<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Защита от ARP-флуда (отключение ARP на интерфейсе?)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html</link>
    <description>Имеется 7206 NPE G2 с прошивкой C7200P-ADVIPSERVICESK9-M.&lt;br&gt;&lt;br&gt;Терминирует PPPoE, пользовательские сети приходят вланами через транковый порт:&lt;br&gt;====&lt;br&gt;interface GigabitEthernet0/3&lt;br&gt; no ip address&lt;br&gt; duplex auto&lt;br&gt; speed auto&lt;br&gt; media-type sfp&lt;br&gt; negotiation auto&lt;br&gt; vlan-range dot1q 1 1024&lt;br&gt;  pppoe enable group global&lt;br&gt;  exit-vlan-config&lt;br&gt;====&lt;br&gt;&lt;br&gt;Заметил тут неприятный момент: если с пользовательского влана устроить страшный флуд ARP-запросами (я запустил из-под линукса arping -w 0), загрузка процессора на циске прыгнула до 90&#037;!&lt;br&gt;show processes cpu:&lt;br&gt;====&lt;br&gt;&#091;cut&#093;&lt;br&gt;  18           0         1          0  0.00&#037;  0.00&#037;  0.00&#037;   0 Crash writer     &lt;br&gt;  19      966200  53587340         18 85.25&#037; 58.51&#037;  4.11&#037;   0 ARP Input        &lt;br&gt;  20           0         2          0  0.00&#037;  0.00&#037;  0.00&#037;   0 ATM Idle Timer   &lt;br&gt;&#091;cut&#093;&lt;br&gt;====&lt;br&gt;&lt;br&gt;Понятное дело, что это, мягко говоря, грустно... :( &lt;br&gt;&lt;br&gt;Для PPPoE ARP-протокол не нужен, так что с налету в голову приходит полное отключение ARP-а на GigabitEthernet0/3, но как это сделать, я не знаю. </description>

<item>
    <title>Защита от ARP-флуда (отключение ARP на интерфейсе?) (chindi)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html#18</link>
    <pubDate>Mon, 28 Jan 2008 11:26:18 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;у меня на 3560G, рабочая конфигурация -&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Гранд мерси!! &lt;br&gt;&lt;br&gt;Поторопился я немного - оказывается, правила можно ставить только на input с интерфейса, а ограничивать весь входящий транк на центральном свитче только одними PPPoE-фреймами - не комильфо.. Ну да ладно, поставим отдельную буферную 3560 между центральным свитчем и точками доступа, только для PPPoE-транков.&lt;br&gt;&lt;br&gt;&amp;gt;А Вы мне расскажите, что у Вас там за фаервол на linux &lt;br&gt;&amp;gt;и на сколько он эффективен?&lt;br&gt;&lt;br&gt;Да обычный iptables с ipset.. :) Мы на нем отрезаем локальный трафик для пользователей, у которых денег нету на счету. Эффективность высокая, но, правда, заслуга линуха тут невелика - роутер очень мощный.&lt;br&gt;&lt;br&gt;Собственно, как решить задачу с вырезанием данных внутри транка средствами линухового netfilter, я не знаю, и, от безысходности, собрался уж загнать транк в бридж и писать свой match-модуль для ebtables. :) Выделенная циска получится дешевле :)&lt;br&gt;</description>
</item>

<item>
    <title>Защита от ARP-флуда (отключение ARP на интерфейсе?) (w0nders)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html#17</link>
    <pubDate>Fri, 18 Jan 2008 15:04:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt;у меня на 3560G, рабочая конфигурация -&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Гранд мерси!! &lt;br&gt;&amp;gt;Поменяю 2960 на 3560 - проверю. &lt;br&gt;&lt;br&gt;А Вы мне расскажите, что у Вас там за фаервол на linux и на сколько он эффективен ?&lt;br&gt;</description>
</item>

<item>
    <title>Защита от ARP-флуда (отключение ARP на интерфейсе?) (chindi)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html#16</link>
    <pubDate>Fri, 18 Jan 2008 14:19:34 GMT</pubDate>
    <description>&amp;gt;у меня на 3560G, рабочая конфигурация -&amp;gt;&lt;br&gt;&lt;br&gt;Гранд мерси!!&lt;br&gt;Поменяю 2960 на 3560 - проверю.&lt;br&gt;</description>
</item>

