proxy arp

Pytania dt. certyfikacji CCNP, CCDP, CCSP, CCIP oraz CCVP
Wiadomość
Autor
Awatar użytkownika
Piotrek
wannabe
wannabe
Posty: 143
Rejestracja: 28 sie 2005, 23:12
Lokalizacja: Kraków

#16

#16 Post autor: Piotrek »

Raczej tego nie ma na kursie BCMSN ale może się komuś przydać. Użytecznym zastosowaniem proxy-arp jest siec w której stosowano Private VLAN.
Dwa hosty posiadające adresy z jednej klasy adresowej umieszczonych na różnych portach isolated vlan lub w różnych community vlan muszą w celu komunikacji między sobą ustawiać sobie routingi statyczne /32 (lub inne mniejsze niż siec w jakiej są zaadresowane). Uruchomienie proxy arp (z dodatkowymi opcjami) umieszczonego na SVI switcha załatwia ten problem i upraszcza zarządzanie systemami w takiej architekturze.

Mroofka
wannabe
wannabe
Posty: 50
Rejestracja: 11 wrz 2009, 09:57

#17

#17 Post autor: Mroofka »

Witam,

ja się spróbuje podpiąć i odświeżyć wątek bo 2 dni temu rozpocząłem podobny temat i o ile idea działa i zastosowanie jest mi dość jasne to podstawowe pytania jakie mnie nurtują:
1. czemu cisco 3550 (12.1) bez ustawionego gateway'a ma dostęp do innych podsieci a host na windowsie czy na linuxie już nie mimo że router ma wlączone proxy-arp.
2. czy default'owe włączenie proxy-arp na cisco jest rozsądnym rozwiązaniem czy jest to coś co wypada wyłączyć gdyż stanowi zagorzenie bezpieczeństwa w sieci?

Pozdrawiam
Mroofka

horac

#18

#18 Post autor: horac »

Mroofka pisze:Witam,

ja się spróbuje podpiąć i odświeżyć wątek bo 2 dni temu rozpocząłem podobny temat i o ile idea działa i zastosowanie jest mi dość jasne to podstawowe pytania jakie mnie nurtują:
1. czemu cisco 3550 (12.1) bez ustawionego gateway'a ma dostęp do innych podsieci a host na windowsie czy na linuxie już nie mimo że router ma wlączone proxy-arp.
2. czy default'owe włączenie proxy-arp na cisco jest rozsądnym rozwiązaniem czy jest to coś co wypada wyłączyć gdyż stanowi zagorzenie bezpieczeństwa w sieci?

Pozdrawiam
Mroofka
1. Cisco 3550 jesli ma soft EMI potrafi routowac, dlatego ma dostep do kazdej podsieci do ktorej ma trase nie istotnie jak uzyskana ( routing dynamiczny, statyczny czy connected) byle byla w tablicy routingu, no i ta opcje trzeba wpierw wlaczyc komenda

Kod: Zaznacz cały

 ip routing 
2. Samo rozwiazanie nie przeszkadza, aczkolwiek gdy ustawiamy na cisco routerze badz porcie routujacym L3 3550 trase statyczna na interfejs zamiast na adres IP nastepnego skoku wowczas trasa zostanie zapisana w tablicy jako bezposrednio podlaczona, a kazdy pakiet kierowany na adres IP do tej connected sieci wymusi wyslanie zapytania ARP o adres MAC. Router zostanie zmuszony zapisac wszystkie adresy IP pod adresem MAC nastepnego skoku, czyli sasiada wlasnie przez wlaczone proxy-arp na nim, i ten sasiad bedzie oszukiwal nas ze pod jego MAC sa wszystkie adresy IP z sieci do ktorej kierowalismy pakiety. Wylaczanie proxy jest zbedne wystarczy w przypadku sieci broadcast multiaccess dawac trase

Kod: Zaznacz cały

 ip route x.x.x.x x.x.x.x.x fa0/0 adres IP 
wowczas tablica ARP nie bedzie zawierala wpisow hostow z sieci do ktorej trase ustawilismy, a jedynie zapis MAC -adres IP nastepnego skoku.[/code]

asp
wannabe
wannabe
Posty: 719
Rejestracja: 02 lip 2006, 07:52
Lokalizacja: Krakow

#19

#19 Post autor: asp »

Mroofka pisze: 2. czy default'owe włączenie proxy-arp na cisco jest rozsądnym rozwiązaniem czy jest to coś co wypada wyłączyć gdyż stanowi zagorzenie bezpieczeństwa w sieci?

Pozdrawiam
Mroofka
Dla uproszczenia można przyjąć, że:
- większość usług domyślnie włączonych dotyczy funkcjonowania podstawowych usług, które są wykorzystywane i niezbędne
- 10-20% usług domyslnie włączonych wiąże się z zagrożeniami i nalezy/mozna wyłączyc

Mroofka
wannabe
wannabe
Posty: 50
Rejestracja: 11 wrz 2009, 09:57

#20

#20 Post autor: Mroofka »

trochę mnie to zastanowiło i zaciekawiło wszystko co opisaliśćie.
akutalnie sytuacja na moim switch'u oraz w mojej głowie jest następująca
1. po włączeniu routingu jak zasugerowaliści

Kod: Zaznacz cały

ip routing
bez wpisywania domyślnej bramki switch już nie ma dostępu do innych sieci niż te o których "wie" a wie tylko o jednej tej co ma connected i to jest zachowanie wg mnie prawidłowe dla mojego stanu wiezdy :) Uff.

