О деактивации форума Eltex

Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.

Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.

Запретить dhcp от клиента

MES, ESR
avelnars
Сообщения: 10
Зарегистрирован: 14 апр 2015 19:38
Reputation: 0

Запретить dhcp от клиента

Сообщение avelnars » 30 июл 2015 20:22

Добрый день, разработчикам.

Интересует вопрос, как запретить dhcp со стороны клиента на клиентском порту. Т.е. к примеру порт Gi 0/1 у нас клиентский, как настроить конфиг, чтобы от клиента dhcp трафик не проходил по этому порту?

Sansanich
Сообщения: 27
Зарегистрирован: 27 июл 2015 21:11
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение Sansanich » 30 июл 2015 21:37

avelnars, думаю access-list вам поможет на этом порту, подробности можно найти в Базе знаний и доках

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 31 июл 2015 10:23

Добрый день!
ip access-list extended dhcp
deny udp any any any 67-68
permit udp any any any any
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

Xaoc_nsk
Сообщения: 11
Зарегистрирован: 05 апр 2012 22:49
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение Xaoc_nsk » 13 фев 2016 16:40

День добрый!

попробовал данные правила, от маршрутизаторов "криво" подключенных к сети перестает получать, только от нашего сервера.
Возникла проблема, что сеть у клиента вообще прекращает работать, пока не отключишь правило.
Последний раз редактировалось Xaoc_nsk 13 фев 2016 21:49, всего редактировалось 1 раз.

Xaoc_nsk
Сообщения: 11
Зарегистрирован: 05 апр 2012 22:49
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение Xaoc_nsk » 13 фев 2016 21:44

Такое впечатление, что по умолчанию, при включении acl все то, что не разрешено явно - отбрасывается

правилами выше запрещаешь 67-68 порт и разрешаешь остальной UDP, а все остальное не идет

попробовал вот так

ip access-list extended dhcp
deny udp any bootps any bootpc
permit ip any any any any

что ,собственно, запрещает принимать запросы по 67 порту и отвечать по 68, и разрешает любой трафик кроме указанного в "deny"

И применяем это правило ко всем клиентским портам, кроме аплинков

interface range FastEthernet 1/0/1-24
service-acl input dhcp

и все стало замечательно.

P.S Это решает проблемы с глючными маршрутизаторами, которые через wan могут так же раздавать ip всем кому не лень. А вообще лучше техникам или монтажникам, которые подрубили роутер не в нужный порт - руки-то обломать нужно

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 15 фев 2016 08:46

Здравствуйте,
permit ip any any any any

Да, конечно, же там должно быть ip. Ошибся
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

senya
Сообщения: 94
Зарегистрирован: 02 сен 2015 12:16
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение senya » 16 фев 2016 17:31

А как это сделать в интерфейсе? И подскажите, где настроить изоляцию портов, чтобы порты не обшались между собою, а только видели приход

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 17 фев 2016 17:09

senya, в interface vlan имеете ввиду?
Настройка изоляции http://eltex.nsk.ru/upload/iblock/8e2/m ... 1.1.44.pdf - Таблица 5.38 – Команды режима конфигурирования интерфейса Ethernet

switchport protected-port
switchport protected interface
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 17 фев 2016 17:17

C 1.1.44 доступно при настройке acl ipv4 указывать в правилах permit/deny идентификатор vlan
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

senya
Сообщения: 94
Зарегистрирован: 02 сен 2015 12:16
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение senya » 17 фев 2016 19:31

Александр Селезнев писал(а):senya, в interface vlan имеете ввиду?
Настройка изоляции http://eltex.nsk.ru/upload/iblock/8e2/m ... 1.1.44.pdf - Таблица 5.38 – Команды режима конфигурирования интерфейса Ethernet

switchport protected-port
switchport protected interface

А разве через интерфейс этого не сделать?

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 18 фев 2016 09:20

А разве через интерфейс этого не сделать?

Не понял вопроса. На interface vlan применить команду service-acl input пока нельзя. Команда доступна только на interface {gi,fa}
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

Firsim
Сообщения: 4
Зарегистрирован: 10 фев 2016 18:51
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение Firsim » 20 фев 2016 13:06

А разве не достаточно включить dhcp snooping на нужные вланы и сделать аплинк трастовым портом?

Код: Выделить всё

ip dhcp snooping
ip dhcp snooping vlan usr_vlan_1
ip dhcp snooping vlan usr_vlan_2

И на gi1/0/1
ip dhcp snooping trust

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 20 фев 2016 13:15

DHCP snooping на порту доступа не заблокирует пакеты DHCP. Первоначально обсуждение было на эту тему.
DHCP snooping сделает, так чтобы запрос от untrust ports ушел только в trust ports в vlan
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

Firsim
Сообщения: 4
Зарегистрирован: 10 фев 2016 18:51
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение Firsim » 20 фев 2016 13:41

Александр Селезнев писал(а):DHCP snooping на порту доступа не заблокирует пакеты DHCP. Первоначально обсуждение было на эту тему.
DHCP snooping сделает, так чтобы запрос от untrust ports ушел только в trust ports в vlan

А разве это сообщение не означает, что он откинул DHCP пакет?

Код: Выделить всё

:%DHCPSNOOP-E-HDRMAC: DHCP packet mac addresses verification problem - packet dropped: vlan - usr_vlan, port - fa1/0/17, mac source address - ac:22:0b:14:XX:XX, mac dest address - ff:ff:ff:ff:ff:ff, hw client address - 16:fd:52:7a:XX:XX, error - Source MAC address is not equal to client hardware address         

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 20 фев 2016 14:07

Означает, конечно, что в таблице dhcp snooping уже присутствует запись для этого порта. В этом случае пакет не прошедший верификацию будет отброшен. Если записи нет, то пакет пройдет в trust порт, если пакет проходит под верификацию MAC, то такой пакет также пройдет.
ACL запретит любой пакет dhcp
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/


Вернуться в «Коммутаторы и маршрутизаторы Ethernet»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 5 гостей