BiTel

Форум BiTel
bgbilling.ru     docs.bitel.ru     wiki.bitel.ru     dbinfo.bitel.ru     bgcrm.ru     billing.bitel.ru     bitel.ru    
Текущее время: 27 апр 2024, 21:14

Часовой пояс: UTC + 5 часов [ Летнее время ]




Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 20 фев 2012, 14:29 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
Yagoda писал(а):
DHCP Snooping же полностью блокирует трафик клиента, пока тот не получит IP.

много нового узнал. только зря. ибо DHCP Snooping защитит только от левого dhcp-сервера в сети

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 21 фев 2012, 13:28 
Не в сети

Зарегистрирован: 06 май 2009, 05:25
Сообщения: 102
Откуда: г. Амурск
Карма: 10
Далеко не только.

http://zyxel.ru/kb/1734
Это ZyXEL, аналогичные решения на коммутаторах Dlink.

Если быть точным, то используется связка DHCP Snooping с IP-MAC-Port Binding (в длинках).
DHCP Snooping отслеживает получение адреса клиентом с доверенного DHCP сервера и добавляет нужные IP-MAC-порт в список разрешенных. Т.е. разрешает трафик с клиента, получившего адрес. При этом, нормальному клиенту разрешается трафик на время аренды IP.
Остальной трафик блокируется. Впрочем, возможны варианты - есть режимы с контролем всего трафика или выборочно (только ARP например).
Стоит клиенту поставить чужой IP, его MAC оказывается в блок-листе. Стоит клиенту поставить вручную свой адрес - его MAC оказывается в блок-листе.

Данная схема ОЧЕНЬ успешно используется. Это гораздо эффективнее и удобнее ACL.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 21 фев 2012, 14:18 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
Yagoda писал(а):
Т.е. разрешает трафик с клиента, получившего адрес.

спорить можно бесконечно. ip source guard

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 22 фев 2012, 06:43 
Не в сети

Зарегистрирован: 06 май 2009, 05:25
Сообщения: 102
Откуда: г. Амурск
Карма: 10
Действительно, спорить можно бесконечно.
А вот проверить (попробовать) - достаточно 1 раз.
Попробуйте, соберите стенд и испытайте. ;)

У меня в сети данная схема работает. Трафик шикарно блокируется и шикарно открывается. Используются как устройства доступа длинки DES30xx и DES32xx.
Управление - централизованное, веб-морда на сервере. Планирую прикрутить биллинг. Диспетчер в восторге (не надо ничего на свичах прописывать), монтеры также. Клиентам тоже проще - подключился и работай. Изменить параметры подключения клиента - легко и незаметно, клиент ничего и не замечает. Про конфликт IP можно забыть.
Раньше использовались ACL - недостатки выше перечислил.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 22 фев 2012, 09:28 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
у нас железки поумнее. все умеет. тоже счастливы

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 23 фев 2012, 10:44 
Не в сети

Зарегистрирован: 06 май 2009, 05:25
Сообщения: 102
Откуда: г. Амурск
Карма: 10
У вас, вероятно, используются ZyXEL(ы) как устройства доступа.
Да, в них DHCP Snooping в связке с IP Source Guard (в длинках это IP-MAC-Port Binding) дает тоже самое.
http://zyxel.ru/kb/2127
Цитата:
Функция защиты от подмены IP-адресов включает в себя следующие функции:
Статическая привязка (Static Binding). Используется для создания статических связей в таблице привязок.
Отслеживание DHCP (DHCP Snooping). Используется для отфильтровывания несанкционированных пакетов DHCP в сети и для динамического построения таблицы привязок.
Инспекция ARP-пакетов (ARP Inspection). Используется для отфильтровывания несанкционированных пакетов ARP.

Выделенное - нам как раз и важно.

Технологии немного отличаются, но функционально практически тоже самое.
В общем, используем практически одинаковые схемы. Разница в железе и терминах. Думаю, это не принципиально.

Обсуждался вопрос как бороться с подменой IP. Т.е. иметь жесткую привязку Port = IP.
ACL неудобно и неэффективно (не блокируются левые ARP).

Я высказался, что DHCP Snooping в связке с "IP-MAC-Port Binding" или подобной - лучший вариант. И удобно и эффективно.
Вы работаете с ZyXEL, вероятно. Значит у вас DHCP Snooping в связке с IP Source Guard. Принципиальных отличий нет.

О чем спор?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 24 фев 2012, 14:56 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
Yagoda писал(а):


Спасибо попробую.

Yagoda писал(а):
Планирую прикрутить биллинг.

сейчас нет привязки с БГБиллингом?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 02 мар 2012, 13:11 
Не в сети

Зарегистрирован: 06 май 2009, 05:25
Сообщения: 102
Откуда: г. Амурск
Карма: 10
Нет, пока нет. Далеко не вся сеть на управлялках, так что пока рано.
А в принципе, сложностей не должно быть. Скриптовый шлюз, в параметрах клиента расположение свича и порт. При открытии записывает в базу.


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 5 часов [ Летнее время ]


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
POWERED_BY
Русская поддержка phpBB
[ Time : 0.095s | 34 Queries | GZIP : On ]