Null
Это вообще от циски консольник походу может не подойти
Null
Бля да это тупой консольник там протокол не тот
Null
/summary@summarization_bot
Null
/text@summarization_bot
Null
/clear@summarization_bot
Кратко бот
Евгений: Добрый
Чаннел: config user
Чаннел: Брат только по консоли и командами делать ресет
Чаннел: Может скорей всего консольный кабель не тот есть разные с 4 жидами обжаты и 8 и всё по разному
Чаннел: Это вообще от циски консольник походу может не подойти
Чаннел: Бля да это тупой консольник там протокол не тот
Кратко бот
Последние 6 сообщений суммаризованы так:
Евгений не знает правил домашнего компьютера. Чаннел думает, что это тупой консольник.
Если вы хотите ускорить работу бота или ваше имя обрабатывается неправильно - поддержите нас на Boosty!
https://boosty.to/summarization_bot/about
Кратко бот
Сообщения удалены
Кратко бот
Пустой текст!
Sergey
как быть если на 1210-28/me в блок попал адрес шлюза? весь сегмент сети перестает работать
Sergey
или мак-адрес шлюза, ситуация схожая
Sergey
и до кучи XS/ME на 61й прошивке кто-нибудь проверял?
Александр
в какой блок?
Sergey
IPMPB
Александр
а как он туда попал? кадр с него прилетел а мак в таблице был прописан один?
Sergey
мак прилетел от клиента, заблочился, но при этом остался висеть в арпах, подсеть перестает работать пока эту блокировку не удалишь
Александр
статически записать
Sergey
коммутатор блокированные мак-адреса видет и транслирует дальше
Sergey
и вообще странно, при наличии IPMPB записи, показывать мак на порту, при отсутствии линка
Александр
если он статический почему странно
Александр
он же показывает тип записи, нет?
Sergey
он заблокировался на порту клиента т.к. нет такого ip в биллинге, но при этом виден на коммутаторе и не дает работать всей подсети
Александр
Mr. Nice Guy
Supr1k
И интернет ток у абонента не пахал
Mr. Nice Guy
Александр
на петле там много летит
Supr1k
А откуда это возникало,совсем с другой точки города,так что инженер долго и упорно искал кривого абонента
Sergey
Можно повысить лимит привязки на порту до 2.
и чем это поможет? проблема в том что заблокированные маки видят другие клиенты, и даже если у клиента ip-mac стали правильные, блокированный мак висит на свиче, и не факт что это петля, из последнего, несколько раз в день на порту абонента выскакивает ip-mac шлюза, и это не кольцо, перестает работать вся подсеть, помогает del ad b a, но не надолго, в результате пришлось отключить порт и отправить туда человека, посмотреть что у абонента происходит
Sergey
логика не правильная, не должны быть видны другим клиентам маки того что заблокировано, и еще до кучи 2 свича, абонент привязан на 1м свиче, его переключают во второй, и он не работает, т.к. на первом есть его старая привязка ipmpb и его мак там светится, даже линка нет, а из-за того что есть привязка мак светится
Sergey
это про серию DGS-1210-28_ME и иже с ними, на 3526 и 3200 ничего подобного не было
N0
Если неисправное оборудование клиента присылает фрейм с маком шлюза и ваша таблица обновляется, то остальные начинают считать вашего клиента шлюзом. Или нет?
Sergey
Sergey
Sergey
стали шить 57ю, а на ней с qinq проблемы, попробовали 61ю, с qinq порядок, но свичи XS/ME по управлению стали отваливатся
Andrew
1) коммутатор создает запись fdb по _любому_ _валидному_ фрейму. тоесть, если мак появился за портом абона, значит, с порта абона прилетел собранный фрейм правильного размера и с корректной crc и с маком отправителя, равным маку вашего шлюза. если LBD не срабатывает на этот порт, то весьма вероятно что имеет место атака по модели MitM.
Дальше, А ЧТО МЕШАЕТ ВАМ РУЧКАМИ СОЗДАТЬ СВЯКУ МАК-ИП ШЛЮЗА ЗА СООТВЕТВУЮЩИМ АПЛИНКОМ?
Господа, это управляемое оборудование, оно собственной воли не имеет. оно работает ровно так, как его настроили.. Самоуправляемого оборудования, извините, нет... Посему железом надо рулить.
Александр
ну вчера я предлагал статически создать запись на легальном порту наверное не получилось
Andrew
и чем это поможет? проблема в том что заблокированные маки видят другие клиенты, и даже если у клиента ip-mac стали правильные, блокированный мак висит на свиче, и не факт что это петля, из последнего, несколько раз в день на порту абонента выскакивает ip-mac шлюза, и это не кольцо, перестает работать вся подсеть, помогает del ad b a, но не надолго, в результате пришлось отключить порт и отправить туда человека, посмотреть что у абонента происходит
объясните что значит "заблокированные маки видят другие клиенты"?
