О деактивации форума Eltex

Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.

Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.

MES3124F. 'Отключить ARP' для ip unnumbered

MES, ESR
urs
Сообщения: 116
Зарегистрирован: 25 фев 2016 00:42
Reputation: 0

MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение urs » 16 май 2016 21:05

Тестируем ip unnumbered.
firmware 2.5.44

На коммутаторе сделан SuperVLAN с реальным пулом ip и абонентский VLAN:

Код: Выделить всё

interface vlan 3000
 name SuperVLAN
 ip address x.y.z.254 255.255.255.0
exit
!
interface vlan 3001
 name Абонентский VLAN (влан на коммутатор)
 ip unnumbered vlan 3000
exit


Проблема в том, что в абонентском влане, наблюдаются постоянные запросы "arp 'who has'" со шлюза (.254) на невыданные адреса, если этот пул реальных ip адресов постоянно сканируется (например ботами).

Абонент на своём порту наблюдает долбёжку:
who has x.y.z.1? Tell x.y.z.254
who has x.y.z.2? Tell x.y.z.254
who has x.y.z.3? Tell x.y.z.254
...

Что можно сделать с этим, чтобы не было arp запросов если ip не выдан?
(Отключить динамический arp? Маршрутизировать сеть в Null0? )

Как правильно настраивать на коммутаторе такую конструкцию - ip unnumbered c реальным маршрутизируемым пулом?

Второй вопрос:
sh arp configuration показывает ARP Proxy enabled для 3000 влана.
Global configuration:
ARP Proxy: disabled
ARP timeout: 60000 Seconds
ARP table size: 2048
ARP table size after reset: 2048

Interface configuration:
vlan 3000:
ARP Proxy: enabled
ARP timeout: 60000 Seconds (Global)

Как это отключить? И можно ли?

Просто так ругается:

Код: Выделить всё

#int vlan 3000
#no ip proxy-arp
ARP interface does not exist.

urs
Сообщения: 116
Зарегистрирован: 25 фев 2016 00:42
Reputation: 0

Re: MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение urs » 17 май 2016 13:17

Я могу так переформулировать проблему:

1. Делаем ip unnumbered c пулом 192.168.0.1/16
2. Сканируем извне этот пул
3. Наблюдаем arp flood во всех абонентских vlan'ах:
who has 192.168.z.1? Tell 192.168.0.1
who has 192.168.z.2? Tell 192.168.0.1
who has 192.168.z.3? Tell 192.168.0.1
who has 192.168.z.4? Tell 192.168.0.1
...

Что с этим делать?
Как сделать, чтобы коммутатор не пытался узнать про невыданные ip, а работал только с реально выданными ip?

Евгений Т
Сообщения: 1613
Зарегистрирован: 18 мар 2013 09:48
Reputation: 7
Откуда: Элтекс

Re: MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение Евгений Т » 17 май 2016 14:17

Данная настройка у вас есть в конфигурации?
console(config)#ip unnumbered proxy-arp

Полагаю что есть. При наличии данной настройки коммутатор работает как прокси для арп трафика в ip unnumbered интерфейсах. (что вполне логично).
Соответственно при получении arp request с целью узнать мак адрес хоста из данного пула, он должен отправить на него от своего лица arp request. И тут не важно есть ли кто-то за этим ip адресами или нет.

Что можно сделать с этим, чтобы не было arp запросов если ip не выдан?

А как коммутатор должен узнать выдан ли ip адрес или нет?

Да и в принципе причем тут Ip unnumbered. Если бы клиенты находились в одном броадкастовом домене и один из клиентов слал бы такие же арпы, то в данном случае другие абоненты также видели бы этот броадкаст. Только летел бы он от бота, а не от коммутатора.
Евгений Тур / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

urs
Сообщения: 116
Зарегистрирован: 25 фев 2016 00:42
Reputation: 0

Re: MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение urs » 17 май 2016 15:14

Евгений Т писал(а):Данная настройка у вас есть в конфигурации?
console(config)#ip unnumbered proxy-arp

Нет, я тестирую пока без неё и наблюдаю описанный выше эффект.

А как коммутатор должен узнать выдан ли ip адрес или нет?

Я не могу ответить на этот вопрос, т.к. начал изучать технологию ip unnumbered на вашем оборудовании.

У меня сложилось мнение, возможно ошибочное, что у других вендоров, что-то сделано по этому вопросу, т.к. arp flood достаточно большой. Мне теперь, видимо, надо собрать стенд с оборудованием другого вендора, чтобы понять что там сделано в этом направлении (например: отключение arp и работа со статической таблицей соответствий).


Вопрос ещё был про включение/отключение ARP Proxy для SuperVLAN'а
Interface configuration:
vlan 3000:
ARP Proxy: enabled
ARP timeout: 60000 Seconds (Global)

Как это отключить? И можно ли?

Просто так ругается:

Код: Выделить всё

#int vlan 3000
#no ip proxy-arp
ARP interface does not exist.

