BiTel

Форум BiTel
bgbilling.ru     docs.bitel.ru     wiki.bitel.ru     dbinfo.bitel.ru     bgcrm.ru     billing.bitel.ru     bitel.ru    
Текущее время: 28 апр 2024, 10:50

Часовой пояс: UTC + 5 часов [ Летнее время ]




Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 15:04 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
Кто нибудь подобное делал?

Абонентам выдаются серые IP. Но в пределах VLAN они могут поменять себе IP и занять чужой, с другого договора. В результате конфликт адресов. И соседа бреют с интернетом.
Как можно привязать IP к порту коммутатора?
DHCP мы не используем. Коммутаторы D-Link.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 15:32 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
ip source guard (static), acl?

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 15:53 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
Первого нет на коммутаторах. (я во всяком случае не нашел)
По ACL`ам можешь подкинуть мануал?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 15:57 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
access-list ip extended *имя правила*
permit host *допустимый ип абонента* any
deny any any


мануал в доке производителя. если ip source guard не могут, не факт что ацл тянут...

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 16:21 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
Вообще интересен вопрос можно ли сделать это средствами биллинга.
Ведь насколько я понял при использовании DHCP такая вещь возможна(судя по доке).


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 16:25 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
бгбиллинг позволяет сделать все.

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 16:35 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
Все мне сейчас не нужно.
Конкретно по вопросу можешь предложить варианты?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 16:37 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
использовать возможности общения биллинга с коммутаторами через telnet или snmp

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 17:00 
Не в сети
Клиент

Зарегистрирован: 12 фев 2007, 18:49
Сообщения: 335
Карма: 15
Sputnik писал(а):
Вообще интересен вопрос можно ли сделать это средствами биллинга.
Ведь насколько я понял при использовании DHCP такая вещь возможна(судя по доке).

У вас каша в голове. Биллинг считает и управляет, чем и как, зависит полностью от вас. Нет IP Source Guard, нет ACL? Тогда только VLAN на абонента. Собирать их в пучок и вести к L3, где IP и будет прибиваться к VLAN'у.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 17:47 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
Victor писал(а):
У вас каша в голове. Биллинг считает и управляет, чем и как, зависит полностью от вас. Нет IP Source Guard, нет ACL? Тогда только VLAN на абонента. Собирать их в пучок и вести к L3, где IP и будет прибиваться к VLAN'у.

на каждого абонента VLAN`ов не напасешься. на одном коммутаторе как правило один Vlan на всех абонетов этого коммутатора.
В пределах этого влана как раз таки и нужно ограничивать IP на порт


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 17:51 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
по какому это правилу один влан на коммутатор? тогда уже как правило используется dhcp с опцией 82

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 18:23 
Не в сети
Клиент

Зарегистрирован: 21 май 2008, 10:54
Сообщения: 599
Откуда: 50-й рег.
Карма: 40
дхцп с опцией 82 только выдаёт человеку нужный ип, но не как не борется с возможностью смены ип на этом порту. Дхцп-снупинг в паре с ИП_Порт_Мак_биндинг на свитче спасает от этого , но усложняет админам и монтажникам жизнь если действия их не согласованны.
Как уже говорили - "vlan в порт" абстрагируется от мака в клиентском порту, да и привязка ип клиента уже не на самом коммутаторе, и на клиентском интерфейсе шлюза.
Но количество интерфейсов и вланов в этом случае равно кол-ву клиентов. Короче конвергенция в сетях связи ушла от физической телефонной линии до абонента и пришла к её виртуальному аналогу и привычным способам её взлома -врезкам в кабеля. Ну от этого осталось тока пппое сверху нахлобучить.
Я всё это к чему пишу - участие БЖБ в этой схеме - тока ип выдать, а всё остальное - это уж к другим средствам. Тока в схеме влан-в-порт можно выдавть ип с помощью БЖБ и не париться с остальным.

_________________
"Все правые - в резерве!" (c) (translate.google.ru/#en/ru/all%20rigths%20reserved)


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 13 фев 2012, 20:12 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
ok-2004 писал(а):
дхцп с опцией 82 только выдаёт человеку нужный ип, но не как не борется с возможностью смены ип на этом порту.

в связке ip source guard очень борется.

у тс судя по всему обычные неуправляемые мыльницы. так что сначала придется меня доступ

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 05:26 
Не в сети
Клиент

Зарегистрирован: 12 фев 2007, 18:49
Сообщения: 335
Карма: 15
Sputnik писал(а):
Victor писал(а):
У вас каша в голове. Биллинг считает и управляет, чем и как, зависит полностью от вас. Нет IP Source Guard, нет ACL? Тогда только VLAN на абонента. Собирать их в пучок и вести к L3, где IP и будет прибиваться к VLAN'у.

