<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: dynamic arp inspection</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22177.html</link>
    <description>Что делает DAI, если у коммутатора нет записи о соответствии ip-mac? Т.е. включили DHCP-snooping, потом сразу DAI. Коммутатор будет сразу отбрасывать все arp пакеты, так как не будет находить соответствия? В документации Cisco не нашел.&lt;br&gt;</description>

<item>
    <title>dynamic arp inspection (puffnutty)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22177.html#8</link>
    <pubDate>Thu, 03 Feb 2011 10:17:49 GMT</pubDate>
    <description>&amp;gt;   Мое виденье данной ситуации - это не каноническая реализация стэка &lt;br&gt;&amp;gt; протоколов TCP/IP на Windows, может быть Windows отправляет такого рода арп-запросы &lt;br&gt;&amp;gt; (когда в ip sender указано 0.0.0.0) в момент времени когда хост &lt;br&gt;&amp;gt; еще на получил ip-адрес от dhcp сервера (либо не установлен вообще), &lt;br&gt;&amp;gt; тогда такие сообщения на маршрутизаторе теоретически могут появляться 1-2 раза в &lt;br&gt;&amp;gt; день на каждый хост (по кол-ву перезагрузок), либо опять же специфичный &lt;br&gt;&amp;gt; софт генерирует такого рода arp-запросы или вирус пытается досить arp-запросами хосты &lt;br&gt;&amp;gt; в сети, ведь мы знаем, что работа arp-протокола полностью ложится на &lt;br&gt;&amp;gt; центральный процессор ;) в этом случае arp-request&apos;s rate должен быть достаточно &lt;br&gt;&amp;gt; большим.&lt;br&gt;&lt;br&gt;С нулевым адресом разобрался - это Win при выходе из сна или включении опрашивает сеть, чтобы исключить конфликт адресов:&lt;br&gt;003669: Feb  3 13:02:46.154: &#037;SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa2/0/26, vlan 200.(&#091;001d.6074.fb17/0.0.0.0/0000.0000.0000/172.16.129.62/13:02:45 msk Thu Feb </description>
</item>

<item>
    <title>dynamic arp inspection (Sybertuk)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22177.html#7</link>
    <pubDate>Tue, 01 Feb 2011 09:21:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; такую возможность ?&lt;br&gt;&amp;gt; Начинаю подозревать работу модных фишек на win 7, скорее всего поиск UPNP &lt;br&gt;&amp;gt; устройств в сети, но пока не уверен.&lt;br&gt;&amp;gt;&amp;gt; 001c.2536.bbfc/0.0.0.0/0000.0000.0000/172.16.134.222 Поля обозначают следующее (слева-направо): &lt;br&gt;&amp;gt;&amp;gt; sender mac, sender ip, target mac, target ip. Т.е. Хост с &lt;br&gt;&amp;gt;&amp;gt; MAC-адресом 001c.2536.bbfc послал arp-запрос на хост 172.16.134.222, этот запрос дропнул &lt;br&gt;&amp;gt;&amp;gt; DAI так как связки mac-ip для mac=001c.2536.bbfc в таблице ip source &lt;br&gt;&amp;gt;&amp;gt; binding (ip dhcp snooping binding) нет.&lt;br&gt;&amp;gt; Значение полей в арп-запросе понятно, в том то и оно, что привязка &lt;br&gt;&amp;gt; из DHCP-snooping есть, он его блочит именно за нулевой ip-адрес видимо. &lt;br&gt;&lt;br&gt;Вообще согласно протоколу арп в арп-запросе хост обязан указывать свой ip адрес (чтобы хост на который направлен арп-запрос знал на какой ip отправить арп-ответ). ARP протокол находится на сетевом уровне моделей OSI/Internet, и идеологически не должен отрабатывать если на сетевом адаптере не установлен ip-адрес (работа arp становит</description>
</item>

