У меня четыре Routerboard'а в следующей конфигурации: |----AP-TEST < . . . . . . . . >FIXED-SUB (station)
TEST-SERVER------| (ap bridge)< . . . . . . . . >ROGUE-SUB (station)
(GW & DHCP) |
[Routerboard'ы в CAPS, ethernet-линки - DASHES, радиолинки - точки] WDS не включен. TEST-SERVER работает как DHCP-сервер. Беспроводной интерфейс AP-TEST является VAP и соединен с ethernet-интерфейсом. AP-TEST настроен как DHCP-Relay, передающий запросы на TEST-SERVER. ROGUE-SUB имеет подключенный rogue DHCP-сервер. FIXED-SUB имеет подключенный PC с WinXP, и является DHCP-клиентом. Я пытаюсь заблокировать работу rogue DHCP-серверов в сети и реализовал следующий фильтр моста: / interface bridge filter
add chain=forward in-interface=fixed1 out-interface=fixed1 in-bridge=bridge1 \
mac-protocol=ip src-port=67 ip-protocol=udp action=drop comment="" \
disabled=no Когда я использую кнопку ‘Repair’ чтобы получить адрес для машины с WinXP, я вижу, что счетчики моего правила фильтра моста увеличиваются: [admin@AP-TEST] > interface bridge filter print forward stats
Flags: X - disabled, I - invalid, D - dynamic
# CHAIN ACTION BYTES PACKETS
0 forward drop 6336 11 Но пакеты не отбрасываются. DHCP-запрос успешен и rogue DHCP-сервер выдает адрес машине с WinXP. Я убедился в этом с помощью сниффера. Интересно, что MAC-адрес источника для DHCP-ответов – это MAC-адрес ROGUE-SUB, а не rogue DHCP-сервера. На любом интерфейсе proxy-arp не включен. Я также пробовал использовать цепочку ‘input’ и другие вариации, но получаю тот же результат: счетчики увеличиваются, но пакеты все равно передаются другой станции. Кстати, когда я отключаю rogue-сервер, машина с WinXP получает адрес от TEST-SERVER. Есть ли что-то принципиально неверное в моей настройке?
С уважением,
Tom
TEST-SERVER------| (ap bridge)< . . . . . . . . >ROGUE-SUB (station)
(GW & DHCP) |
[Routerboard'ы в CAPS, ethernet-линки - DASHES, радиолинки - точки] WDS не включен. TEST-SERVER работает как DHCP-сервер. Беспроводной интерфейс AP-TEST является VAP и соединен с ethernet-интерфейсом. AP-TEST настроен как DHCP-Relay, передающий запросы на TEST-SERVER. ROGUE-SUB имеет подключенный rogue DHCP-сервер. FIXED-SUB имеет подключенный PC с WinXP, и является DHCP-клиентом. Я пытаюсь заблокировать работу rogue DHCP-серверов в сети и реализовал следующий фильтр моста: / interface bridge filter
add chain=forward in-interface=fixed1 out-interface=fixed1 in-bridge=bridge1 \
mac-protocol=ip src-port=67 ip-protocol=udp action=drop comment="" \
disabled=no Когда я использую кнопку ‘Repair’ чтобы получить адрес для машины с WinXP, я вижу, что счетчики моего правила фильтра моста увеличиваются: [admin@AP-TEST] > interface bridge filter print forward stats
Flags: X - disabled, I - invalid, D - dynamic
# CHAIN ACTION BYTES PACKETS
0 forward drop 6336 11 Но пакеты не отбрасываются. DHCP-запрос успешен и rogue DHCP-сервер выдает адрес машине с WinXP. Я убедился в этом с помощью сниффера. Интересно, что MAC-адрес источника для DHCP-ответов – это MAC-адрес ROGUE-SUB, а не rogue DHCP-сервера. На любом интерфейсе proxy-arp не включен. Я также пробовал использовать цепочку ‘input’ и другие вариации, но получаю тот же результат: счетчики увеличиваются, но пакеты все равно передаются другой станции. Кстати, когда я отключаю rogue-сервер, машина с WinXP получает адрес от TEST-SERVER. Есть ли что-то принципиально неверное в моей настройке?
С уважением,
Tom