на каждого абонента VLAN`ов не напасешься. на одном коммутаторе как правило один Vlan на всех абонетов этого коммутатора.
В пределах этого влана как раз таки и нужно ограничивать IP на порт

Hint: На каждый район может быть свое L3 устройство, или как минимум порт в этом устройстве и тогда предел VLAN'ов равен 4096*L3(шт./портов).

ЗЫ: я какбэ умолчал про QinQ еще.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 09:03 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
Yarlan Zey писал(а):
у тс судя по всему обычные неуправляемые мыльницы. так что сначала придется меня доступ

Нет. Мыльниц нет, коммутаторы 2 уровня.

Yarlan Zey писал(а):
по какому это правилу один влан на коммутатор? тогда уже как правило используется dhcp с опцией 82

По нашему правилу один влан на коммутатор. Сеть была изначально так организована и дробить ее на 1 влан 1 клиент никто не будет.

Yarlan Zey писал(а):
в связке ip source guard очень борется.

Как я уже писал нет этого на наших коммутаторах.

Буду смотреть на dhcp 82. Здесь это уже обсуждалось? Киньте ссылкой :oops:


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 11:42 
Не в сети
Клиент

Зарегистрирован: 12 фев 2007, 18:49
Сообщения: 335
Карма: 15
Sputnik писал(а):
Буду смотреть на dhcp 82. Здесь это уже обсуждалось? Киньте ссылкой :oops:

Ппц. Опция 82 вам ничего не даст в плане ограничения от подмены IP в пределах коммутатора. Сеть изначально спроектирована неверно, при такой схеме можно использовать только PPPoE/PPtP. Причем PPPoE предпочтительней, т.к. ему вообще параллельно на TCP/IP стек в опорной сети.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 11:50 
Не в сети
Клиент

Зарегистрирован: 21 май 2008, 10:54
Сообщения: 599
Откуда: 50-й рег.
Карма: 40
Было б много денег, ставили бы в дома не свитчи а сразу mikrotik rb1100AH. Ну чем не коммутатор?. Заодно и gateway тебе. И никаких vlanov. И интерфейсы на микротике можно переводить в режим arp replay-only, со автоматической статической привязкой по маку. Развернули бы на них dhcp-relay. А на BGB развернуть связку из BGB_DHCP и mikrotika в виде отцы и дети. Да вот беда - на работает такой dhcp на микротиковский релэй. Опции 82 нет там..., тока гигаворды. :( Тока isc-dhcp скрестить и мона с ним. Ну здесь уж эффект не тот...

_________________
"Все правые - в резерве!" (c) (translate.google.ru/#en/ru/all%20rigths%20reserved)


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 11:57 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 20 апр 2009, 12:03
Сообщения: 3092
Откуда: Иркутск
Карма: 338
А чем PPPoE не устраивает?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 12:04 
Не в сети
Клиент

Зарегистрирован: 21 май 2008, 10:54
Сообщения: 599
Откуда: 50-й рег.
Карма: 40
Скажу более - нас даже пптп устраивает. Но вот как-то не модно в наши дни vpn..., не тренд, как гриться :) Скора у всех холодильники в онлайн будут выходить. я думаю - там кроме дхцп-клиента ваще ничего не борту не будет. Ну мож медиа-плеер прицепят, шоб играл похоронный марш когда пиво будет подходить к концу.

_________________
"Все правые - в резерве!" (c) (translate.google.ru/#en/ru/all%20rigths%20reserved)


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 12:12 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 20 апр 2009, 12:03
Сообщения: 3092
Откуда: Иркутск
Карма: 338
Ну тут имхо либо дешево и "немодно", либо дорого и опрятно, либо дырявые самодельные схемы.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 12:16 
Не в сети
Клиент

Зарегистрирован: 21 май 2008, 10:54
Сообщения: 599
Откуда: 50-й рег.
Карма: 40
Вот это точно. Пусть в сторону ipoe устлан трупами и изрядно полит кровью сисадминов. ( А заодно и усыпан штрафами монтажников за пререпутывание клиентских кабелей не в своих портах.)