<item>
    <title>Защита от ARP-флуда (отключение ARP на интерфейсе?) (w0nders)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html#15</link>
    <pubDate>Fri, 18 Jan 2008 13:47:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;можно на коммутаторе просто разрешить только фреймы с PPPoE &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;На 2960, как я понял, нельзя создавать правила внутри trunc-ов, у нас &lt;br&gt;&amp;gt;еще есть 3560, на нем можно, но тогда эти правила применяются &lt;br&gt;&amp;gt;на вланы со всех портов сразу, что совершенно не есть решение.. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Эээх, эта мелкая проблема у нас тут всю контору раком поставила - &lt;br&gt;&amp;gt;пока единственное решение, что мы нашли, это гнать транковый на C7206 &lt;br&gt;&amp;gt;через линуксовый файрволл.... :-/ &lt;br&gt;&lt;br&gt;у меня на 3560G, рабочая конфигурация -&amp;gt;&lt;br&gt;&lt;br&gt;mac access-list extended PPPoE&lt;br&gt; permit any any 0x8863 0x0&lt;br&gt; permit any any 0x8864 0x0&lt;br&gt;...&lt;br&gt;interface GigabitEthernet0/21&lt;br&gt; description VLAN-collector&lt;br&gt; switchport trunk encapsulation dot1q&lt;br&gt; switchport trunk allowed vlan 100-199&lt;br&gt; switchport mode trunk&lt;br&gt; switchport block multicast&lt;br&gt; mac access-group PPPoE in&lt;br&gt; no cdp enable&lt;br&gt;</description>
</item>

<item>
    <title>Защита от ARP-флуда (отключение ARP на интерфейсе?) (chindi)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html#14</link>
    <pubDate>Fri, 18 Jan 2008 12:58:14 GMT</pubDate>
    <description>&amp;gt;ДА в ней есть - IDS. &lt;br&gt;&lt;br&gt;Покопался я в инете, но ничего похожего на мой случай не нашел, как либо разрешить для trunc-ового порта только фреймы PPPoE, либо запретить ARP-ы.. Искал, видимо, плохо - тыкните, плиз, в доку.&lt;br&gt;&lt;br&gt;&amp;gt;можно на коммутаторе просто разрешить только фреймы с PPPoE &lt;br&gt;&lt;br&gt;На 2960, как я понял, нельзя создавать правила внутри trunc-ов, у нас еще есть 3560, на нем можно, но тогда эти правила применяются на вланы со всех портов сразу, что совершенно не есть решение..&lt;br&gt;&lt;br&gt;Эээх, эта мелкая проблема у нас тут всю контору раком поставила - пока единственное решение, что мы нашли, это гнать транковый на C7206 через линуксовый файрволл.... :-/&lt;br&gt;</description>
</item>

<item>
    <title>Защита от ARP-флуда (отключение ARP на интерфейсе?) (w0nders)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html#13</link>
    <pubDate>Thu, 17 Jan 2008 20:11:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Dynamic ARP Inspection? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;это решение оправданно - до маршрутизатора. &lt;br&gt;&amp;gt;&amp;gt;и лишь как ограничитель общего кол-во ARP-пакетов для интерфейса. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тогда IDS + кадры PPPoE. &lt;br&gt;&lt;br&gt;я об этом уже говорил.&lt;br&gt;</description>
</item>

<item>
    <title>Защита от ARP-флуда (отключение ARP на интерфейсе?) (Maximator)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html#12</link>
    <pubDate>Thu, 17 Jan 2008 20:01:16 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Dynamic ARP Inspection? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это решение оправданно - до маршрутизатора. &lt;br&gt;&amp;gt;и лишь как ограничитель общего кол-во ARP-пакетов для интерфейса. &lt;br&gt;&lt;br&gt;Тогда IDS + кадры PPPoE.&lt;br&gt;</description>
</item>

<item>
    <title>Защита от ARP-флуда (отключение ARP на интерфейсе?) (w0nders)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html#11</link>
    <pubDate>Thu, 17 Jan 2008 19:59:54 GMT</pubDate>
    <description>&amp;gt;Dynamic ARP Inspection? &lt;br&gt;&lt;br&gt;это решение оправданно - до маршрутизатора.&lt;br&gt;и лишь как ограничитель общего кол-во ARP-пакетов для интерфейса.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Защита от ARP-флуда (отключение ARP на интерфейсе?) (Maximator)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/15281.html#10</link>
    <pubDate>Thu, 17 Jan 2008 19:38:23 GMT</pubDate>
    <description>Dynamic ARP Inspection?&lt;br&gt;</description>
</item>

</channel>
</rss>
