@nag_public

Страница 968 из 3745
Maxim
28.01.2017
23:14:07
Настало бы счастье вселенское...

Google
Evgeniy
29.01.2017
06:10:38
работает
На стенде проверь

Смену мака клиента

имхо ничего ужасного не должно быть

Wingman
29.01.2017
06:25:05
да проверил, вроде ок, да

Evgeniy
29.01.2017
06:50:05
ваще если он идет с асра

то поидее влияние должно быть на клиента

dfas
29.01.2017
07:02:02
Круть! Вот бы еще second dot1q any работал... ?
работает.....правда any не делаем....делаем range

Vlad
29.01.2017
07:05:14
29 января - Международный день БЕЗ интернета

Wingman
29.01.2017
07:05:38
dfas
29.01.2017
07:06:34
я пробовал фильтровать arp от адреса 0.0.0.0.....и все должно было быть карсиво

но в моей схеме негде фильтры такие поставить

пришлось отказаться от polling-а

Google
dfas
29.01.2017
07:12:05
интересно, есть у них тикет на починку такого поведения?

Wingman
29.01.2017
07:14:28
Там SRC ip = DST ip

Поэтому динамически "все подряд" не зафильтруешь, только на аксес порту, зная ИП юзера, блочить этот DST IP с этого порта

dfas
29.01.2017
07:17:12
тот который мешает, с адресом 0.0.0.0, насколько помню.....повторный уже идет другой, с ним проблем нет, находил даже функцию фильтрации нулевого arp на D-Link....но было давно уже, мог забыть

Wingman
29.01.2017
07:17:39
нет

dfas
29.01.2017
07:18:09
ты с виндой работаешь?

Wingman
29.01.2017
07:18:51
когда венде назначаешь ип, она шлёт арп-запрос с src=x и dst=x если у кого-то адрес x уже есть, он отвечает на этот запрос, и венда скидывает ип вот аср (и некоторые другие модели), сука, отвечают на gratuitous arp от своего лица, независимо от прокси/локалпрокси арп

dfas
29.01.2017
07:26:25
так вот второй она (ASR) обрабатывает норм, а первый, нестандартный(спасибо Билли) нет.

Причем такое поведение началось у винды только с Vista

Wingman
29.01.2017
07:40:57
да нет, фигню пишешь, имхо

dfas
29.01.2017
07:41:46
это не я пишу.....это данные Вайршарка

Wingman
29.01.2017
07:41:52


и на него должен отвечать ТОЛЬКО тот хост, у которого уже назначен этот ип

а АСРина, тварь, берёт и отвечает на все такие запросы своим маком

ну и венда, получив ответ, не принимает этот ип

dfas
29.01.2017
07:42:50
В моем ответе это третий арп запрос

вначале он шлет два запроса с нулевого IP

Igor
29.01.2017
07:43:11
Google
Wingman
29.01.2017
07:43:21
не, независимо от проксиарпа ;(

даже если поотрубать и локал, и простой

Igor
29.01.2017
07:43:43
Какой то лютый баг

Wingman
29.01.2017
07:43:48
да

причем давнишний

Igor
29.01.2017
07:44:17
нда :(

Wingman
29.01.2017
07:44:22
https://marc.info/?l=cisco-nsp&m=145863598322956&w=3 вот у чувака с ME-3600X-24FS-M то же самое

dfas
29.01.2017
07:44:56


Wingman
29.01.2017
07:45:02
ему так ответил типа "проблему подтверждаем, но это нормальное поведение для данной платформы, поэтому считайте, что функционал не поддерживается"

но венда не принимает ип именно из-за ответа на него

причем, блять, например, у брокейда эти ответы отключабельны

dfas
29.01.2017
07:46:31
так вот аср рекагирует на первый и третий

Wingman
29.01.2017
07:46:44
первый - это проксиарп скорее всего

а третий - индусы пидарасы )

dfas
29.01.2017
07:46:53
зафильтруй арп с адреса 0.0.0.0 и все будет ок

Wingman
29.01.2017
07:47:17
ну как ок, если grat.arp не от 0.0.0.0 уходит

содержимое пакета смотри

arp src ip, arp dst ip

dfas
29.01.2017
07:47:49
а он на него и не агрится

Wingman
29.01.2017
07:48:00
агрится

Google
dfas
29.01.2017
07:48:09
он отвечает на первый пакет

Wingman
29.01.2017
07:48:10
я зафильтровал - и всё ок стало

Igor
29.01.2017
07:49:21
совсем окуели (с)

dfas
29.01.2017
07:55:24
агрится
Хорошо, можешь проверить на XP? Там гратуитос должен быть, но нет описанной мной фичи.

Wingman
29.01.2017
07:56:07
мб попоже, влом виртуалку ставить )

dfas
29.01.2017
07:57:02
ок....кинь в личку если случится..

Wingman
29.01.2017
07:58:40
а ты, кстати, как вайршарком-то дампил? В венде при смене IP сетевуха отключается и вайршарк отваливается

dfas
29.01.2017
07:59:34
очень быстрые движения)))

включаешь интерфейс и пока он тормозит))

Wingman
29.01.2017
08:02:06
мда :D

Maxim
29.01.2017
08:46:15
работает
Мммм... а дай-ка строку бинарника, на котором у тебя работает?

Wingman
29.01.2017
08:55:21
Igor
29.01.2017
08:55:59
Черт, склероз проклятый. Как то снифал трафик со сменой адресов и т.п. вот хоть убей не помню, то ли победил, то ли плюнул и на линуксе рядом снифер поставил..

Wingman
29.01.2017
09:00:14
да пофиг

яж говорю, уже экспериментально подтвердил

на аксес-порту клиента заблочил grat.arp - т.е. арп, где srcip = dstip = ip клиента —- и всё ок

теперь не могу придумать, как поблочить grat.arp, если ип клиента не известен, а известна только подсеть )

Igor
29.01.2017
09:03:06
Всем статик арп прописать, и арп весь дропать :)))

Wingman
29.01.2017
09:03:39
да не

Google
Wingman
29.01.2017
09:04:29
фишка в том, что у нас ipoe + opt82 —> ипы клиентов известны, тут всё ок, от них grat.arp поблочить легко, НО - для новых клиентов используется ещё и guest подсеть, из которой доступна только страница активации при подключении

и вот там ипы выдаются из пула

либо как-то колхозить, на основе IP свитча алгоритмом высчитывать и заранее биндить возможные гостевые ипы, либо хз

Maxim
29.01.2017
09:05:22
asr1002x-universalk9.03.16.02.S.155-3.S2-ext.SPA.bin
Эх, походу точно такого для 7206 нету ?

Wingman
29.01.2017
09:05:27
ха

Maxim
29.01.2017
09:07:09
фишка в том, что у нас ipoe + opt82 —> ипы клиентов известны, тут всё ок, от них grat.arp поблочить легко, НО - для новых клиентов используется ещё и guest подсеть, из которой доступна только страница активации при подключении
Если гость (монтажник с ноутом), можно пппое им в сеть дать и убрать вообще неавторизованных юзверей из ip-сети. Но если вам надо виеть гостя для дальнейшей привязки, тогда да... надо извращаться

Wingman
29.01.2017
09:07:25
да, надо видеть

бля, при этом всё просто без ip unnumbered

но уже не так красиво )

Maxim
29.01.2017
09:07:49
ха
По чем ASR урвал? :)

Wingman
29.01.2017
09:07:56
тыщ 700-800, не помню

Maxim
29.01.2017
09:08:03
???

Пойду продам селезенку ?

Wingman
29.01.2017
09:08:33
ну если у вас микросеть, нафиг оно вам

у нас уже вланов не хватает для влан-на-дом, поэтому колхозим qnq)

а так бы и сидели на linux-isg

по 10гиг молотят норм

Maxim
29.01.2017
09:09:28
ip unnumbered в связке с second dot1q any хочу ? Но, да, ты прав. Можно пару сотен интерфейсов создать, микросеть же...

Wingman
29.01.2017
09:10:08
а нах тебе аннамберед вообще? Если сеть маленькая, можно один интерфейс и на нём уже qnq

это мне надо как-то бить svlan`ы по районам, но при этом не хочется дробить и высчитывать для них пулы внешников; с ip unnumbered можно один большой на всех повесить

Страница 968 из 3745