SRW224G4

wszystko inne - NIE licząc sprzętu typu SOHO!!!
Wiadomość
Autor
Szczotek
fresh
fresh
Posty: 3
Rejestracja: 29 cze 2010, 19:19

SRW224G4

#1

#1 Post autor: Szczotek »

Hej

Mam taki problem. Potrzebuje wyciac pakiety DHCP na dwoch portach. Dokladnie miedzy G1 i G2. Miedzy innymi portami moga sobie biegac pakiety - nawet wskazane.

Czytalem ze moge ustawic sobie porty na trusted i untrusted wtedy pakiety z portu untrusted nie sa przekazywane dalej.
Pytanie tylko jak zdefiniowac porty jako trusted i untrusted w tym switchu o ile sie da :)

Ewentualnie ACL jakis stworzyc na porty (tylko na dane IP widzialem).

Awatar użytkownika
mm2006
member
member
Posty: 33
Rejestracja: 20 mar 2009, 07:34
Lokalizacja: Kraków

#2

#2 Post autor: mm2006 »

Co jest podpięte do tych portów?

mhuba
wannabe
wannabe
Posty: 846
Rejestracja: 07 lis 2007, 14:57
Lokalizacja: Poznań, Szczecin

#3

#3 Post autor: mhuba »

Witam
To o czym napisałeś trust/untrust jest to DHCP Snooping.
Możesz o nim poczytać tu link.

Co do ACL, DHCP używa dwóch portów UDP: 68 i 67. Pakiety wysyłane przez klienta mają port źródłowy 68 i port docelowy 67 te wysłane przez serwer odwrotnie.

Pozdrawiam
hm

Awatar użytkownika
mm2006
member
member
Posty: 33
Rejestracja: 20 mar 2009, 07:34
Lokalizacja: Kraków

#4

#4 Post autor: mm2006 »

Co do DHCP snooping to nie wiemy jeszcze które rodzaje wiadomości DHCP autor chce blokować. Pozatym ten linksys chyba tego nie obsługuje. Za to ACLe ma więc to chyba najlepsza opcja.

Tutaj opis konfiguracji:
http://www.cisco.com/en/US/products/ps9 ... 63de.shtml

Szczotek
fresh
fresh
Posty: 3
Rejestracja: 29 cze 2010, 19:19

#5

#5 Post autor: Szczotek »

Witam

Generalnie chce wyciac calkowicie DHCP zeby mi nie robilo problemow na sieci.

W skrocie po stronie G1 bedzie jeden serwer DHCP a po stronie G2 drugi serwer DHCP.

Miedzy tymi portami musze miec normalny dostep do sieci lan, wazne jest zeby IPX przechodzil. Po prostu dwa biura bede laczyl gigabitem a mamy dwa lacza z zewnetrznym IP.

Przy dwoch serwerach pakiety beda nam sie wymieniac i nie wiadomo z ktorego biura dostanie brame. Moglbym zrobic statyczne adresy ale wiadomo jak to z laptopami i telefonami.

Generalnie ACL wydaje sie najlepszym rozwiazaniem. Bede musial wyciac 67 i 68 UDP w dwie strony na tych portach. O wlasnie bede musial sprawdzic czy moge wycinac ruch na poszczegolnych portach ale to jak bede przy przelaczniku. Niestety nie wiem czy dzisiaj dam rade sie w niego wlogowac.

Przepraszam moderatora :) Myslalem ze SRW zalicza sie do Cisco, w przypadku dystrybucji zaliczaja tego Linksysa jako sprzet Cisco :)

Awatar użytkownika
garfield
CCIE
CCIE
Posty: 2882
Rejestracja: 25 sie 2006, 18:32
Lokalizacja: Gdynia

#6

#6 Post autor: garfield »

Szczotek pisze:....
Myslalem ze SRW zalicza sie do Cisco, w przypadku dystrybucji zaliczaja tego Linksysa jako sprzet Cisco :)
i to jest właśnie przerażające
Remember that the lab is just looking for reachability and not “optimal reachability”.

mhuba
wannabe
wannabe
Posty: 846
Rejestracja: 07 lis 2007, 14:57
Lokalizacja: Poznań, Szczecin

#7

#7 Post autor: mhuba »

Witam
Możesz też pomyśleć o rezerwacji IP<>MAC na serwerach DHCP.

Pozdrawiam
hm

Kyniu
wannabe
wannabe
Posty: 3595
Rejestracja: 04 lis 2006, 16:23
Kontakt:

#8

#8 Post autor: Kyniu »

Szczotek pisze: Myslalem ze SRW zalicza sie do Cisco, w przypadku dystrybucji zaliczaja tego Linksysa jako sprzet Cisco :)
Przetłumaczyć, powielić, wydrukować na wielkich plakatach i wysłać do Pana Johna Chambersa.

Kyniu

Szczotek
fresh
fresh
Posty: 3
Rejestracja: 29 cze 2010, 19:19

#9

#9 Post autor: Szczotek »

mm2006 pisze:Co do DHCP snooping to nie wiemy jeszcze które rodzaje wiadomości DHCP autor chce blokować. Pozatym ten linksys chyba tego nie obsługuje. Za to ACLe ma więc to chyba najlepsza opcja.

Tutaj opis konfiguracji:
http://www.cisco.com/en/US/products/ps9 ... 63de.shtml
Dzieki za linka. Kombinowalem wczesniej z ACL tylko brakowalo mi wyboru portow. Teraz widze ze w security powinienen miec ta opcje (jutro sprawdze).

Jak sie pobawie to opisze efekty ale raczej pozytywne beda ;)

ODPOWIEDZ