<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: отлов Левого PPPoE сервер в сети</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15654.html</link>
    <description>По понятным причинам  не хочется вязяться  к мас адресу серверов PPPoE. Известны  порты  к которым  может/не может  быть подключен легалльный PPPoE сервер.&lt;br&gt;Сколько не искал, не получилось сделать  ничего ранее  возникновения PADO пакета ( то есть просто его рубим и не проходит соединением) . Теперь, при наличии ложного сервера  в сети,  довольно  часто  клиент получает сообщение &quot;удаленный  сервер не ответил&quot;.  &lt;br&gt;Ситуация, вроде как, не нормальная  - при отсутвии PADО пакета клиент должен  начать  работать со следующим сервисом,предоставившим ему  ответет на дискавери пакет.&lt;br&gt;Куда  копать ? -  В фильтры (хотя много раз проверил) или  придется  все же по макам. Или тестовый стенд менять.   &lt;br&gt;&lt;br&gt;Правило фильтрации в данный момент такое. &lt;br&gt;если тип  ETH пакета  8863  и поле  код PPPoE протокола  установлено в 07 -  входящий пакет с порта ( не из списка где можно) - deny.        &lt;br&gt;</description>

<item>
    <title>отлов Левого PPPoE сервер в сети (anad)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15654.html#4</link>
    <pubDate>Mon, 03 Mar 2008 12:45:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;протокола, 07 - PADO -  понять быт  почему  &lt;br&gt;&amp;gt;&amp;gt;при наличии ложного сервера клиент не всегда  получает ответ ( &lt;br&gt;&amp;gt;&amp;gt;других фильтров  нет в тестовой среде) -  при наличии &lt;br&gt;&amp;gt;&amp;gt;только легитимных серверов -  никаках задержек  не будет . &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;у меня прекрасно работает решение на основе фильтров ACL на коммутаторах доступа &lt;br&gt;&amp;gt;сервии Dlink 3500,описание варианта решение : &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;http://dlink.ru/technical/faq_hub_switch_75.php &lt;br&gt;&lt;br&gt;Все заработало -  чертова наука  о контактах -  достаточно было взять  другой  патч! &lt;br&gt;там решение с маками, коммутаторы  DLINK -   35 - й серии  же, фильр выглядит как &lt;br&gt;&lt;br&gt;create access_profile packet_content_mask offset_16-31  0xFFFF00FF  0x0  0x0  0x&lt;br&gt;0 profile_id 100&lt;br&gt;config access_profile profile_id 100 add access_id 1 packet_content_mask offset_&lt;br&gt;1-24  0x88630007  0x0  0x0  0x0 port 1 deny &lt;br&gt;то есть  без версии протокола :(&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>отлов Левого PPPoE сервер в сети (chesnok)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15654.html#3</link>
    <pubDate>Mon, 03 Mar 2008 12:20:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вообще  фильтр и должен это делать, у PADO  пакет и &lt;br&gt;&amp;gt;будет иметь 07  как  признак пакета ( то есть &lt;br&gt;&amp;gt;со смещения  17  смотрим чтобы  пакет не был &lt;br&gt;&amp;gt;88630107 -  где 8863 - PPPoE пакет, 01 - версия &lt;br&gt;&amp;gt;протокола, 07 - PADO -  понять быт  почему  &lt;br&gt;&amp;gt;при наличии ложного сервера клиент не всегда  получает ответ ( &lt;br&gt;&amp;gt;других фильтров  нет в тестовой среде) -  при наличии &lt;br&gt;&amp;gt;только легитимных серверов -  никаках задержек  не будет . &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;у меня прекрасно работает решение на основе фильтров ACL на коммутаторах доступа сервии Dlink 3500,описание варианта решение :&lt;br&gt;&lt;br&gt;http://dlink.ru/technical/faq_hub_switch_75.php&lt;br&gt;</description>
</item>

<item>
    <title>отлов Левого PPPoE сервер в сети (anad)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15654.html#2</link>
    <pubDate>Mon, 03 Mar 2008 12:06:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Правило фильтрации в данный момент такое. &lt;br&gt;&amp;gt;&amp;gt;если тип  ETH пакета  8863  и поле  код &lt;br&gt;&amp;gt;&amp;gt;PPPoE протокола  установлено в 07 -  входящий пакет с &lt;br&gt;&amp;gt;&amp;gt;порта ( не из списка где можно) - deny. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;можно так: &lt;br&gt;&amp;gt;на всех портах разрешается PADI &lt;br&gt;&amp;gt;на порту, к которому подключен PPPoE AC разрешается PADO &lt;br&gt;&amp;gt;cоответсвенно все нелегальные PPPoE AC не смогут ответить на запрос сервиса от &lt;br&gt;&amp;gt;клиентов &lt;br&gt;&lt;br&gt;вообще  фильтр и должен это делать, у PADO  пакет и будет иметь 07  как  признак пакета ( то есть со смещения  17  смотрим чтобы  пакет не был 88630107 -  где 8863 - PPPoE пакет, 01 - версия протокола, 07 - PADO -  понять быт  почему  при наличии ложного сервера клиент не всегда  получает ответ ( других фильтров  нет в тестовой среде) -  при наличии только легитимных серверов -  никаках задержек  не будет . &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>отлов Левого PPPoE сервер в сети (chesnok)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15654.html#1</link>
    <pubDate>Mon, 03 Mar 2008 11:32:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;должен  начать  работать со следующим сервисом,предоставившим ему  ответет &lt;br&gt;&amp;gt;на дискавери пакет. &lt;br&gt;&amp;gt;Куда  копать ? -  В фильтры (хотя много раз проверил) &lt;br&gt;&amp;gt;или  придется  все же по макам. Или тестовый стенд &lt;br&gt;&amp;gt;менять. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Правило фильтрации в данный момент такое. &lt;br&gt;&amp;gt;если тип  ETH пакета  8863  и поле  код &lt;br&gt;&amp;gt;PPPoE протокола  установлено в 07 -  входящий пакет с &lt;br&gt;&amp;gt;порта ( не из списка где можно) - deny. &lt;br&gt;&lt;br&gt;можно так: &lt;br&gt;на всех портах разрешается PADI&lt;br&gt;на порту, к которому подключен PPPoE AC разрешается PADO&lt;br&gt;cоответсвенно все нелегальные PPPoE AC не смогут ответить на запрос сервиса от клиентов &lt;br&gt;</description>
</item>

</channel>
</rss>
