О деактивации форума Eltex
Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.
Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.
Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.
Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.
Запретить dhcp от клиента
Запретить dhcp от клиента
Добрый день, разработчикам.
Интересует вопрос, как запретить dhcp со стороны клиента на клиентском порту. Т.е. к примеру порт Gi 0/1 у нас клиентский, как настроить конфиг, чтобы от клиента dhcp трафик не проходил по этому порту?
Интересует вопрос, как запретить dhcp со стороны клиента на клиентском порту. Т.е. к примеру порт Gi 0/1 у нас клиентский, как настроить конфиг, чтобы от клиента dhcp трафик не проходил по этому порту?
Re: Запретить dhcp от клиента
avelnars, думаю access-list вам поможет на этом порту, подробности можно найти в Базе знаний и доках
-
- Сообщения: 749
- Зарегистрирован: 07 май 2015 10:45
- Reputation: 2
- Откуда: Элтекс
Re: Запретить dhcp от клиента
Добрый день!
ip access-list extended dhcp
deny udp any any any 67-68
permit udp any any any any
ip access-list extended dhcp
deny udp any any any 67-68
permit udp any any any any
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/
Re: Запретить dhcp от клиента
День добрый!
попробовал данные правила, от маршрутизаторов "криво" подключенных к сети перестает получать, только от нашего сервера.
Возникла проблема, что сеть у клиента вообще прекращает работать, пока не отключишь правило.
попробовал данные правила, от маршрутизаторов "криво" подключенных к сети перестает получать, только от нашего сервера.
Возникла проблема, что сеть у клиента вообще прекращает работать, пока не отключишь правило.
Последний раз редактировалось Xaoc_nsk 13 фев 2016 21:49, всего редактировалось 1 раз.
Re: Запретить dhcp от клиента
Такое впечатление, что по умолчанию, при включении acl все то, что не разрешено явно - отбрасывается
правилами выше запрещаешь 67-68 порт и разрешаешь остальной UDP, а все остальное не идет
попробовал вот так
ip access-list extended dhcp
deny udp any bootps any bootpc
permit ip any any any any
что ,собственно, запрещает принимать запросы по 67 порту и отвечать по 68, и разрешает любой трафик кроме указанного в "deny"
И применяем это правило ко всем клиентским портам, кроме аплинков
interface range FastEthernet 1/0/1-24
service-acl input dhcp
и все стало замечательно.
P.S Это решает проблемы с глючными маршрутизаторами, которые через wan могут так же раздавать ip всем кому не лень. А вообще лучше техникам или монтажникам, которые подрубили роутер не в нужный порт - руки-то обломать нужно
правилами выше запрещаешь 67-68 порт и разрешаешь остальной UDP, а все остальное не идет
попробовал вот так
ip access-list extended dhcp
deny udp any bootps any bootpc
permit ip any any any any
что ,собственно, запрещает принимать запросы по 67 порту и отвечать по 68, и разрешает любой трафик кроме указанного в "deny"
И применяем это правило ко всем клиентским портам, кроме аплинков
interface range FastEthernet 1/0/1-24
service-acl input dhcp
и все стало замечательно.
P.S Это решает проблемы с глючными маршрутизаторами, которые через wan могут так же раздавать ip всем кому не лень. А вообще лучше техникам или монтажникам, которые подрубили роутер не в нужный порт - руки-то обломать нужно
-
- Сообщения: 749
- Зарегистрирован: 07 май 2015 10:45
- Reputation: 2
- Откуда: Элтекс
Re: Запретить dhcp от клиента
Здравствуйте,
Да, конечно, же там должно быть ip. Ошибся
permit ip any any any any
Да, конечно, же там должно быть ip. Ошибся
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/
Re: Запретить dhcp от клиента
А как это сделать в интерфейсе? И подскажите, где настроить изоляцию портов, чтобы порты не обшались между собою, а только видели приход
-
- Сообщения: 749
- Зарегистрирован: 07 май 2015 10:45
- Reputation: 2
- Откуда: Элтекс
Re: Запретить dhcp от клиента
senya, в interface vlan имеете ввиду?
