<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: DHCP Snooping, как оградить хосты от нежелательного DHCP</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/526.html</link>
    <description>Господа, добрый день. Тривиальная проблема. &lt;br&gt;Объясните, почему не работает DHCP Snooping.&lt;br&gt;Надо, чтобы при поднятии DHCP на машинке, подключенной к этому коммутатору, DHCPOFFER от этого сервера блокировались. Почему, даже если порт fa0/48 ненадежный, DHCP на нем все равно отрабатывает?&lt;br&gt;&lt;br&gt;ip dhcp snooping vlan 1-2&lt;br&gt;no ip dhcp snooping information option&lt;br&gt;ip dhcp snooping&lt;br&gt;no ip domain-lookup&lt;br&gt;!&lt;br&gt;interface Port-channel1&lt;br&gt; description SW3750-Core-Grafskiy&lt;br&gt; switchport mode trunk&lt;br&gt; ip dhcp snooping trust&lt;br&gt;!&lt;br&gt;interface FastEthernet0/1&lt;br&gt; switchport mode access&lt;br&gt; switchport voice vlan 3&lt;br&gt; no snmp trap link-status&lt;br&gt; spanning-tree portfast&lt;br&gt;!&lt;br&gt;interface FastEthernet0/2&lt;br&gt; switchport mode access&lt;br&gt; switchport voice vlan 3&lt;br&gt; no snmp trap link-status&lt;br&gt; spanning-tree portfast&lt;br&gt;.&lt;br&gt;.&lt;br&gt;.&lt;br&gt;interface FastEthernet0/48 - тут DHCP, который должен блокироваться, но не блокируется.&lt;br&gt; switchport mode trunk&lt;br&gt; switchport trunk allow vlan 1,87,200&lt;br&gt; no snmp trap link-status&lt;br&gt; spanning-tree portfast&lt;br&gt;&lt;br&gt;interface GigabitEthernet0/3&lt;br&gt; des</description>

<item>
    <title>DHCP Snooping, как оградить хосты от нежелательного DHCP (mrak)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/526.html#6</link>
    <pubDate>Fri, 08 Feb 2013 12:40:50 GMT</pubDate>
    <description>&amp;gt; Да, действительно L3 интерфейс находится на другом устройстве, которое вы указали, на &lt;br&gt;&amp;gt; на неё (на инт-се) ip helper-address 172.17.214.103 прописан и пакеты идут &lt;br&gt;&amp;gt; дальше на DHCP-сервер.&lt;br&gt;&lt;br&gt;Хотя может быть, мои предположения и не были верны :(&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DHCP Snooping, как оградить хосты от нежелательного DHCP (mrak)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/526.html#5</link>
    <pubDate>Fri, 08 Feb 2013 12:37:23 GMT</pubDate>
    <description>&amp;gt; Ну в &lt;br&gt;&amp;gt; 87 он раздает, но почему в 1 влан тоже, я не &lt;br&gt;&amp;gt; понимаю?&lt;br&gt;&lt;br&gt;И так, бродкаст запрос на получения адреса идёт на другую циску в которой для перевого влана прописан хелпер адрес, циска переделывает бродкаст в юникаст и перенаправляет запрос на сервер, IP адрес которого, очевидно, не находится в 1 влане, иначе не требывалось бы указывать хелпер адрес, так как это не первый влан, DHCPOFFER блогополучно проходит через интерфейс fa0/48 на верхнюю циску и от туда блогополучно возвращаеться обратно, так как интерфейс Po1 являеться трастовым.&lt;br&gt;Я ясно изъясняюсь? :-) , я конечно сделал несколько предположений, но они очевидно правельные и картина полностью соответствует вышеизложенному.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DHCP Snooping, как оградить хосты от нежелательного DHCP (fomik2)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/526.html#4</link>
    <pubDate>Fri, 08 Feb 2013 10:25:24 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Надо, чтобы при поднятии DHCP на машинке, подключенной к этому коммутатору, DHCPOFFER &lt;br&gt;&amp;gt;&amp;gt; от этого сервера блокировались. Почему, даже если порт fa0/48 ненадежный, DHCP &lt;br&gt;&amp;gt;&amp;gt; на нем все равно отрабатывает?&lt;br&gt;&amp;gt; Ещё можно добавить комманду ip dhcp-server хх.хх.хх.хх даже если ответ прийдёт с &lt;br&gt;&amp;gt; трастового интерфейса но не от интересного ip он будет заблокирован.&lt;br&gt;&amp;gt; И не понятно, что и где длжно блокироваться, access порты находяться в &lt;br&gt;&amp;gt; 1 vlanе, а его L3 интерфейс очевидно находиться на другом устройстве, &lt;br&gt;&amp;gt; наверное &quot;description SW3750-Core-Grafskiy&quot; и что там настроенно нам не известно, при &lt;br&gt;&amp;gt; этом interface GigabitEthernet0/3 &lt;br&gt;&amp;gt; и interface GigabitEthernet0/4 ip dhcp snooping trust &lt;br&gt;&lt;br&gt;Да, действительно L3 интерфейс находится на другом устройстве, которое вы указали, на на неё (на инт-се) ip helper-address 172.17.214.103 прописан и пакеты идут дальше на DHCP-сервер. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DHCP Snooping, как оградить хосты от нежелательного DHCP (fomik2)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/526.html#3</link>
    <pubDate>Fri, 08 Feb 2013 10:21:20 GMT</pubDate>
    <description>&amp;gt;&amp;gt; ip dhcp snooping vlan 1-2 &lt;br&gt;&amp;gt;&amp;gt; interface FastEthernet0/48 - тут DHCP, который должен блокироваться, но не блокируется.&lt;br&gt;&amp;gt;&amp;gt;  switchport mode trunk &lt;br&gt;&amp;gt;&amp;gt;  switchport trunk allow vlan 1,87,200 &lt;br&gt;&amp;gt;&amp;gt;  no snmp trap link-status &lt;br&gt;&amp;gt;&amp;gt;  spanning-tree portfast &lt;br&gt;&amp;gt; У вас snooping включен для vlan 1-2, а на порту еще 87 &lt;br&gt;&amp;gt; и 200.&lt;br&gt;&amp;gt; В каком влане сервер находится? или он раздает адреса во все три &lt;br&gt;&amp;gt; влана?&lt;br&gt;&lt;br&gt;Понимаете, мне в принципе не понятно почему DHCP, который подключен в fa0/48, раздает при данной конфигурации DHCPOFFER, ведь явно на порту (на 0/48) не прописано ip dhcp snooping trust. При данной конфигурации DHCP раздал пользователя из 1 влана свои айпишники, хотя мне это совсем не нужно было. Мне надо, чтобы раздал в 87 влан. Ну в 87 он раздает, но почему в 1 влан тоже, я не понимаю? &lt;br&gt;</description>
</item>

