nimbo78 (E14/MSK/NN)
28.01.2017
21:18:38
Maxim
28.01.2017
23:14:07
Настало бы счастье вселенское...
Wingman
29.01.2017
05:42:46
Google
Evgeniy
29.01.2017
06:10:38
Смену мака клиента
имхо ничего ужасного не должно быть
Wingman
29.01.2017
06:25:05
да проверил, вроде ок, да
Evgeniy
29.01.2017
06:50:05
ваще если он идет с асра
то поидее влияние должно быть на клиента
dfas
29.01.2017
07:02:02
Vlad
29.01.2017
07:05:14
29 января - Международный день БЕЗ интернета
Wingman
29.01.2017
07:05:38
dfas
29.01.2017
07:06:34
я пробовал фильтровать arp от адреса 0.0.0.0.....и все должно было быть карсиво
но в моей схеме негде фильтры такие поставить
пришлось отказаться от polling-а
Google
dfas
29.01.2017
07:12:05
интересно, есть у них тикет на починку такого поведения?
Wingman
29.01.2017
07:14:28
Там SRC ip = DST ip
Поэтому динамически "все подряд" не зафильтруешь, только на аксес порту, зная ИП юзера, блочить этот DST IP с этого порта
dfas
29.01.2017
07:17:12
тот который мешает, с адресом 0.0.0.0, насколько помню.....повторный уже идет другой, с ним проблем нет, находил даже функцию фильтрации нулевого arp на D-Link....но было давно уже, мог забыть
Wingman
29.01.2017
07:17:39
нет
dfas
29.01.2017
07:18:09
ты с виндой работаешь?
Wingman
29.01.2017
07:18:51
когда венде назначаешь ип, она шлёт арп-запрос с src=x и dst=x
если у кого-то адрес x уже есть, он отвечает на этот запрос, и венда скидывает ип
вот аср (и некоторые другие модели), сука, отвечают на gratuitous arp от своего лица, независимо от прокси/локалпрокси арп
dfas
29.01.2017
07:26:25
так вот второй она (ASR) обрабатывает норм, а первый, нестандартный(спасибо Билли) нет.
Причем такое поведение началось у винды только с Vista
Wingman
29.01.2017
07:40:57
да нет, фигню пишешь, имхо
dfas
29.01.2017
07:41:46
это не я пишу.....это данные Вайршарка
Wingman
29.01.2017
07:41:52
и на него должен отвечать ТОЛЬКО тот хост, у которого уже назначен этот ип
а АСРина, тварь, берёт и отвечает на все такие запросы своим маком
ну и венда, получив ответ, не принимает этот ип
dfas
29.01.2017
07:42:50
В моем ответе это третий арп запрос
вначале он шлет два запроса с нулевого IP
Igor
29.01.2017
07:43:11
Google
Wingman
29.01.2017
07:43:21
не, независимо от проксиарпа ;(
даже если поотрубать и локал, и простой
Igor
29.01.2017
07:43:43
Какой то лютый баг
Wingman
29.01.2017
07:43:48
да
причем давнишний
Igor
29.01.2017
07:44:17
нда :(
Wingman
29.01.2017
07:44:22
https://marc.info/?l=cisco-nsp&m=145863598322956&w=3
вот у чувака с ME-3600X-24FS-M то же самое
dfas
29.01.2017
07:44:56
Wingman
29.01.2017
07:45:02
ему так ответил типа "проблему подтверждаем, но это нормальное поведение для данной платформы, поэтому считайте, что функционал не поддерживается"
но венда не принимает ип именно из-за ответа на него
причем, блять, например, у брокейда эти ответы отключабельны
dfas
29.01.2017
07:46:31
так вот аср рекагирует на первый и третий
Wingman
29.01.2017
07:46:44
первый - это проксиарп скорее всего
а третий - индусы пидарасы )
dfas
29.01.2017
07:46:53
зафильтруй арп с адреса 0.0.0.0 и все будет ок
Wingman
29.01.2017
07:47:17
ну как ок, если grat.arp не от 0.0.0.0 уходит
содержимое пакета смотри
arp src ip, arp dst ip
dfas
29.01.2017
07:47:49
а он на него и не агрится
Wingman
29.01.2017
07:48:00
агрится
Google
dfas
29.01.2017
07:48:09
он отвечает на первый пакет
Wingman
29.01.2017
07:48:10
я зафильтровал - и всё ок стало
Igor
29.01.2017
07:49:21
совсем окуели (с)
dfas
29.01.2017
07:55:24
агрится
Хорошо, можешь проверить на XP? Там гратуитос должен быть, но нет описанной мной фичи.
Wingman
29.01.2017
07:56:07
мб попоже, влом виртуалку ставить )
dfas
29.01.2017
07:57:02
ок....кинь в личку если случится..
Wingman
29.01.2017
07:58:40
а ты, кстати, как вайршарком-то дампил?
В венде при смене IP сетевуха отключается и вайршарк отваливается
dfas
29.01.2017
07:59:34
очень быстрые движения)))
включаешь интерфейс и пока он тормозит))
Wingman
29.01.2017
08:02:06
мда :D
Maxim
29.01.2017
08:46:15
работает
Мммм... а дай-ка строку бинарника, на котором у тебя работает?
Wingman
29.01.2017
08:55:21
Igor
29.01.2017
08:55:59
Черт, склероз проклятый. Как то снифал трафик со сменой адресов и т.п. вот хоть убей не помню, то ли победил, то ли плюнул и на линуксе рядом снифер поставил..
Wingman
29.01.2017
09:00:14
да пофиг
яж говорю, уже экспериментально подтвердил
на аксес-порту клиента заблочил grat.arp - т.е. арп, где srcip = dstip = ip клиента —- и всё ок
теперь не могу придумать, как поблочить grat.arp, если ип клиента не известен, а известна только подсеть )
Igor
29.01.2017
09:03:06
Всем статик арп прописать, и арп весь дропать :)))
Wingman
29.01.2017
09:03:39
да не
Google
Wingman
29.01.2017
09:04:29
фишка в том, что у нас ipoe + opt82 —> ипы клиентов известны, тут всё ок, от них grat.arp поблочить легко,
НО - для новых клиентов используется ещё и guest подсеть, из которой доступна только страница активации при подключении
и вот там ипы выдаются из пула
либо как-то колхозить, на основе IP свитча алгоритмом высчитывать и заранее биндить возможные гостевые ипы, либо хз
Maxim
29.01.2017
09:05:22
Wingman
29.01.2017
09:05:27
ха
Maxim
29.01.2017
09:07:09
Wingman
29.01.2017
09:07:25
да, надо видеть
бля, при этом всё просто без ip unnumbered
но уже не так красиво )
Maxim
29.01.2017
09:07:49
Wingman
29.01.2017
09:07:56
тыщ 700-800, не помню
Maxim
29.01.2017
09:08:03
???
Пойду продам селезенку ?
Wingman
29.01.2017
09:08:33
ну если у вас микросеть, нафиг оно вам
у нас уже вланов не хватает для влан-на-дом, поэтому колхозим qnq)
а так бы и сидели на linux-isg
по 10гиг молотят норм
Maxim
29.01.2017
09:09:28
ip unnumbered в связке с second dot1q any хочу ?
Но, да, ты прав. Можно пару сотен интерфейсов создать, микросеть же...
Wingman
29.01.2017
09:10:08
а нах тебе аннамберед вообще? Если сеть маленькая, можно один интерфейс и на нём уже qnq
это мне надо как-то бить svlan`ы по районам, но при этом не хочется дробить и высчитывать для них пулы внешников; с ip unnumbered можно один большой на всех повесить