ডিএইচসিপি-স্নুপিং অপশনটি 8210 টি 2610 সিরিজের প্রোচার্ভে সুইচগুলিতে বৈধ ডিএইচসিপি অনুরোধ


8

আমরা আস্তে আস্তে আমাদের এইচপি প্রোক্রভ 2610 সিরিজ সুইচগুলিতে সমস্ত ডি। আর। সি .1.72 ফার্মওয়্যার চালিয়ে ডিএইচসিপি-স্নুপিং বাস্তবায়ন শুরু করছি। আমি কিছু অদ্ভুত আচরণ দেখছি যেখানে "ক্লায়েন্টের অবিশ্বস্ত রিলে তথ্য" কারণে "ডাউন স্ট্রিম" স্যুইচ থেকে উত্সাহিত হওয়ার সময় ডিএইচসিপি-অনুরোধ বা ডিএইচসিপি-রিনিউ প্যাকেটগুলি বাদ দেওয়া হয়।

সম্পূর্ণ ত্রুটি:

Received untrusted relay information from client <mac-address> on port <port-number>

আরও বিশদে আমাদের কাছে একটি 48 বন্দর HP2610 (স্যুইচ এ) এবং একটি 24 বন্দর HP2610 (স্যুইচ বি) রয়েছে। সুইচ এ পোর্টগুলির একটিতে ডিএসএল সংযোগের কারণে স্যুইচ বি হ'ল সুইচ এ এর ​​"ডাউনস্ট্রিম"। ডিএইচসিপি সার্ভারটি সুইচ এ এর ​​সাথে সংযুক্ত রয়েছে প্রাসঙ্গিক বিটগুলি নিম্নরূপ:

সুইচ এ

dhcp-snooping
dhcp-snooping authorized-server 192.168.0.254
dhcp-snooping vlan 1 168
interface 25
    name "Server"
    dhcp-snooping trust
exit


সুইচ বি

dhcp-snooping
dhcp-snooping authorized-server 192.168.0.254
dhcp-snooping vlan 1
interface Trk1
   dhcp-snooping trust
exit

স্যুইচগুলি অনুমোদিত ডিএইচসিপি সার্ভারের সাথে যুক্ত হওয়া এবং এর আইপি ঠিকানার সাথে বিশ্বাসযোগ্যভাবে সেট করা আছে। এটি সুইচ এ-এর সাথে সংযুক্ত ক্লায়েন্টদের পক্ষে সমস্ত কিছু ভাল এবং ভাল তবে "অবিশ্বস্ত রিলে তথ্য" ত্রুটির কারণে স্যুইচ বি-তে সংযুক্ত ক্লায়েন্টদের অস্বীকার করা হবে। এটি কয়েকটি কারণে অদ্ভুত 1) ডিএইচসিপি-রিলে কোনও সুইচ-তে কনফিগার করা হয়নি, ২) এখানে স্তর -3 নেটওয়ার্ক সমতল, একই সাবনেট। ডিএইচসিপি প্যাকেটে কোনও পরিবর্তিত বিকল্প 82 বৈশিষ্ট্য থাকা উচিত নয়।

ডিএইচসিপি-রিলে অবশ্য ডিফল্টরূপে সক্ষম হয়ে দেখা দেয়:

SWITCH A# show dhcp-relay
  DHCP Relay Agent         : Enabled 
  Option 82                : Disabled
  Response validation      : Disabled
  Option 82 handle policy  : append
  Remote ID                : mac  


  Client Requests       Server Responses

  Valid      Dropped    Valid      Dropped   
  ---------- ---------- ---------- ----------
  0          0          0          0         

SWITCH B# show dhcp-relay
  DHCP Relay Agent         : Enabled 
  Option 82                : Disabled
  Response validation      : Disabled
  Option 82 handle policy  : append
  Remote ID                : mac  


  Client Requests       Server Responses

  Valid      Dropped    Valid      Dropped   
  ---------- ---------- ---------- ----------
  40156      0          0          0         