<item>
    <title>DHCP Snooping, как оградить хосты от нежелательного DHCP (mrak)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/526.html#2</link>
    <pubDate>Fri, 08 Feb 2013 08:18:21 GMT</pubDate>
    <description>&amp;gt; Господа, добрый день. Тривиальная проблема.&lt;br&gt;&amp;gt; Объясните, почему не работает DHCP Snooping.&lt;br&gt;&amp;gt; Надо, чтобы при поднятии DHCP на машинке, подключенной к этому коммутатору, DHCPOFFER &lt;br&gt;&amp;gt; от этого сервера блокировались. Почему, даже если порт fa0/48 ненадежный, DHCP &lt;br&gt;&amp;gt; на нем все равно отрабатывает?&lt;br&gt;&lt;br&gt;Ещё можно добавить комманду ip dhcp-server хх.хх.хх.хх даже если ответ прийдёт с трастового интерфейса но не от интересного ip он будет заблокирован.&lt;br&gt;&lt;br&gt;И не понятно, что и где длжно блокироваться, access порты находяться в 1 vlanе, а его L3 интерфейс очевидно находиться на другом устройстве, наверное &quot;description SW3750-Core-Grafskiy&quot; и что там настроенно нам не известно, при этом interface GigabitEthernet0/3&lt;br&gt;и interface GigabitEthernet0/4 ip dhcp snooping trust&lt;br&gt; &lt;br&gt;</description>
</item>

<item>
    <title>DHCP Snooping, как оградить хосты от нежелательного DHCP (Merridius)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/526.html#1</link>
    <pubDate>Fri, 08 Feb 2013 07:59:53 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; ip dhcp snooping vlan 1-2 &lt;br&gt;&amp;gt; interface FastEthernet0/48 - тут DHCP, который должен блокироваться, но не блокируется. &lt;br&gt;&amp;gt;  switchport mode trunk &lt;br&gt;&amp;gt;  switchport trunk allow vlan 1,87,200 &lt;br&gt;&amp;gt;  no snmp trap link-status &lt;br&gt;&amp;gt;  spanning-tree portfast &lt;br&gt;&lt;br&gt;У вас snooping включен для vlan 1-2, а на порту еще 87 и 200.&lt;br&gt;В каком влане сервер находится? или он раздает адреса во все три влана?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
