Александр
Если только он отбросил по несоответствию не мак а IP тогда по идее перезапишет fdb. Вы это имеете в виду?
Sergey
сюда можно скидывать все настройки порта? это не наказуемо?
Andrew
ненаказуемо, но есть чатик свичеводов, а тут больше по роутерам, лучше там https://t.me/dlinkru
Sergey
show ports 19 configuration all Command: show ports 19 configuration all port:19 -------------------------- Port Status: Link Down Vlan Information: PVID: 2543 Static: Tagged: Untagged: 2543 Dynamic: GVRP State: Disabled Vlan trunk: Disabled ACL: Profile ID: 25 Access ID: 1 2 128 Loopdetect Status: State: Enabled Address Binding: Protocol State: Enabled for IPv4 ARP Inspection: Strict IP Inspection: Enabled ND Inspection Disabled Allow Zero IP: Enabled DHCPv4 Snooping: Disabled DHCPv6 Snooping: Disabled Port Security: Disabled Limited Multicast Address: None Bandwidth control: Tx Rate: No limit Rx Rate: No limit DHCP Local Relay: DHCP/BOOTP Local Relay Status : Disabled Traffic Control: Broadcast: Enabled Multicast: Enabled Unicast: Disabled Unicast Action: Shutdown Multicast Action: Shutdown Broadcast Action: Shutdown DHCP Relay: DHCP/BOOTP Relay Status : Disabled Link Aggregation: None PPPoE Circuit ID Insertion: None Traffic Segmentation: 23-28 STP: State: Disabled BPDU Forwarding: Disabled Port Status: Disabled Port Role: Disabled BPDU Protection: State: Enable Mode: Drop Status: Normal 802.1x Status: None
Sergey
ненаказуемо, но есть чатик свичеводов, а тут больше по роутерам, лучше там https://t.me/dlinkru
то что здесь больше по роутерам понял, у меня оба чата, просто этот первый под руку попался)
Sergey
были у абонента, заменили кабель, порт, у абонента меш система Deco, результат 0, IMPB-4: Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 10.108.205.1, MAC: F8-F0-82-76-1D-02, Port: 10), толи с роутером что-то не так, толи самому к абоненту ехать, треш
Александр
кстати там лупбек не настроен у абона?
Sergey
конечно настроен
Sergey
включил ему порт, и вот что в логах, сначала заблокировался ip-mac шлюза, потом появился мак клиента 2024 Feb 4 11:53:03 10.12.31.119 IMPB-4: Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 10.108.205.1, MAC: F8-F0-82-76-1D-02, Port: 10) 2024 Feb 4 12:10:28 10.12.31.119 IMPB-4: Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 10.108.205.1, MAC: 18-C0-4D-01-31-76, Port: 10)
Александр
конечно настроен
я имел в виду loopback интерфейс с его стороны.
Supr1k
Можно было тестовый роутер поставить,чтобы понять он чпокает мозги или нет
Александр
Можно было тестовый роутер поставить,чтобы понять он чпокает мозги или нет
это если в венде поставить адаптер замыкания на себя и сделать на него бридж - вот то же самое и будет.
Александр
конечно настроен
Вам же предложили МАК шлюза явно прописать за аплинком
Александр
и что в FDB?
Sergey
sh ad b a Command: show address_binding blocked all VID IP Address MAC Address Port ---- --------------------------------------- ----------------- ---- 2543 10.108.205.1 18-C0-4D-01-31-76 10
Sergey
2543 2543 F8-F0-82-76-1D-02 24 Dynamic
Александр
мак шлюза где сейчас
Александр
Вам же сказали что сделать и что посмотреть
Sergey
это шлюз, 2995 наговский, 2543 10.108.205.1 18-C0-4D-01-31-76 10 а это клиент
Andrew
это шлюз, 2995 наговский, 2543 10.108.205.1 18-C0-4D-01-31-76 10 а это клиент
тоесть, в определенный момент времени наговский шлюз пропускает наружу клиентский мак? тогда вопрос к наговскому шлюзу.
Александр
на сколько я понял шлюз выше проблемного свича, нет?
Sergey
как наговский мак на порту клиента оказвыается? и с ip шлюза, да выше, l3-snr далее несколько /me
Александр
может схему нарисуете? :)
Sergey
мне кажется что проблема в клиентском роутере, но почему это влияет на всю подсеть?