Евгений Т
Сообщения: 1613
Зарегистрирован: 18 мар 2013 09:48
Reputation: 7
Откуда: Элтекс

Re: MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение Евгений Т » 17 май 2016 16:06

Нет, я тестирую пока без неё и наблюдаю описанный выше эффект.

Без этой настройки клиенты из влана 3000 не получат доступ до клиентов из влана 3001. (арпы не пройдут)

Я не могу ответить на этот вопрос, т.к. начал изучать технологию ip unnumbered на вашем оборудовании.

У меня сложилось мнение, возможно ошибочное, что у других вендоров, что-то сделано по этому вопросу, т.к. arp flood достаточно большой. Мне теперь, видимо, надо собрать стенд с оборудованием другого вендора, чтобы понять что там сделано в этом направлении (например: отключение arp и работа со статической таблицей соответствий).

Повторюсь. Тут дело не в ip unnumbered как таковом. Если бы клиенты находились в одном броадкастовом домене и один из клиентов слал бы такие же арпы, то в данном случае другие абоненты также видели бы этот броадкаст. Только летел бы он от бота, а не от коммутатора.

Вопрос ещё был про включение/отключение ARP Proxy для SuperVLAN'а

arp proxy - это несколько другой функционал. И по дефолту он выключен.
console#sh arp configuration
Global configuration:
ARP Proxy: disabled
Евгений Тур / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

Евгений Т
Сообщения: 1613
Зарегистрирован: 18 мар 2013 09:48
Reputation: 7
Откуда: Элтекс

Re: MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение Евгений Т » 17 май 2016 16:14

Покажите еще sh bootvar
Евгений Тур / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

urs
Сообщения: 116
Зарегистрирован: 25 фев 2016 00:42
Reputation: 0

Re: MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение urs » 17 май 2016 18:24

Евгений Т писал(а):Если бы клиенты находились в одном броадкастовом домене и один из клиентов слал бы такие же арпы, то в данном случае другие абоненты также видели бы этот броадкаст. Только летел бы он от бота, а не от коммутатора.

От этого есть switchport protected-port, как я понимаю.

Евгений Т писал(а):arp proxy - это несколько другой функционал. И по дефолту он выключен.

Вы не поняли. Мне интересен ваш комментарий на это:

Код: Выделить всё

#int vlan 3000
#no ip proxy-arp
ARP interface does not exist.


bootvar:

Код: Выделить всё

Image  Filename   Version               Date                    Status
-----  ---------  -------------------   ---------------------   -----------
1      image-1    2.5.45[d4b0b2e8]      15-Apr-2016  17:33:47   Not active
2      image-2    2.5.44[a0025cf1]      12-Jan-2016  16:52:13   Active*

"*" designates that the image was selected for the next boot

Евгений Т
Сообщения: 1613
Зарегистрирован: 18 мар 2013 09:48
Reputation: 7
Откуда: Элтекс

Re: MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение Евгений Т » 18 май 2016 09:14

Вы не поняли. Мне интересен ваш комментарий на это:
КОД: ВЫДЕЛИТЬ ВСЁ
#int vlan 3000
#no ip proxy-arp
ARP interface does not exist.

При включенном ip unnumbered не даст выключить arp proxy. (да и какой смысл, ведь глобально он и так выключен)
Евгений Тур / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

urs
Сообщения: 116
Зарегистрирован: 25 фев 2016 00:42
Reputation: 0

Re: MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение urs » 18 май 2016 16:45

К слову, более прошаренные коллеги подсказывают, что у других вендоров такая проблема решается:

у Super Vlan это единственный режим работы, и c этим ничего не сделаешь. А нормальный ip unnumbered может и по DHCP. Кроме того, у некоторых (к примеру, juniper) при использовании ip unnumbered изучаются arp от клиентов, но при этом трафик на неиспользуемые ip молча дропается (без всяких "arp who has").

По костылям для Super Vlan - тут частично зависит, от того, какое оборудование используется. ИМХО. вижу такие варианты:

1. Перед свичами агрегации резать трафик на неиспользуемые адреса (линуксовый сервер/acl/firewall)
2. Создавать more specific маршруты в null для неиспользуемых адресов (но это какая-то полная жесть)
3. Ограничить трафик на cpu свичей агрегации, который приводит к отправке "arp who has" (тот же " mls rate-limit cef glean" или ACL c "deny-cpu" на extreme)
4. Софтина в стиле "arp sponge" от ams-ix


Надеюсь, в будущем Eltex тоже сделает подобное.

urs
Сообщения: 116
Зарегистрирован: 25 фев 2016 00:42
Reputation: 0

Re: MES3124F. 'Отключить ARP' для ip unnumbered

Сообщение urs » 20 май 2016 16:30

Оказывается на MES3124F не работает DHCP Relay с "ip unnumbered":
viewtopic.php?t=6013

Т.е. очень ограниченная реализация этого функционала на MES3124F


Вернуться в «Коммутаторы и маршрутизаторы Ethernet»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 7 гостей