_________________
"Все правые - в резерве!" (c) (translate.google.ru/#en/ru/all%20rigths%20reserved)


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 13:12 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
вы модель длинков скажите. а там можно и ацлом побаловаться

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 13:20 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
Модели DES 1228E, 1228ME,
Есть 3100 и 3200. Также 3028 и 3052 (но последних там по одной или две штуки)
Доживают свои дни 2108.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 13:31 
Не в сети
Клиент

Зарегистрирован: 21 май 2008, 10:54
Сообщения: 599
Откуда: 50-й рег.
Карма: 40
3100- овощь, 3200 ( если DES- самое оно )

_________________
"Все правые - в резерве!" (c) (translate.google.ru/#en/ru/all%20rigths%20reserved)


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 13:39 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
ok-2004 писал(а):
3100- овощь

это DGS 3100. Почему он овощь?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 13:57 
Не в сети
Клиент

Зарегистрирован: 21 май 2008, 10:54
Сообщения: 599
Откуда: 50-й рег.
Карма: 40
потому что в des2810 засунули коммутирующую матрицу без ASIC , плюсанули telnet и обозвали самым скорострельным d-linkoм в природе. Правда все атомарные операции выполняются устаревшим CPU. Но об этом манагеры и салесманы корпоративно умолчали. Потом одумались и разродились 24TG на другой аппаратной платформе. Но о скриптах на пёрле c с управлением по telnet пока вспоминать ещё рано.

_________________
"Все правые - в резерве!" (c) (translate.google.ru/#en/ru/all%20rigths%20reserved)


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 14:07 
Не в сети
Клиент
Аватара пользователя

Зарегистрирован: 16 сен 2010, 11:53
Сообщения: 501
Карма: 15
ну тогда точно только туннели...

_________________
Клиент: вер. 7.0.806 / 29.04.2016 13:18:28 os: Windows 7; java: Java HotSpot(TM) Client VM, v.1.8.0_66
Сервер: вер. 7.0.1035 / 29.04.2016 13:17:38 os: Linux; java: Java HotSpot(TM) 64-Bit Server VM, v.1.8.0_92


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 14:08 
Не в сети
Аватара пользователя

Зарегистрирован: 14 окт 2011, 14:38
Сообщения: 122
Карма: 0
ok-2004 писал(а):
потому что в des2810 засунули коммутирующую матрицу без ASIC , плюсанули telnet и обозвали самым скорострельным d-linkoм в природе. Правда все атомарные операции выполняются устаревшим CPU. Но об этом манагеры и салесманы корпоративно умолчали. Потом одумались и разродились 24TG на другой аппаратной платформе. Но о скриптах на пёрле c с управлением по telnet пока вспоминать ещё рано.

У нас работают на узлах 24TG как раз таки. Пока слава богу справляются.
Как насчет ACL`ов к ним? Ко всем мною перечисленным


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 14 фев 2012, 14:20 
Не в сети
Клиент

Зарегистрирован: 21 май 2008, 10:54
Сообщения: 599
Откуда: 50-й рег.
Карма: 40
наш броадкастовый сегмент достиг того предела, после которого на dgs3100 надо почаще делать "clear fdb all" и закупать вагонами dgs3120
acl ( и traffic_segmentaion ) - есть , но лучше их не включать.

_________________
"Все правые - в резерве!" (c) (translate.google.ru/#en/ru/all%20rigths%20reserved)


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Один IP на один порт.
СообщениеДобавлено: 20 фев 2012, 10:15 
Не в сети

Зарегистрирован: 06 май 2009, 05:25
Сообщения: 102
Откуда: г. Амурск
Карма: 10
DHCP + Опция 82 + DHCP Snooping. Только так и удается корректно бороться с подменами IP.
ACL - не лучший вариант, ибо ARP надо пропускать, в итоге подменщик никуда выйти не может, но у настоящего хозяина IP все равно "Ваш IP занят".
DHCP Snooping же полностью блокирует трафик клиента, пока тот не получит IP.
Плюс к этому - централизованное управление, легкость администрирования. Сменить подсеть, например, на всем подъезде - раз плюнуть.
PPPoE/PPtP... Шибко дорого получается гонять весь внутренний трафик через сервер. Это какой сервер надо, чтобы держал несколько десятков Gbit/sec ??

Да и вообще, DHCP рулит и будет рулить. ))

Готовых вменяемых DHCP серверов, чтобы поддерживал опцию 82 и данные хранил в базе - нет.
Есть самоделки. В данный момент у себя в сети использую как раз такую.
Подробности: http://forum.nag.ru/forum/index.php?showtopic=64849

Там есть реализация с веб-мордой и исходной базой. В базу легко и из биллинга данные заносить при желании.
Реализована привязка IP к свичу и порту. Можно дополнительно и к MAC (бывает у клиента несколько устройств, например TV-приставка получает IPTV + ПК).
Практика показала достаточную стабильность и надежность - схема работает уже более 3 месяцев.


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 5 часов [ Летнее время ]


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
POWERED_BY
Русская поддержка phpBB
[ Time : 0.674s | 78 Queries | GZIP : On ]