এবং মজার ব্যাপার হল ডিএইচসিপি-রিলে এজেন্টটি সুইচ বিতে খুব ব্যস্ত মনে হচ্ছে, তবে কেন? যতদূর আমি বলতে পারি যে ডিপিসিপি অনুরোধগুলির এই টপোলজির সাথে রিলে দরকার কেন তার কোনও কারণ নেই। এবং তদ্ব্যতীত আমি বলতে পারি না কেন আপস্ট্রিম স্যুইচ অবিশ্বস্ত রিলে তথ্যের জন্য বৈধ ডিএইচসিপি অনুরোধগুলি বাদ দিচ্ছে যখন প্রশ্নে থাকা রিলে এজেন্ট কোনওভাবেই 82 বিকল্পগুলি সংশোধন করছে না।

no dhcp-snooping option 82স্যুইচ এ অন যুক্ত করার ফলে সুনির্দিষ্টভাবে এই বৈশিষ্ট্যটি বন্ধ করে দেওয়ার কারণে স্যুইচ বি থেকে dhcp ট্র্যাফিকটি সুইচ এ দ্বারা অনুমোদিত হতে পারে। 82২ টি সংশোধিত ডিএইচসিপি ট্র্যাফিকের বৈধতা না দেওয়ার প্রত্যয়গুলি কী কী ? আমি যদি আমার সমস্ত "উজানের" স্যুইচগুলিতে অপশনটি 82 অক্ষম করে থাকি - তারা কি ট্র্যাফিকের বৈধতা নির্বিশেষে কোনও ডাউনস্ট্রিম সুইচ থেকে ডিএইচসিপি ট্র্যাফিক পাস করবে?

এই আচরণটি ক্লায়েন্ট অপারেটিং সিস্টেম অজোনস্টিক। আমি এটি উভয় উইন্ডোজ এবং লিনাক্স ক্লায়েন্টের সাথে দেখতে পাচ্ছি। আমাদের ডিএইচসিপি সার্ভারগুলি হয় উইন্ডোজ সার্ভার 2003 বা উইন্ডোজ সার্ভার 2008 আর 2 মেশিন। DHCP সার্ভারগুলির অপারেটিং সিস্টেম নির্বিশেষে আমি এই আচরণটি দেখছি।

এখানে কি ঘটছে সে সম্পর্কে কেউ কিছু আলোকপাত করতে পারেন এবং আমাকে কীভাবে 82 সেটিং অপশনটি কনফিগার করে এগিয়ে চলতে হবে সে সম্পর্কে কিছু সুপারিশ দিতে পারেন? আমার মনে হচ্ছে আমি কেবল ডিএইচসিপি-রিলেিং এবং 82 টি বৈশিষ্ট্যগুলি সম্পূর্ণরূপে ছাঁটাই করি নি।


ডিএইচসিপি সার্ভারগুলি কি একই সাবনেটে আছে বা সেগুলি রাউটার দ্বারা রিলে করা হচ্ছে? আমি জানি যে সিসকো রাউটার / এল 3 স্যুইচগুলি ডিএইচসিপি এগিয়ে দিলে আইপি ডিএইচসিপি রিলে তথ্য ট্রাস্ট-অল কমান্ডের প্রয়োজন।
খারাপ ডস

তারা একই সাবনেটে আছে। একটি স্তর -3 দৃষ্টিকোণ থেকে সবকিছু সম্পূর্ণ সমতল।

আপনি যদি ডিএইচসিপি সার্ভারের সাথে সরাসরি সংযুক্ত একটি সুইচটিতে একটি ল্যাপটপ প্লাগ করেন তবে ডিএইচসিপি সঠিকভাবে কাজ করবে? আপনার সুইচ টপোলজির একটি আপলিংক বিশ্বাসযোগ্য নয়।
খারাপ ডস

হ্যাঁ. মেশিনটি যখন DHCP সার্ভারের মতো একই স্যুইচটিতে সংযুক্ত থাকে তখন এটি কাজ করে। আমি প্রবাহের সুইচটিতে আপলিংক পোর্টকে বিশ্বাস করি না। আপনি কেবল পোর্টগুলিই বিশ্বাস করেন যে DHCPOFFER বা DHCPACK প্যাকেটগুলি আসছে - DHCP সার্ভারটি যে পোর্টটির সাথে সংযুক্ত রয়েছে। যদি আমি প্রবাহের সুইচে ট্রাঙ্ক বন্দরে বিশ্বাস করি তবে স্যুইচটি কোনও ডিএইচসিপি সার্ভারকে তার ক্লায়েন্টগুলিতে সেই আপলিংক জুড়ে প্রতিক্রিয়া জানাতে দেবে। এফপিডব্লিউআইডাব্লু, এইচপি সহ আমার কাছে একটি সমর্থন অনুরোধ আছে এবং তারা একইভাবে বিস্মিত হয়েছে।