Sergey
в логах висит IMPB-4: Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 10.108.205.1, MAC: F8-F0-82-76-1D-02, Port: 19), это ip-mac шлюза на порту конечного абонента, это не кольцо
Александр
ну увидел он на чужом порту мак и откинул. или настроено гашение порта?
Sergey
приходится гасить, но почему заблокированные маки мешают другим абонентам?
Andrew
Andrew
или в отдел к написать приложив сниф и логи, пусть таким клиентом занимаются компетентные люди
Александр
ну он написал что был отброшен непрописанный на порту кадр. почему сеть падает? ниже есть свич где нет ipmb и там шлюз подменяется на хулиганский?
Sergey
Александр
Sergey
в нный раз говорю, свич должен все непотребное блокировать, но почему эти заблокированные маки видят другие абоненты?
Andrew
Александр
Александр
за 19 портом что находится?
Sergey
за 19 портом что находится?
роутер клиента, по sh ad b a блокировка висит, делаем del ad b a, блокировка уходит, пошли пинги до клиентов ил этой подсети
Andrew
Петр
А если в разные виланы разнести то какая разница какой там мак будет в другом вилане? Например
Sergey
Andrew
при повторении проблемы посмотрю
а, может таки препринять меры для исключения повторения? прибей молотком хотя-бы на этом свиче связку шлюза за аплинками
Александр
Sergey
при повторении проблемы посмотрю
последний раз было с 2024 Jan 28 19:54:31 по 2024 Feb 1 14:15:07, потушили порт т.к. это происходило несколько раз в день, и решили пожертвовать одним абонентом, ради других
Andrew
Sergey
так в этом и вопрос, почему заблокированный мак мешает всей подсети
Andrew
так в этом и вопрос, почему заблокированный мак мешает всей подсети
хочешь я прям счаз тебя забаню? ребята не дадут соврать, у меня это легко и просто происходит.. давай я тебя в минус последний раз спрошу что значит объясните что значит "заблокированные маки видят другие клиенты"?
что значит "видят"? Они что, пингуются, с ними сессии устанвливаются?
Andrew
пойми простую штуку, все люди по сути своей ленивы, они не будут писать лишнего и инетерсоваться несущественным. поэтому, будте добры, если вам задают какой-то вопрос, ил испрашивают что свичь отвечает на какую-то команду, потрудитесь отвечать, а н епропускать мимо ушей
Sergey
хочешь я прям счаз тебя забаню? ребята не дадут соврать, у меня это легко и просто происходит.. давай я тебя в минус последний раз спрошу что значит объясните что значит "заблокированные маки видят другие клиенты"?
что значит "видят"? Они что, пингуются, с ними сессии устанвливаются?
я уже ответил на этот вопрос, может косвенно, есть нное количество свичей, клиенты в одном влане, звонит абонент, говорит не работает интернет, запускаю пинг, пинга нет, делаю на свиче где висит блокировка del ad b a , пошел пинг до клиента и соответственно интернет завелся у клиента, блокировка и клиент связаны только тем что они в одном влане
Александр
ааа... имеется в виду что заблокированные на порту маки (шлюза в данном случае например) другим клиентам доступны. так что ли?
Mr. Nice Guy
я уже ответил на этот вопрос, может косвенно, есть нное количество свичей, клиенты в одном влане, звонит абонент, говорит не работает интернет, запускаю пинг, пинга нет, делаю на свиче где висит блокировка del ad b a , пошел пинг до клиента и соответственно интернет завелся у клиента, блокировка и клиент связаны только тем что они в одном влане
traffic_segmentation используете?
Andrew
я уже ответил на этот вопрос, может косвенно, есть нное количество свичей, клиенты в одном влане, звонит абонент, говорит не работает интернет, запускаю пинг, пинга нет, делаю на свиче где висит блокировка del ad b a , пошел пинг до клиента и соответственно интернет завелся у клиента, блокировка и клиент связаны только тем что они в одном влане
как только прилетает с 129 порта пакет, где маком отправителя прописан мак шлюза, в фдб свича этот мак прибивается на 19 порт (если не включен портсек) и все, дальше все пакеты от всех юзерей, который подключены ко всем свичам, подключенным ниже данного свича летят куда? в 19ый порт. атака по модели Man in the Middle удалась. вопрос, что ты сделал чтобы эта атака не удалась? прописал ограничение записей в портсеке? прибил вручную мак шлюза на аплинк в портсеке и порт-ип-мак биндинге?
Mr. Nice Guy
Александр
Sergey
Александр
не знаю, причин может быть несколько, какая из них сработала - тема для уточнения..
Ну источник блокировки impb на сколько я понимаю из лога. Если кадр прилетел и был отброшен как не авторизованный для данного порта то значит есть статическая запись где он должен быть. От impb или от портсека например. Мне кажется что в таком случае запись в таблице не должна меняться не смотря на то что кадр валидный. Или я ошибаюсь? Если бы мак залочился например политикой то источником события был бы не impb кмк.