Andrew
как наговский мак на порту клиента оказвыается? и с ip шлюза, да выше, l3-snr далее несколько /me
а какой там должен оказаться? в моем понимании, мак ван порта девайса, стоящего первым
Александр
то что с кли ентского порта прилетел IP и мак шлюза говорит скорее всего об атаке. ну или о лопбеке
Sergey
то что с кли ентского порта прилетел IP и мак шлюза говорит скорее всего об атаке. ну или о лопбеке
лупбек исключен, там сегодня были и все что можно поменяли-проверили
Sergey
может схему нарисуете? :)
jun - SNR-S2995G-24FX - D-Link DGS-1210-28/ME - D-Link DGS-1210-28/ME (с проблемой) - D-Link DGS-1210-28/ME
Александр
да, стало понятнее :)) jun это абонент?
Sergey
Коммутатор Juniper EX8216
Александр
роутер абонента подключен на клиентский порт проблемного а инет отваливается у юзеров последнего 1210?
Sergey
роутер абонента подключен на клиентский порт проблемного а инет отваливается у юзеров последнего 1210?
да, но точной статистики нет, это умозаключение сделано из предыдущих подобных случаях
Sergey
тут собственно и суть вопроса, почему левые-заблокированные маки влияют на работу сети, ответ я получил, попробую что-то сделать
Sergey
роутер абонента подключен на клиентский порт проблемного а инет отваливается у юзеров последнего 1210?
именно по этому я выразился видит, т.е. левый мак либо шлюза, либо клиента висит в блоке на вышестоящем коммутаторе, а то что ниже не работает
Александр
он не в блоке висит он в FDB таблице висит.
Sergey
да, заблокированный попадает в fdb
Александр
потому и просили посмотреть за каким портом он мак шлюза в таблице. если за клиентским то так и будет. он же все запросы к шлюзу шлет клиенту. а уж намеренно или нет так сделано....
Sergey
и если есть привязка ipmpb она тoже в fdb, даже если линка нет
Sergey
заблокированные тоже fdb, и в этом проблема
Александр
не заблокированые а отброшенные
Александр
но это по мак-соурсу. а мак-дестинейшн никто не блокировал и свич думает что он за 19 портом. и трафик остальных туда перенаправляет
Sergey
как отброшенные могут влиять на остальных?
Александр
они и не влияют
Sergey
очень как влияют, у клиента вылез ip-mac шлюза и весь дом начинает звонить что интернет не работает
Александр
на аплинке же нет привязки верно?
Александр
не влияют они. не в этом проблема
Sergey
нет, привязка только на абонетских портах
Александр
привязка статическая или динамически 1 адрес изучается и привязывается?
Sergey
статическая
Butch3r
У вас коллизии маков исключены ?
Butch3r
Я же правильно понял, что коммутатор 1210me ?
Sergey
У вас коллизии маков исключены ?
не понимаю как это может повлиять
Александр
с порта прилетает мак. Он запрещен потому как за портом числится другой. Но при этом он попадает в таблицу. Для всех остальных клиентов шлюз по умолчанию (снр) становится за 19 портом. Куда они и шлют свои запросы. А шлюза там нет. Вот и не работает.
Butch3r
enable flood Подождать несколько секунд show flood
Mr. Nice Guy
нет, привязка только на абонетских портах
Заметил, что у вас IMPB без DHCP Snooping. Не пробовали его в связку добавить?
Александр
только шлюз snr там маки специфические. Хотя в последниз битах может быть
Александр
вариантов много, но почему он в fdb попадает
потому что он с порта прилетел.
Sergey
потому что он с порта прилетел.
но если он не верный, ipmpb его заблокировал, почему он продолжает висеть в fdb и мешать остальным
Александр
но если он не верный, ipmpb его заблокировал, почему он продолжает висеть в fdb и мешать остальным
он отбрасывает мак потому что с данного порта такой максаурс прилетать не может. Но это не мешает ему быть в fdb.
Александр
он не мешает свич просто согласно таблице редиректит на этот порт весь трафик и все.
Sergey
ipmpb разве не для того чтобы неверных блокировать? почему верные перестают работать когда свич заблокировал неверного?
Mr. Nice Guy
Хм, пожалуй, тут могло бы частично помочь включение port_security с правильно подобранным периодом deleteontimeout. Кое-где у меня это используется. Если я правильно понял логику работы этой функции, конечно.
Александр
ipmpb разве не для того чтобы неверных блокировать? почему верные перестают работать когда свич заблокировал неверного?
в fdb неверная запись порта за которым находится мак который arp резолвит на запрос адреса шлюза
Sergey
при наличии привязки ipmpb и отсутствии линка на порту, должен быть виден мак?
Sergey
а он виден в fdb и переключи клиента в нижестоящий свич, он не работает, т.к. его мак виден выше
Sergey
Клиентский — нет, шлюза — да.
Вам наверное повезло обойти эту серию стороной