Настройка изоляции http://eltex.nsk.ru/upload/iblock/8e2/m ... 1.1.44.pdf - Таблица 5.38 – Команды режима конфигурирования интерфейса Ethernet
Настройка изоляции http://eltex.nsk.ru/upload/iblock/8e2/m ... 1.1.44.pdf - Таблица 5.38 – Команды режима конфигурирования интерфейса Ethernet
switchport protected-port
switchport protected interface
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/
-
- Сообщения: 749
- Зарегистрирован: 07 май 2015 10:45
- Reputation: 2
- Откуда: Элтекс
Re: Запретить dhcp от клиента
C 1.1.44 доступно при настройке acl ipv4 указывать в правилах permit/deny идентификатор vlan
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/
Re: Запретить dhcp от клиента
Александр Селезнев писал(а):senya, в interface vlan имеете ввиду?
Настройка изоляции http://eltex.nsk.ru/upload/iblock/8e2/m ... 1.1.44.pdf - Таблица 5.38 – Команды режима конфигурирования интерфейса Ethernetswitchport protected-port
switchport protected interface
А разве через интерфейс этого не сделать?
-
- Сообщения: 749
- Зарегистрирован: 07 май 2015 10:45
- Reputation: 2
- Откуда: Элтекс
Re: Запретить dhcp от клиента
А разве через интерфейс этого не сделать?
Не понял вопроса. На interface vlan применить команду service-acl input пока нельзя. Команда доступна только на interface {gi,fa}
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/
Re: Запретить dhcp от клиента
А разве не достаточно включить dhcp snooping на нужные вланы и сделать аплинк трастовым портом?
Код: Выделить всё
ip dhcp snooping
ip dhcp snooping vlan usr_vlan_1
ip dhcp snooping vlan usr_vlan_2
И на gi1/0/1
ip dhcp snooping trust
-
- Сообщения: 749
- Зарегистрирован: 07 май 2015 10:45
- Reputation: 2
- Откуда: Элтекс
Re: Запретить dhcp от клиента
DHCP snooping на порту доступа не заблокирует пакеты DHCP. Первоначально обсуждение было на эту тему.
DHCP snooping сделает, так чтобы запрос от untrust ports ушел только в trust ports в vlan
DHCP snooping сделает, так чтобы запрос от untrust ports ушел только в trust ports в vlan
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/
Re: Запретить dhcp от клиента
Александр Селезнев писал(а):DHCP snooping на порту доступа не заблокирует пакеты DHCP. Первоначально обсуждение было на эту тему.
DHCP snooping сделает, так чтобы запрос от untrust ports ушел только в trust ports в vlan
А разве это сообщение не означает, что он откинул DHCP пакет?
Код: Выделить всё
:%DHCPSNOOP-E-HDRMAC: DHCP packet mac addresses verification problem - packet dropped: vlan - usr_vlan, port - fa1/0/17, mac source address - ac:22:0b:14:XX:XX, mac dest address - ff:ff:ff:ff:ff:ff, hw client address - 16:fd:52:7a:XX:XX, error - Source MAC address is not equal to client hardware address
-
- Сообщения: 749
- Зарегистрирован: 07 май 2015 10:45
- Reputation: 2
- Откуда: Элтекс
Re: Запретить dhcp от клиента
Означает, конечно, что в таблице dhcp snooping уже присутствует запись для этого порта. В этом случае пакет не прошедший верификацию будет отброшен. Если записи нет, то пакет пройдет в trust порт, если пакет проходит под верификацию MAC, то такой пакет также пройдет.
ACL запретит любой пакет dhcp
ACL запретит любой пакет dhcp
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/
Вернуться в «Коммутаторы и маршрутизаторы Ethernet»
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 6 гостей