The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"2-е Локальные сети через Openvpn и DHCP трафик"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы OpenNET: Виртуальная конференция (Public)
Изначальное сообщение [ Отслеживать ]

"2-е Локальные сети через Openvpn и DHCP трафик"  
Сообщение от bvoffca email(ok) on 08-Апр-09, 14:52 
Есть 2 локальные сети.
Сеть1. 192.168.0.0/24 Основная сетка, выходит в инет через PIX. В сети поднят AD,DNS,DHCP(192.168.0.8) всё это на винде. В этой же сети живет линуксовая машина, на которой поднят Openvpn сервер в режиме роутинга.
Сеть2. 192.168.1.0/24 Маленькая сеточка машин на 10-15 выходит в инет через роутер типа Trendnet TW-43BRP(192.168.1.254), на котором тоже поднят DHCP сервер. Одна из машин в этой сети коннектится vpn клиентом на линукс, который в первой сети, вобщем vpn работает замечательно, сетки видят друг друга, всё ок.
Но наблюдается ситуация, когда машины из сети1 начинают получать IP адреса сети2.
На линуксе смотрю tcpdump ом и действительно на броадкастовые запросы по bootpc машин из сети1, помимо основного DHCP сервера, отвечает роутер TW-43BRP, который гад находится в сети2.
Пытаюсь закрыть DHCP трафик на линуксе с помощью iptables по разному.
iptables -I FORWARD -i eth0 -p udp --sport 68 --dport 67 -j DROP
iptables -I FORWARD -i eth0 -p udp --sport 67 --dport 68 -j DROP
iptables -I FORWARD -i eth0 -p udp --sport 67 -j DROP
iptables -I FORWARD -i eth0 -p udp --sport 68 -j DROP
Вобщем пробовал по разному и udp, и tcp, и mac TW-43BRP дропнуть, и ip этого TW-43BRP запретить. Пробовал то же самое писать и на виртуальном интерфейсе tun0, который поднимает openvpn. Не помогает. Пакеты от TW-43BRP всё-равно пролазят в сеть1.

Кусок лога tcpdump -i eth0
20:20:36.900225 IP (tos 0x0, ttl  64, id 5917, offset 0, flags [none], proto: UDP (17), length: 576) 0.0.0.0.bootpc > 255.255.255.255.bootps: BOOTP/DHCP, Request from 00:1c:d4:69:c0:13 (oui Unknown), length 548, xid 0x53d7da38, secs 10, Flags [ none ]
          Client-Ethernet-Address 00:1c:d4:69:c0:13 (oui Unknown) [|bootp]
20:20:36.900379 IP (tos 0x0, ttl 128, id 1192, offset 0, flags [none], proto: UDP (17), length: 328) 192.168.0.8.bootps > 255.255.255.255.bootpc: BOOTP/DHCP, Reply, length 300, xid 0x53d7da38, Flags [ none ]
          Your-IP 192.168.0.203
          Server-IP 192.168.0.8
          Client-Ethernet-Address 00:1c:d4:69:c0:13 (oui Unknown) [|bootp]
20:20:36.901269 IP (tos 0x0, ttl  64, id 27126, offset 0, flags [none], proto: UDP (17), length: 328) 192.168.1.254.bootps > 255.255.255.255.bootpc: BOOTP/DHCP, Reply, length 300, xid 0x53d7da38, Flags [ none ]
          Your-IP 192.168.1.107
          Server-IP 192.168.1.254
          Client-Ethernet-Address 00:1c:d4:69:c0:13 (oui Unknown) [|bootp]


Возникает вопрос. А можно ли эту проблему решить с помощью iptables???
Варианты типа отключить dhcp в сети2, или настроить его чтоб он выдавал ip только определенным mac адресам (он этого не умеет), просьба не предлагать.
Заранее спасибо !

Высказать мнение | Ответить | Правка | Cообщить модератору

 Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "2-е Локальные сети через Openvpn и DHCP трафик"  
Сообщение от DogEater (ok) on 09-Апр-09, 00:21 
Как настроен openvpn?
tun, tap?
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

2. "2-е Локальные сети через Openvpn и DHCP трафик"  
Сообщение от tiv (ok) on 09-Апр-09, 02:16 
Надо разбираться почему через ваш маршрутизатор ходят широковещательные запросы, а закрывать через iptables это костыли
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

3. "2-е Локальные сети через Openvpn и DHCP трафик"  
Сообщение от bvoffca email(ok) on 09-Апр-09, 11:32 
>Как настроен openvpn?
>tun, tap?