আমি এইচপির সাথে পরিচিত নই, তবে সিসকোতে আপনি অ্যাক্সেস স্যুইচ আপলিংক বন্দরে বিশ্বাস করবেন তবে এটি যে স্যুইচটি সংযোগ করে সেটি সেই বন্দরে বিশ্বাস করবে না। এটি নিশ্চিত করে যে ডিএইচসিপি অফারগুলি অ্যাক্সেস স্যুইচে নেমে যেতে পারে তবে অ্যাক্সেস স্যুইচ থেকে কিছুই আসে না এবং অ্যাক্সেস স্যুইচের অন্য কোনও পোর্ট বিশ্বাসযোগ্য হয় না।
খারাপ ডস

উত্তর:


1

আপনি বলেছিলেন যে "ডিএইচসিপি রিলে সক্ষম নয়" ... তবে আপনার শো ডিএইচসিপি-রিলে আউটপুটের উপর ভিত্তি করে এটি পরিষ্কার।

এটি স্পষ্টভাবে অক্ষম করার চেষ্টা করুন; উপরের মন্তব্যের ভিত্তিতে আমি সন্দেহ করি যে আপনার সমস্যাটি চলে যাবে :)


1

প্রকৃতপক্ষে, সুইচ এ-এর প্যাকেটটি নষ্ট হয়ে যাচ্ছে কারণ আপনি অবিশ্বস্ত পোর্টে অপশন 82 সহ একটি ডিএইচসিপি ক্লায়েন্টের প্যাকেট পেয়েছেন। এই বিকল্প -88টি সুইচবি দ্বারা inোকানো হয়েছে।

আমি মনে করি নীচে কাজ করা উচিত -

অন, স্যুইচবি - অপশনটি 82 অক্ষম করুন যাতে এটি এই বিকল্পগুলি সন্নিবেশ না করে। ডিএইচসিপি সার্ভার প্যাকেটটি নীচে প্রবাহিত করার অনুমতি হিসাবে ইন্টারফেস -25 চিহ্নিত করুন।

অন, স্যুইচএ- আপনি এখানে অপশন -২২ সক্ষম / অক্ষম রাখতে পারবেন। এটা কোন ব্যাপার না। পোর্টটি চিহ্নিত করুন যা সুইচবিতে অবিশ্বস্ত হিসাবে সংযুক্ত রয়েছে। পোর্টটি চিহ্নিত করুন যা ডিএইচসিপি-সার্ভারের সাথে বিশ্বস্ত হিসাবে সংযুক্ত রয়েছে।


0

আমি মনে করি আপনি কোনও বিশ্বস্ত বন্দরের ধারণার ভুল ব্যাখ্যা করছেন। আমি সম্মত হলাম যে অফারগুলি কেবল যে বন্দরগুলি থেকে আসছে সেগুলি বিশ্বাস করা স্বজ্ঞাগত তবে আমার বোঝা হ'ল আপনার সুইচ এ-তে ট্রাঙ্ক বন্দরেও বিশ্বাস করা দরকার। আপনি বন্দরগুলিকে বিশ্বস্ত চিহ্নিত করুন যা আপনি জানেন এবং বিশ্বাস করেন এমন সরঞ্জামের সাথে সংযুক্ত। আপনি সুইচ এ-তে ট্রাঙ্কটিকে বিশ্বস্ত হিসাবে চিহ্নিত করেছেন এর অর্থ এই নয় যে আপনি কোনও দুর্বৃত্ত ডিএইচসিপি সার্ভারটি স্যুইচ বি-তে উপস্থিত থাকতে দিচ্ছেন, যদি সঠিকভাবে সেটআপ করা হয়, তবে সুইচ বি এর কোনও ট্রাঙ্কের অন্য কোনও বন্দরকে বিশ্বাস করে না তাই আপনিও এখনও একটি দুর্বৃত্ত ডিএইচসিপি সার্ভারটি সুইচ বিতে বসে এবং ক্লায়েন্টদের সুইচ এ-তে অফার পাঠানো থেকে বিরত রেখেছে

সংক্ষেপে, আপনার নিজের ডিএইচসিপি সার্ভারগুলির সাথে সংযুক্ত পোর্টগুলি এবং আপনার পরিচালিত অন্যান্য স্যুইচগুলির সাথে সংযুক্ত পোর্টগুলি বিশ্বাস করার কথা রয়েছে (যাতে আপনি নিশ্চিত হন যে অন্য কোনও বিশ্বস্ত বন্দর নেই)।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.