2. po wylaczeniu tej funkcjonalnosci "znowu" głupieje i wypytuje poprzez arp o adresy z innej podsieci ? ponieważ gateway je zna i ma włączone arp-proxy to odpowiada na tej podstawie moj biedy 3550 wysyła pakiet na mac bramki do odległej podsieci i ma komunikacje z innymi podsieciami w ten sposób. Podstawowe pytanie jakie mnie nurtuje pozostaje niezmiennie takei samo:
Dla czego na cisco tak sie dzieje a na innych systemach juz nie? Czy to znaczy że po wyłaczeniu routingu cisco faktycznie "głupieje" i wysyła zapytania na warstwie L2 do wszystkiego co popadnie?

3 Czy host powinien wysyłać zapytania arp do ip z innej podsieci niż ta w której się znajduje? Jaki standard to definiuje lub jaki tego zabrania (bo ku tej opcji się skłaniam)?

4. czy można z tego wszystkigo wywnioskować że router który ma uruchomione proxy arp i ustawionego gatewaya u siebie odpowie na kazde zapytanie arp bo teoretycznie zna trasę do wszystkich podsieci bo zna nex-hop'a? Czy może router o którym mowa ma uruchomionego bgp i z racji tego posiada pełną tabelę routingu i dla tego odpowiada na zapytania arp?

Wiem trochę zamieszałem już teraz ale mam nadzieję że zrozumiecie moje wątpliwości i zechcecie pomóc mi w ich rozwianiu :P

Pozdrawiam
Mroofka

asp
wannabe
wannabe
Posty: 719
Rejestracja: 02 lip 2006, 07:52
Lokalizacja: Krakow

#21

#21 Post autor: asp »

Mroofka pisze:trochę mnie to zastanowiło i zaciekawiło wszystko co opisaliśćie.
akutalnie sytuacja na moim switch'u oraz w mojej głowie jest następująca
1. po włączeniu routingu jak zasugerowaliści

Kod: Zaznacz cały

ip routing
bez wpisywania domyślnej bramki switch już nie ma dostępu do innych sieci niż te o których "wie" a wie tylko o jednej tej co ma connected i to jest zachowanie wg mnie prawidłowe dla mojego stanu wiezdy :) Uff.
Tak
Mroofka pisze: 2. po wylaczeniu tej funkcjonalnosci "znowu" głupieje i wypytuje poprzez arp o adresy z innej podsieci ? ponieważ gateway je zna i ma włączone arp-proxy to odpowiada na tej podstawie moj biedy 3550 wysyła pakiet na mac bramki do odległej podsieci i ma komunikacje z innymi podsieciami w ten sposób. Podstawowe pytanie jakie mnie nurtuje pozostaje niezmiennie takei samo:
Dla czego na cisco tak sie dzieje a na innych systemach juz nie? Czy to znaczy że po wyłaczeniu routingu cisco faktycznie "głupieje" i wysyła zapytania na warstwie L2 do wszystkiego co popadnie?
Nie. Po wyłączeniu "ip routing" switch jest urządzeniem L2 i pełni fukcje typowe dla switcha w l2.
Jest kilka możliwych scenariuszy komunikacji w lan (np. gdy 2 hosty są w tej samej domenie kolizyjnej, w tej samej domenie broadcastowej, lub w kilku roznych domenach broadcastowych). Generalnie to nie switch wypytuje poprzez arp o maci z innej podsieci ale hosty wysyłając broadcast w l2 i to gateway podejmuje dalszą komunikacje (proxy arp).
Mroofka pisze: 3 Czy host powinien wysyłać zapytania arp do ip z innej podsieci niż ta w której się znajduje? Jaki standard to definiuje lub jaki tego zabrania (bo ku tej opcji się skłaniam)?
Host wysyła zapytania arp jako broadcast, ale broadcasty są zamykane w ramach podsieci (karta na routerze), router przejmuje zapytanie i posredniczy w tej komunikacji. Stardard: arp, proxy arp, ogólnie standardy komunikacji w sieci Ethernet. RFC: 950, 922, 826, 1027.
Mroofka pisze: 4. czy można z tego wszystkigo wywnioskować że router który ma uruchomione proxy arp i ustawionego gatewaya u siebie odpowie na kazde zapytanie arp bo teoretycznie zna trasę do wszystkich podsieci bo zna nex-hop'a? Czy może router o którym mowa ma uruchomionego bgp i z racji tego posiada pełną tabelę routingu i dla tego odpowiada na zapytania arp?
Czy ostatecznie komunikacja dojdzie do skutku zalezy od wielu innych protokołow i aplikacji w kolejnych warstwach. Proponuje nie mieszac do tego bgp, np moze byc uruchomiony bgp ale wyfiltrowane wszystkie prefixy a komunikacja idzie po statycznym default.
--
pozdr

Mroofka
wannabe
wannabe
Posty: 50
Rejestracja: 11 wrz 2009, 09:57

#22

#22 Post autor: Mroofka »

Dziękuję bardzo, trochę doczytam i potestuje i powinienem rozwiać już wszystkie wątpliwości na ten temat.

ODPOWIEDZ