Openvpn настроен tun, я так понимаю что это режим роутинга ......
и там не должны ходить броадкасты ........

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

4. "2-е Локальные сети через Openvpn и DHCP трафик"  
Сообщение от tiv (ok) on 09-Апр-09, 11:38 
не должны, но ходят же, сами логи выкладывали tcpdump
может опция openvpn ?
client-to-client
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

5. "2-е Локальные сети через Openvpn и DHCP трафик"  
Сообщение от DogEater (ok) on 09-Апр-09, 12:22 
>>Как настроен openvpn?
>>tun, tap?
>
>Openvpn настроен tun, я так понимаю что это режим роутинга ......
>и там не должны ходить броадкасты ........
>>>20:20:36.900379 IP (tos 0x0, ttl 128, id 1192, offset 0, flags [none], proto: UDP (17), length: 328) 192.168.0.8.bootps > 255.255.255.255.bootpc: BOOTP/DHCP, Reply, length 300, xid 0x53d7da38, Flags [ none ]

Поправьте меня если я не прав, но это вообще-то мультикаст.
А если дропить сразу всё от непосредственно от роутера-железки за исключением web-интрефейса.
Хотя, как вообще дропить пакеты которым ещё не присвоен IP?

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

6. "2-е Локальные сети через Openvpn и DHCP трафик"  
Сообщение от tiv (ok) on 09-Апр-09, 12:35 
>[оверквотинг удален]
>>>tun, tap?
>>
>>Openvpn настроен tun, я так понимаю что это режим роутинга ......
>>и там не должны ходить броадкасты ........
>>>>20:20:36.900379 IP (tos 0x0, ttl 128, id 1192, offset 0, flags [none], proto: UDP (17), length: 328) 192.168.0.8.bootps > 255.255.255.255.bootpc: BOOTP/DHCP, Reply, length 300, xid 0x53d7da38, Flags [ none ]
>
>Поправьте меня если я не прав, но это вообще-то мультикаст.
>А если дропить сразу всё от непосредственно от роутера-железки за исключением web-интрефейса.
>
>Хотя, как вообще дропить пакеты которым ещё не присвоен IP?

Broadcast трафик (широковещательная передача пакетов) использует специальный IP-адрес, чтобы посылать один и тот же поток данных ко всем абонентам данной IP-сети. Например, такой IP-адрес может оканчиваться на 255, например 192.0.2.255, или иметь 255 во всех четырех полях (255.255.255.255).

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

7. "2-е Локальные сети через Openvpn и DHCP трафик"  
Сообщение от bvoffca email(ok) on 10-Апр-09, 09:44 
>[оверквотинг удален]
>>
>>Поправьте меня если я не прав, но это вообще-то мультикаст.
>>А если дропить сразу всё от непосредственно от роутера-железки за исключением web-интрефейса.
>>
>>Хотя, как вообще дропить пакеты которым ещё не присвоен IP?
>
>Broadcast трафик (широковещательная передача пакетов) использует специальный IP-адрес, чтобы посылать один и
>тот же поток данных ко всем абонентам данной IP-сети. Например, такой
>IP-адрес может оканчиваться на 255, например 192.0.2.255, или иметь 255 во
>всех четырех полях (255.255.255.255).

Проблему решили.
Из области ляпов админов.
В оправдание себя могу сказать, что сетки находятся в двух разных городах, а я вообще в третьем и не знаю кто там чего тварит.

Сначала не обратил внимание, что у TW-43BRP не такой мак на внутреннем интерфейсе как у железяки с которой приходят ложные ответы. Когда понял, замучал местных админов.

Дело в том, что в сети2 раньше роутером работал d-link 604... он толи хитро сдох толи глючил и его заменили на TW-43BRP, а сам длинк забрали туда где основная сеть1. Контора большая штат IT какой то есть. Да и железа не понятного на складе валяется. Вобщем они умудрились этот длинк заюзать в сети1 как хаб, а dhcp не отключили. Вот он и подгаживал в локалку.

Вобщем тему можно закрывать.
Спасибо за участие!

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

8. "2-е Локальные сети через Openvpn и DHCP трафик"  
Сообщение от DogEater (ok) on 10-Апр-09, 10:14 
>>[оверквотинг удален]
>Дело в том, что в сети2 раньше роутером работал d-link 604... он
>толи хитро сдох толи глючил и его заменили на TW-43BRP, а
>сам длинк забрали туда где основная сеть1. Контора большая штат IT

Да, есть такое дело у 604-х...
А я уж испугался что бродкаст в другие подсети стал ходить, типа "dhcrelay не нужен" :)))))

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ]




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру