О деактивации форума Eltex

Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.

Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.

Запретить dhcp от клиента

MES, ESR
senya
Сообщения: 94
Зарегистрирован: 02 сен 2015 12:16
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение senya » 23 фев 2016 12:57

Александр Селезнев писал(а):senya, в interface vlan имеете ввиду?
Настройка изоляции http://eltex.nsk.ru/upload/iblock/8e2/m ... 1.1.44.pdf - Таблица 5.38 – Команды режима конфигурирования интерфейса Ethernet

switchport protected-port
switchport protected interface

Ну никак не могу найти 5.38

Еще вопрос: в интерфейсе нельзя включить обнаружение петель, только через консоль?

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 24 фев 2016 10:59

Настройка из cli изоляции

Код: Выделить всё

console(config)#interface GigabitEthernet 0/1
console(config-if)#switchport protected
  protected            Private Edge Vlan
  protected-port       isolate layer 2 traffic from other protected ports


в интерфейсе нельзя включить обнаружение петель, только через консоль?

Не понятен вопрос
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

senya
Сообщения: 94
Зарегистрирован: 02 сен 2015 12:16
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение senya » 24 фев 2016 22:40

Где в веб интерфейсе включается обнаружение петли?

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 25 фев 2016 14:17

в вебе не включается. Только через cli
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

senya
Сообщения: 94
Зарегистрирован: 02 сен 2015 12:16
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение senya » 30 май 2016 18:20

Правильно ли я включил ащиту от dhcp раздачи? 28 порт - аплинк

ip access-list extended dhcp
deny udp any any any 1-27
permit ip any any any any

ip access-list extended dhcp
deny udp any bootps any bootpc
permit ip any any any any
interface range gigabitethernet 1/0/1-27
service-acl input dhcp


Что это может значить?

00:19:db:df:d8:b905-Mar-2016 19:10:54 %BRG_MACNTFY-I-MAC_FLAPPING: Host 00:19:db:df:d8:b9 in vlan 802 is flapping between port gi1/0/11 and port gi1/0/1

Евгений Т
Сообщения: 1613
Зарегистрирован: 18 мар 2013 09:48
Reputation: 7
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Евгений Т » 01 июн 2016 12:38

Здравствуйте.

Правильно ли я включил ащиту от dhcp раздачи? 28 порт - аплинк

А почему вы в примере указали 2 access-list с одним названием? Если эти команды были введены последовательно, то access-list создан не верно.
Покажите
sh access-lists

Что это может значить?
00:19:db:df:d8:b905-Mar-2016 19:10:54 %BRG_MACNTFY-I-MAC_FLAPPING: Host 00:19:db:df:d8:b9 in vlan 802 is flapping between port gi1/0/11 and port gi1/0/1

Это флаппинг мака. Указанный в логе мак приходит влан 802 с портов gi 0/11 и gi 0/1.
Это не нормальное поведение на сети.
Евгений Тур / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

senya
Сообщения: 94
Зарегистрирован: 02 сен 2015 12:16
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение senya » 01 июн 2016 12:57

Евгений Т писал(а):Здравствуйте.

Правильно ли я включил ащиту от dhcp раздачи? 28 порт - аплинк

А почему вы в примере указали 2 access-list с одним названием? Если эти команды были введены последовательно, то access-list создан не верно.
Покажите
sh access-lists

Скажите, как правильно сделать? Удалил все правила, хочу заново создать

Евгений Т
Сообщения: 1613
Зарегистрирован: 18 мар 2013 09:48
Reputation: 7
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Евгений Т » 01 июн 2016 13:03

Для запрета выдачи адреса по dhcp с абонентских портов достаточно ввести
ip access-list extended dhcp
deny udp any bootps any bootpc
permit ip any any any any
interface range gigabitethernet 1/0/1-27
service-acl input dhcp

Ну или как вариант можно просто настроить dhcp snooping и доверенный порт для него.
Евгений Тур / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

senya
Сообщения: 94
Зарегистрирован: 02 сен 2015 12:16
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение senya » 02 июн 2016 21:32

Евгений Т писал(а):Для запрета выдачи адреса по dhcp с абонентских портов достаточно ввести
ip access-list extended dhcp
deny udp any bootps any bootpc
permit ip any any any any
interface range gigabitethernet 1/0/1-27
service-acl input dhcp

Ну или как вариант можно просто настроить dhcp snooping и доверенный порт для него.

На 1124 сделал так
ip access-list extended dhcp
deny udp any bootps any bootpc
permit ip any any any any
interface range fastethernet 1/0/1-24
service-acl input dhcp


Но мне еще надо добавить туда гигабитные интерфейсы. Как это сделать?
interface range gigabitethernet 1/0/1-3

Евгений Т
Сообщения: 1613
Зарегистрирован: 18 мар 2013 09:48
Reputation: 7
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Евгений Т » 03 июн 2016 08:59

Да
interface range gigabitethernet 1/0/1-3
service-acl input dhcp
Евгений Тур / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

senya
Сообщения: 94
Зарегистрирован: 02 сен 2015 12:16
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение senya » 26 июл 2016 12:32

Как настроить dhcp snooping для нескольких вланов? Писать вланы через пробел?

ip dhcp snooping
ip dhcp snooping vlan 1517
interface gigabitethernet 1/0/28
ip dhcp snooping trust

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 26 июл 2016 14:40

Как настроить dhcp snooping для нескольких вланов?

Писать дипазон и перечислять нельзя, только

Код: Выделить всё

console(config)#ip dhcp snooping vlan 10
console(config)#ip dhcp snooping vlan 11
console(config)#ip dhcp snooping vlan 12
 sh run
 ........
 ip dhcp snooping
ip dhcp snooping vlan 10
ip dhcp snooping vlan 11
ip dhcp snooping vlan 12
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

pod
Сообщения: 5
Зарегистрирован: 12 сен 2016 18:42
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение pod » 13 сен 2016 13:23

А нету ли функционала на MES1124 который при получении на определенном порту пакета от dhcp сервера выключал этот порт? Например такое есть на foxgate - в конфиге порта пишем ip dhcp snooping action shutdown и если абон включил приходящий кабель в неправильный порт роутера то порт отключается. Очень хотелось бы увидеть подобную возможность на Элтексе

Александр Селезнев
Сообщения: 749
Зарегистрирован: 07 май 2015 10:45
Reputation: 2
Откуда: Элтекс

Re: Запретить dhcp от клиента

Сообщение Александр Селезнев » 13 сен 2016 13:37

Pod, этот функционал можно сделать через ACL запретить необходимые пакеты от клиента и на это правило повесить действие disable-port.

Код: Выделить всё

deny  udp any any any bootpc  disable-port
Селезнев Александр / Eltex / Сервисный центр ШПД https://eltex-co.ru/support/

pod
Сообщения: 5
Зарегистрирован: 12 сен 2016 18:42
Reputation: 0

Re: Запретить dhcp от клиента

Сообщение pod » 13 сен 2016 14:00

спасибо! таким способом работает


Вернуться в «Коммутаторы и маршрутизаторы Ethernet»

Кто сейчас на конференции

Сейчас этот форум просматривают: Google [Bot] и 6 гостей