защиту от диких DHCP и в общем безопасность портов? Между собой абоненты общаться не должны. 

Link to post
Share on other sites

на сайте длинка есть пример настройки АЦЛ

Пример подходит для свичей, в которых ACL не разделена на ACL и CPU ACL. 

Да и не только в DHCP проблема. Интересен грамотный подход к вопросу. 

Link to post
Share on other sites

нужно два правила ... в одну сторону пропускало DHCP  а  назад  нет .... на сайте посмотрите какие порты закрыть и все... в чем проблема?

Edited by logic
Link to post
Share on other sites

нужно два правила ... в одну сторону пропускало DHCP  а  назад  нет .... на сайте посмотрите какие порты закрыть и все... в чем проблема?

В том, что в старших моделях логичнее использовать встроенную функцию config filter dhcp_server. Быть может и для 1100 ACL не лучший вариант. 

Link to post
Share on other sites
Для DGS-1100-06/ME и DGS-1100-10/ME можно резать левые dhcp такими acl

 

create access_profile ip udp src_port_mask 0xffff profile_id 1 

config access_profile profile_id 1 add access_id 1 ip udp  src_port 67 port <порты доступа> deny

config access_profile profile_id 1 add access_id 2 ip udp  src_port 68 port <порты доступа> permit

create access_profile ip udp dst_port_mask 0xffff profile_id 2 

config access_profile profile_id 2 add access_id 1 ip udp  dst_port 68 port <порты доступа> deny  

config access_profile profile_id 2 add access_id 2 ip udp  dst_port 67 port <порты доступа> permit

Link to post
Share on other sites

снуппинг никто не добавлял в последних прошивках, dhcp фильтруется так

create access_profile ip udp src_port_mask 0xffff profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp src_port 67 port 1-5 deny
create cpu_access_profile ip udp src_port_mask 0xffff profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip udp src_port 67 port 1-5 deny
Link to post
Share on other sites
  • 2 weeks later...

 

снуппинг никто не добавлял в последних прошивках, dhcp фильтруется так

create access_profile ip udp src_port_mask 0xffff profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp src_port 67 port 1-5 deny
create cpu_access_profile ip udp src_port_mask 0xffff profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip udp src_port 67 port 1-5 deny

Первый ответ с пониманием сути дела. Спасибо.

Link to post
Share on other sites

На сайте длинка не так само написано,

Или западло было искать?

Не засоряйте форум, займите чем-нибудь руки.

Link to post
Share on other sites
  • 10 months later...

Год прошел, DGS-1100-06/ME в штате около сотни, хорошие, качественные коммутаторы. В сезон гроз не потерял ни одного порта на этих девайсах, хотя тут нужно еще отдать должное монтажной команде. 

Основные моменты на которые стоит обратить внимание:

На старой прошивке в устройстве не работает ACL!!! 

 

После обновление прошивки с дикими DHCP поможет справиться такая ACL:

 

create access_profile ip udp src_port_mask 0xffff profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp src_port 67 src_port_mask 0xffff port 1-5 deny

 

 

 
На некоторых прошивках устройство очень редко но зависает. На данный момент последняя прошивка DGS-1100-06-A1-1-03-B029. Такой проблемы не наблюдал. 

 

В устройствах ОЧЕНЬ легко отлетают радиаторы от чипов. (они на клею) Даже лёгкий удар и внутри корпуса погремушка. Будьте осторожны, не включайте устройство с оторванным радиатором, оно или перегреется или радиатор что либо закоротит.

 

В новых прошивках усложняется настройка dhcp_local_relay, требуется указывать диапазон портов на которых будет происходить выдача адресов:

После обновления прошивки со старой на более новую свич перестанет выдавать адреса пока не добавить этот параметр. 

config dhcp_local_relay port 1-5 state enable

 

 

В устройстве можно отключать кнопку сброса, однако других вариантов "вспомнить" пароль кроме сервисного центра не останется.

 

Функция traffic segmentation очень умело изолирует порты друг от друга даже если они находятся в одном vlan'e. 

К примеру 6 порт UP-Link:

config traffic_segmentation 1-5 forward_list 6

В данном случае мы запрещаем общение всем с первого по пятый порт друг с другом и разрешаем доступ только к 6 порту, который позволяет нам выйти в сеть дальше. 

Edited by mstsc
Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By mitnik
      Продам switch d-link des-1024d  - 400грн
      Продам kvm switch  Plannet kvm-400 ( підключає до 1 монітора 4 пк)  з  4  проводами vga +ps2 -  300грн
      т.0731628741
    • By Amigo
      Продам свічі D-Link нові й Б/В
       
      D-Link DES-2108 B1 1 шт. по ціні 500 грн./шт.
      D-Link DES-1210-10/МЕ B1 1 шт. по ціні 1200 грн./шт. НОВИЙ!
      D-Link DES-3200-28F C1 3 шт. по ціні 2000 грн./шт.
      D-Link DES-3200-28F C1 1 шт. по ціні 2200 грн./шт. НОВИЙ!
      D-Link DGS-3420-28TC A2 1 шт. по ціні 7000 грн./шт. 
      D-Link DGS-3420-26SC B1 2 шт. по ціні 8000 грн./шт.
      D-Link DGS-3420-28SC B1 2 шт. по ціні 10000 грн./шт.

    • By Amigo
      Продам свічі D-Link нові й Б/В
       
      D-Link DES-2108 B1 1 шт. по ціні 500 грн./шт.
      D-Link DES-1210-10/МЕ B1 1 шт. по ціні 1200 грн./шт. НОВИЙ!
      D-Link DES-3200-28F C1 3 шт. по ціні 2000 грн./шт.
      D-Link DES-3200-28F C1 1 шт. по ціні 2200 грн./шт. НОВИЙ!
      D-Link DGS-3420-28TC A2 1 шт. по ціні 7000 грн./шт. 
      D-Link DGS-3420-26SC B1 2 шт. по ціні 8000 грн./шт.
      D-Link DGS-3420-28SC B1 2 шт. по ціні 10000 грн./шт.

    • By Dimension
      Комутатор мережевий D-link DES-1210-52 - 1 200 грн
      Комутатор мережевий D-link DES-1210-28 - 1 000 грн
      Комутатор мережевий D-Link DES-1100-26 - 700 грн
      Комутатор мережевий TP-LINK TL-SL2218WEB - 500 грн
      Комутатор мережевий TP-LINK TL-SL2210WEB - 300 грн
       
      Абсолютно и полностью рабочие, все порты целые. С ушами. Сброшены.

    • By Parallels
      Продам D-Link DGS-3120-24sc - 4000грн
       
       
×
×
  • Create New...