<item>
    <title>dynamic arp inspection (puffnutty)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22177.html#6</link>
    <pubDate>Tue, 01 Feb 2011 08:50:47 GMT</pubDate>
    <description>&amp;gt;   Скорее всего компьютер заражен вирусом который генерирует паразитный arp-трафик, или &lt;br&gt;&amp;gt; с компьютера пользуются специфичным софтом (например сетевой сканер). И почему вы &lt;br&gt;&amp;gt; решили что компьютеры теоретически общаться не должны внутри сети, чем заблокировали &lt;br&gt;&amp;gt; такую возможность ?&lt;br&gt;&lt;br&gt;Начинаю подозревать работу модных фишек на win 7, скорее всего поиск UPNP устройств в сети, но пока не уверен.&lt;br&gt;&lt;br&gt;&amp;gt; 001c.2536.bbfc/0.0.0.0/0000.0000.0000/172.16.134.222 Поля обозначают следующее (слева-направо): &lt;br&gt;&amp;gt; sender mac, sender ip, target mac, target ip. Т.е. Хост с &lt;br&gt;&amp;gt; MAC-адресом 001c.2536.bbfc послал arp-запрос на хост 172.16.134.222, этот запрос дропнул &lt;br&gt;&amp;gt; DAI так как связки mac-ip для mac=001c.2536.bbfc в таблице ip source &lt;br&gt;&amp;gt; binding (ip dhcp snooping binding) нет.&lt;br&gt;&lt;br&gt;Значение полей в арп-запросе понятно, в том то и оно, что привязка из DHCP-snooping есть, он его блочит именно за нулевой ip-адрес видимо.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>dynamic arp inspection (Sybertuk)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22177.html#5</link>
    <pubDate>Tue, 01 Feb 2011 08:28:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;  Технология DAI дропнула пакет от хоста которого нет в таблице dhcp &lt;br&gt;&amp;gt;&amp;gt; snooping binding, ничего криминального, в худшем случае кто-то пытается провернуть атаку &lt;br&gt;&amp;gt;&amp;gt; man-in-middle (что вряд ли), а скорее всего кто-то просто сидит со &lt;br&gt;&amp;gt;&amp;gt; статически установленным ip/mask &lt;br&gt;&amp;gt; Меня смущает нулевой ip-адрес и нулевой мак-адрес. При этом на порту коммутатора &lt;br&gt;&amp;gt; виден реальный мак-адрес компьютера.&lt;br&gt;&amp;gt; В том то и оно, что на этом порту висит один хост, &lt;br&gt;&amp;gt; такое возникает время от времени на некоторых портах, хотя компьютеры у &lt;br&gt;&amp;gt; нас внутри сегмента между собой теоретически общаться не должны. Во всяком &lt;br&gt;&amp;gt; случае не должны разрешать по 20-20 хостов в секунду.&lt;br&gt;&lt;br&gt;  Скорее всего компьютер заражен вирусом который генерирует паразитный arp-трафик, или с компьютера пользуются специфичным софтом (например сетевой сканер). И почему вы решили что компьютеры теоретически общаться не должны внутри сети, чем заблокировали такую возможность ? &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Меня смущает нулевой ip-адрес и нулевой мак-а</description>
</item>

<item>
    <title>dynamic arp inspection (puffnutty)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22177.html#4</link>
    <pubDate>Mon, 31 Jan 2011 12:47:09 GMT</pubDate>
    <description>&amp;gt;  На физическем интерфейсе работает ОБЩИЙ счетчик arp-пакетов, а не отдельно по &lt;br&gt;&amp;gt; каждому хосту сети. В вашем случае правильно сделать вывод: &quot;На сегменте &lt;br&gt;&amp;gt; сети подкюченной к интерфейсу Fa3/0/8 превышен установленный лимит arp-трафика и составляет &lt;br&gt;&amp;gt; более 15 пакетов в секунду&quot;. Сколько хостов подключено к интерфейсу Fa3/0/8 &lt;br&gt;&amp;gt; ? Установите на физическом интерфейсе лимит исходя от колличества хостов в &lt;br&gt;&amp;gt; сети.&lt;br&gt;&lt;br&gt;В том то и оно, что на этом порту висит один хост, такое возникает время от времени на некоторых портах, хотя компьютеры у нас внутри сегмента между собой теоретически общаться не должны. Во всяком случае не должны разрешать по 20-20 хостов в секунду.&lt;br&gt;&lt;br&gt;&amp;gt;  Технология DAI дропнула пакет от хоста которого нет в таблице dhcp &lt;br&gt;&amp;gt; snooping binding, ничего криминального, в худшем случае кто-то пытается провернуть атаку &lt;br&gt;&amp;gt; man-in-middle (что вряд ли), а скорее всего кто-то просто сидит со &lt;br&gt;&amp;gt; статически установленным ip/mask &lt;br&gt;&lt;br&gt;Меня смущает нулевой ip-адрес и нулевой мак-адрес. При этом на порту к</description>
</item>

