Sergio
Предполагаю что это из-за того что эти порты живут в разных виланах в одном они принимают тагированный трафик а в другом не тагированный
Ruslan
таг или антаг не играют роли
Ruslan
если карта вилан не корректно настроена, то растёт счётчик vlan ingress drop
Ruslan
это значит, что на порт приходят пакеты с vlan tag, который не распакован на данном порту
Ruslan
т.е. не настроен
Ruslan
а так, для предметного анализа нужны выводы со счётчиками counters и error counters
Ruslan
чтобы посмотреть какие именно растут
Sergio
а так, для предметного анализа нужны выводы со счётчиками counters и error counters
ага где их взять можно? =) в вэь морде свитча в разделе мониторинг?
Squirel
Добрый день. Прошу прощения за оффтоп устройство, конфиг которого хочу повторить на DGS-3120-24ТС Есть Cisco с настройками группы агрегации spanning-tree portfast trunk spanning-tree bpduguard enable Верно прочитал в мануале к DLink, что мне необходимо на портах в настройке STP Ports включить P2P - True? Вопрос - как настроить bpduguard на DLink?
Может что-то делаю не так: Есть группа портов - 4 шт (7-10) LACP, в STP Ports установил P2P - True При перезагрузке сервера, подключенного в данные порты (на сервере nic-teaming lacp) порты свитча не сразу переходят в состояние Forwarding Что еще необходимо включить на свитче, подскажите пожалуйста?
Squirel
Squirel
Squirel
Squirel
Squirel
Отвечу сам себе - вдруг кто-то столкнется с похожим: Надо было включить не Р2Р на портах агрегации у свитча, а Edge-порты True. После этого все прекрасно заработало
Sup
Народ может кто чего в курсе по этому вопросу? https://t.me/dlink_ru/267949
Andrew
Народ может кто чего в курсе по этому вопросу? https://t.me/dlink_ru/267949
снифать надо трафик и смотреть что там происходит в момент, когда "минут через 5-6 пропадает а потом снова появляется".
Sup
Понял, принял, попробую поймать по времени. Вопрос почему в слмоне постоянно происходит событие регистрации. Причём станция постоянно регистрирует потерю связи с транком. Логи выглядит приблизительно так.
Andrew
собсно, по снифу это должно быть видно.
Andrew
как вариант - попробовать подцепить шлюз не как порты а как транк.
Sup
Они так и подцеплены. Каждая линия заведена как транк
Sup
Судя по вот этому, АТСка шлюзу говорит что рега устарела.
А может есть какой юзер гайд али манускрипт матчасти по СлМону? Или хотя бы расшифровка типов сообщений?
Andrew
А может есть какой юзер гайд али манускрипт матчасти по СлМону? Или хотя бы расшифровка типов сообщений?
это лучше на voip@dlink.ru спросить. я то так, верхохват, дилетант широкого профиля. Если сравнивать с узким спецами.
Ivan
Добрый день! DGS-1100-08, прошивка последняя с сайта. Ни в какую не хочет ставить себе адрес из сети 10.50.0.128/25, с любым 4 октетом, при этом адреса заведомо свободные. Он его принимает, если выставил дхцп - получает, но ни в какую на него потом не реагирует. Если выставить 192.168.2.0/24, то прекрасно работает. Глюк железки или прикол серии?
Andrew
*lancalc
Ivan
дфтсфдс в помощь, Hostmin 10.50.0.129, Hostmax 10.50.0.254
10.50.0.131. Уж считать то я точно умею
Andrew
10.50.0.131. Уж считать то я точно умею
отпишите на switch@dlink.ru (что-бы не играть в испорченный телефон). меня в копию поставьте, anikolaev@dlink.ru, интересно аж. 1100-08под рукой нет проверить..
Ivan
Окей
Ivan
у меня несколько dgs-1100-08, с адресами из 10.0.0.0/8, проблем не было
ну я вот именно с /25 стокнулся, до этого с /24 стоял и тоже всё ок было
alex
вот поставил руками 10.50.0.130/25, пашет ревизия B1, прошивка B028
Ivan
вот поставил руками 10.50.0.130/25, пашет ревизия B1, прошивка B028
Та же прошивка, не хотит. В саппорт уже написал
Александр
Та же прошивка, не хотит. В саппорт уже написал
а шлюз по умолчанию не выставлен? (из другой подсети), вроде 10.50.0.1 ?
On
Добрый день! Подскажите, пожалуйста. Есть такое устройство, точка доступа, DAP-2610. Аппаратная ревизия А1 (похоже, она и единственная у нее), прошивка 2.01. Можно ли в ней как-то сменить страну? При первоначальной настройке список стран неактивен и выбрать ничего нельзя. Страна же выставляется США (это я понял по двум отсутствующим каналам 12 и 13 для WLAN 2.4 ГГц).
EDSHLI
Всем доброго времени суток. Поделитесь опытом. У кого сколько connections denied показывает dfl? У меня ниже 250шт за 6 мин не опускается. Все идут на wan с разных адресов разных портов и на разные порты. Проверяю периодически откуда шлют. Китай и Индонезия в основном.
On
Всем доброго времени суток. Поделитесь опытом. У кого сколько connections denied показывает dfl? У меня ниже 250шт за 6 мин не опускается. Все идут на wan с разных адресов разных портов и на разные порты. Проверяю периодически откуда шлют. Китай и Индонезия в основном.
так это нормально, долбятся постоянно в айпишник. Я не мерил сколько там чего в минуту, но лог все время забит. Бывает разные адреса и разные порты, бывает с одного и того же айпишника сканируют порты, да там чего только не бывает. На то и фаер нужен.
Vladimir
Приобретите дедик - удивитесь, сколько брутеров начнет ломиться... ;)
EDSHLI
Понятно. Значит это у всех такая петрушка. Пора закрывать все кроме 500 порта.
On
Понятно. Значит это у всех такая петрушка. Пора закрывать все кроме 500 порта.
ну вообще обычно входящие порты и закрыты все кроме нужных
Vladimir
Собственно, банальные два действия "переименовать дефолтного админа" и "сменить стандартный порт" на нестандартные - сразу отсекает 90% массовых сканераторов
EDSHLI
Ну получается у меня открыты 443 для вебки и 500 для IPsec/l2tp. Пожалуй закрою вебку из wan.
On
Ну получается у меня открыты 443 для вебки и 500 для IPsec/l2tp. Пожалуй закрою вебку из wan.
видео лучше через VPN смотреть. То бишь сначала подключиться через l2tp или чего там у вас, а потом смотреть. А то поломают вебку и будет неприятно
EDSHLI
Ну да и я об этом.
On
вообще самый лучший варик - это когда все через VPN и по-другому к ресурсам подключиться нельзя. Хлопотно и не всегда всем нравится, но - наиболее безопасно
EDSHLI
В 2017 году когда я начал разбираться с шифровальщиком, обнаружил открытый проброшенный порт rdp на сервер и учётку с тремя знаками в имени с правами админа и паролем «1». Итог ожидаем… пока тьфу тьфу полёт нормальный, бекапы в том числе.
On
на DFL? Чет не верю...
EDSHLI
Dfl-210 там стоял и на нем правила проброса порта rdp на сервер
On
А как ломанули, кто-то расследовал? Админский пароль на DFL забрутфорсили?
Vladimir
Больше похоже на пакость уходящего сотрудника. Норм хакер такой пароль не поставит... Если только не планирует больше возвращаться, типа "пусть набегут и логи загадят, чтоб мои действия замылились"
EDSHLI
Просто порт подобрали и подобрали логин/пароль на авторизацию сервера. Запустили в терминале шифровальщика и все дела
EDSHLI
ну не надо RDP давать наружу без VPN
100% согласен. так делать самоубийство
Vladimir
Если норм логин-пароль и защита от перебора - то почему бы и нет? У меня был дедик виндовый, брутили по стандарту (дефолтный логин, стандартные рдп порты), и все. За год так и не взломал никто...
On
Если норм логин-пароль и защита от перебора - то почему бы и нет? У меня был дедик виндовый, брутили по стандарту (дефолтный логин, стандартные рдп порты), и все. За год так и не взломал никто...
Нужно точно знать, что и как делаешь. Причем для каждого конкретного сервиса. А если у тебя VPN - достаточно один раз настроить VPN и всех приучить ходить через него.
Vladimir
С точки зрения социального взлома, ключи впн и логин-пароль не думаю, что сильно отличаются
EDSHLI
Кстати вопрос. Стоит-ли с ikev1 переходить на ikev2 в плане безопасности? Я не спец, так самоучка… Почитал про оба так и не определился…
Vladimir
Обычно, чем новее - тем безопаснее. Даже если безопасен сейчас - нет гарантии, что так и будет завтра. Мощности не стоят на месте. Сколько старых алгоритмов сдулось на математике?
On
С точки зрения социального взлома, ключи впн и логин-пароль не думаю, что сильно отличаются
Если кто-то свой сопрет и продаст, то да, ничем. Но случайный хакер имеет крайне мало шансов пролезть через VPN. И главное, VPN закрывает весь периметр. Не надо забивать себе голову, как грамотнее RDP настроить, FTP, еще что-то, держать кучу проброшенных портов, думать об уязвимостях сервисов. VPN есть и он прикрывает.
gard
не было еще вопросов про колизии?
gard
длин к это всег просто поставил перед фактом
EDSHLI
Если прошивки и клиентский софт держит - я бы попробовал.
Не поверите есть один работник с windows xp на борту, что-то мне подсказывает что ikev2 не пролезет на xp
gard
а пароли нужно передавать по защищенным каналам
On
Не поверите есть один работник с windows xp на борту, что-то мне подсказывает что ikev2 не пролезет на xp
Ну вот и ответ на вопрос. Значит, не станцует v2, пока вы не решите эту проблему.
gard
с уст в уста
EDSHLI
Это нерешаемая задача пока. Windows xp one love блин…
On
По DAP-2610 никто не владеет инфой как страну настроить для вайфая?
gard
вроде есть коды страны
On
вроде есть коды страны
Отлично. Какой командой установить? В телнете есть get country, но нет set country