|
|
||||||
|
#1
|
|
|
|
|
Hej alle
Vi har fundet en smart måde at telnette til klienter på og via dette starte "Dhcp locator". Det er et fremragende værktøj til at konstatere hvorvidt Dhcp ændringer slår igennem (nye ip helpere osv). Jeg har dog konstateret at hvis man kører dhcploc fra en klient der er koblet på en switch med dhcp snooping enablet, så kommer der ikke noget svar - det gør der når man slår dhcp snooping fra... Det forstår jeg ikke? Dhcp snooping skal da bare forhindre, at der tilbydes ip adresser fra porte der ikke er trustede ? Den skal da ikke blokere en "discover" (som er det jeg formoder dhcploc sender blot fra en bogus mac adresse) ? Ved i hvorfor snooping blokerer for dhcploc discovers? /Jan V |
|
|
|
#2
|
|
|
|
|
Den 29-04-2011 19:54, Vejling skrev:
> Det forstår jeg ikke? Dhcp snooping skal da bare forhindre, at der > tilbydes ip adresser fra porte der ikke er trustede ? Den skal da ikke > blokere en "discover" (som er det jeg formoder dhcploc sender blot fra > en bogus mac adresse) ? > Ved i hvorfor snooping blokerer for dhcploc discovers? Hvis jeg ikke husker helt galt, kan ciscos switche sættes op til at bruge DHCP informationer til at lave nogle ekstra sikkerhedstricks. Blandt andet at man ikke kan sende data fra IP'er man ikke har modtaget via DHCP, at man ikke sender fra flere forskellige MAC adresser, og lignende. Måske det er det du oplever? At switchen blokere trafikken fordi den sender DHCP requests fra en ikke i orden MAC, eller blot at den sender for mange i forhold til den rate limit switchen er sat op til? Dog burde du vist helt miste netværks forbindelsen på den maskine der forsøger at sende pakkerne. - Chano Andersen |
|
#3
|
|
|
|
|
Hej
Tak for svar :) Ja Dhcp snooping er netop den funktionalitet at man kun kan modtage Dhcp-leases fra trustede porte. Og dynamic arp inspection kan benytte Snooping databasen til at sikre at IP og Mac passer sammen, men kan ikke gennemskue om snooping gør at jeg ikke engang kan sende en discover fra en almindelig untrusted port... /Jan "Chano Andersen" skrev i meddelelsen news:6298 Den 29-04-2011 19:54, Vejling skrev: > Det forstår jeg ikke? Dhcp snooping skal da bare forhindre, at der > tilbydes ip adresser fra porte der ikke er trustede ? Den skal da ikke > blokere en "discover" (som er det jeg formoder dhcploc sender blot fra > en bogus mac adresse) ? > Ved i hvorfor snooping blokerer for dhcploc discovers? Hvis jeg ikke husker helt galt, kan ciscos switche sættes op til at bruge DHCP informationer til at lave nogle ekstra sikkerhedstricks. Blandt andet at man ikke kan sende data fra IP'er man ikke har modtaget via DHCP, at man ikke sender fra flere forskellige MAC adresser, og lignende. Måske det er det du oplever? At switchen blokere trafikken fordi den sender DHCP requests fra en ikke i orden MAC, eller blot at den sender for mange i forhold til den rate limit switchen er sat op til? Dog burde du vist helt miste netværks forbindelsen på den maskine der forsøger at sende pakkerne. - Chano Andersen |
|
#4
|
|
|
|
|
Den 09-05-2011 17:41, Vejling skrev:
> Hej > > Tak for svar :) > Ja Dhcp snooping er netop den funktionalitet at man kun kan modtage > Dhcp-leases fra trustede porte. > Og dynamic arp inspection kan benytte Snooping databasen til at sikre at > IP og Mac passer sammen, men kan ikke gennemskue om snooping gør at jeg > ikke engang kan sende en discover fra en almindelig untrusted port... Port security, der kun tillader en IP/MAC per port? - Chano Andersen |
|
#5
|
|
|
|
|
Den 09-05-2011 20:56, Chano Andersen skrev:
> Den 09-05-2011 17:41, Vejling skrev: >> Hej >> >> Tak for svar :) >> Ja Dhcp snooping er netop den funktionalitet at man kun kan modtage >> Dhcp-leases fra trustede porte. >> Og dynamic arp inspection kan benytte Snooping databasen til at sikre at >> IP og Mac passer sammen, men kan ikke gennemskue om snooping gør at jeg >> ikke engang kan sende en discover fra en almindelig untrusted port... > > Port security, der kun tillader en IP/MAC per port? Alternativt en eller anden beskyttelse mod at flodde DHCP serveren med discovers, og dermed stjæle alle IP'erne. - Chano Andersen |
|
|
| Lignende emner | |
| Forhindre Cisco PIX 501 i at få DHCP IP på yderside fra inderside dhcp? Hej Ng Jeg har en lille pix 501 boks, der agere firewall og vpn boks for nogle få brugere... På indersiden er der en server, der uddeler ip adresser med dhcp og registere i... |
|
| Hvordan får DHCP-klienten til at vælge en bestemt DHCP-server ? Jeg har to DHCP-servere på netværket: Den ene er placeret på min Linux server, og den anden ligger i bredbåndsrouteren. Formålet med sidstnævnte er egentlig kun backup i fald... |
|
| WLAN med DHCP inkl. mulighed for reservationer i DHCP Hej NG Kender i til nogen wireless routere til ADSL (ethernet) - der har dhcp server - hvor det samtidig er muligt at lave reservationer til faste ip´er på indersiden ? Skal... |
|
| IDE snooping Hej Jeg leder efter noget hardware der kan snoope data ( incl. IDE-commands) imellem controller og et IDE device. mvh. Felix |
|
|
Al tidssætning er GMT. Klokken er nu 23:52. | Privacy Policy
|