<item>
    <title>dynamic arp inspection (Sybertuk)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22177.html#3</link>
    <pubDate>Mon, 31 Jan 2011 11:39:40 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; хостам, если маршрутизатор обслуживает много клиентов, лучше точечно почистите arp-таблицы &lt;br&gt;&amp;gt;&amp;gt; ip-интерфейсов на которых вы включили DAI (для vlan-а будет выглядеть так &lt;br&gt;&amp;gt;&amp;gt; &apos;clear arp int vlan XX&apos;).&lt;br&gt;&amp;gt;&amp;gt;   Если хотите использовать DAI в связке c dhcp snooping-ом, для &lt;br&gt;&amp;gt;&amp;gt; обеспечения более мягкой интеграции DAI дайте dhcp-snooping-у поработать сутки (в идеале &lt;br&gt;&amp;gt;&amp;gt; должен работать чуть больше времени аренды (lease time) ip адресов выдываемых &lt;br&gt;&amp;gt;&amp;gt; ваших DHCP-сервером).&lt;br&gt;&amp;gt; Т.е. от произвольного компьютера в сети идет больше 15 arp-пакетов в секунду &lt;br&gt;&amp;gt; (15 - это дефолтный параметр для untrusted порта). Кто это может &lt;br&gt;&amp;gt; быть? &lt;br&gt;&lt;br&gt; На физическем интерфейсе работает ОБЩИЙ счетчик arp-пакетов, а не отдельно по каждому хосту сети. В вашем случае правильно сделать вывод: &quot;На сегменте сети подкюченной к интерфейсу Fa3/0/8 превышен установленный лимит arp-трафика и составляет более 15 пакетов в секунду&quot;. Сколько хостов подключено к интерфейсу Fa3/0/8 ? Установите на физическом интерфейсе лим</description>
</item>

<item>
    <title>dynamic arp inspection (puffnutty)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22177.html#2</link>
    <pubDate>Mon, 31 Jan 2011 10:58:34 GMT</pubDate>
    <description>Периодически возникают следующие ошибки:&lt;br&gt;Jan 31 13:13:34.861: &#037;SW_DAI-4-PACKET_RATE_EXCEEDED: 90 packets received in 25 milliseconds on Fa3/0/8. &lt;br&gt;Jan 31 13:13:34.861: &#037;PM-4-ERR_DISABLE: arp-inspection error detected on Fa3/0/8, putting Fa3/0/8 in err-disable state&lt;br&gt;&lt;br&gt;Т.е. от произвольного компьютера в сети идет больше 15 arp-пакетов в секунду (15 - это дефолтный параметр для untrusted порта). Кто это может быть? Грешу на работу Computer Browser в Windows. От этих же компьютеров идут следующие arp запросы:&lt;br&gt;002803: Jan 31 13:06:24.872: &#037;SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa3/0/8, vlan 200.(&#091;001c.2536.bbfc/0.0.0.0/0000.0000.0000/172.16.134.222/13:06:24 msk Mon Jan 31 2011&#093;)&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; маршутизаторе, чтобы мгновенно запретить работу таких хостов через маршрутизатор нужно &lt;br&gt;&amp;gt; очистить arp-таблицу (clear arp), у всех хостов пропадет на пару секунд &lt;br&gt;&amp;gt; связь так как на маршрутизаторе начнет отрабатывать arp-протокол по всем активным &lt;br&gt;&amp;gt; хостам, если маршрутизатор обслуживает м</description>
</item>

<item>
    <title>dynamic arp inspection (Sybertuk)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22177.html#1</link>
    <pubDate>Thu, 27 Jan 2011 08:30:26 GMT</pubDate>
    <description>&amp;gt; Что делает DAI, если у коммутатора нет записи о соответствии ip-mac? Т.е. &lt;br&gt;&amp;gt; включили DHCP-snooping, потом сразу DAI. Коммутатор будет сразу отбрасывать все arp &lt;br&gt;&amp;gt; пакеты, так как не будет находить соответствия? В документации Cisco не &lt;br&gt;&amp;gt; нашел.&lt;br&gt;&lt;br&gt;  Маршрутизатор после включения DAI будет блокировать arp трафик от хостов которых не будет в таблице ip source binding, ее можно посмотреть соответсвующей командой &apos;show ip source binding&apos;, таблица ip dhcp snooping binding моментально реплицируется в таблицу ip source binding. В ip source binding можно вносить статические записи.&lt;br&gt;  Есть также не большая фича работы DAI - после ее включения часть хостов arp-записи которых были внесены в арп-таблицу маршрутизатора до включения DAI будут успешно продолжать работать до истечения жизни arp-записи на маршутизаторе, чтобы мгновенно запретить работу таких хостов через маршрутизатор нужно очистить arp-таблицу (clear arp), у всех хостов пропадет на пару секунд связь так как на маршрутизаторе начнет отрабатывать arp-про</description>
</item>

</channel>
</rss>
