Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

GPON huawei a blokace DHCP

Výstavba optických sítí, pokládky a průvěsy kabelů, administrativa.
peckma
Příspěvky: 19
Registrován: 14 years ago
antispam: Ano

GPON huawei a blokace DHCP

Příspěvekod peckma » 5 years ago

Ahoj, máte někdo zkušenosti s gponkou od hua a blokování dhcp, RA a podobných nechtěných věcí od klientů?
0 x

helapc
Příspěvky: 1012
Registrován: 13 years ago

Příspěvekod helapc » 5 years ago

Podle mých znalostí klienti mezi sebou nemohou komunikovat už v základu.
0 x

peckma
Příspěvky: 19
Registrován: 14 years ago
antispam: Ano

Příspěvekod peckma » 5 years ago

Mezi sebou v základu komunikovat nemůžou. (Pokud se to nepovolí z nějakého důvodu...) To je pravda. Avšak DHCP server od klienta může prolézt skrze uplink oltčka do vlany. A skrze vlan se pak dostat
tam kam nemá. Neohrozí teda klienty na daném OLT. Může ohrozit ostatní zařízení ve vlan.
0 x

peckma
Příspěvky: 19
Registrován: 14 years ago
antispam: Ano

Příspěvekod peckma » 5 years ago

Nikdo žádný nápad?
0 x

rsaf
Příspěvky: 1669
Registrován: 17 years ago

Příspěvekod rsaf » 5 years ago

Třeba mít samostatnou VLAN pro GPON?
0 x

miso7711
Příspěvky: 70
Registrován: 5 years ago

Příspěvekod miso7711 » 5 years ago

čo tak prečítat si dokumnetaciu ?
0 x

S_a_M
Příspěvky: 458
Registrován: 8 years ago
Bydliště: Protektorat Böhmen und Mähren

Příspěvekod S_a_M » 5 years ago

Myslis ten manual co ma be mala 10248 stran :) kazdopadne samostana vlan az na crs vubec neni zlej napad. Zkusenost rika jak by sakra mohlo prolezt dhcpko do ponky to by ten technik musel bejt sakra blbej prihodit tam i ten interface co kdyz koukam na terminal ani nejde.
0 x
Placam si jatra, tak mne neberte vazne :)
Ceragona uz mi tak nevadi. Vadi mi ovsem ze kuci v CEZu nedelaj svoji praci tak jak maj !!!

rsaf
Příspěvky: 1669
Registrován: 17 years ago

Příspěvekod rsaf » 5 years ago

Běžným domácím zákazníkům dáváme vždy ONT v režimu router a nemají přístup do nastavení WAN strany ONT - takto je zajištěno celkem solidní zabezpečení dané VLANy. Pokud někde potřebujeme nějakou specialitu (veřejka přímo na vlastní router...) dáváme to do jiné vlany přip. pr odanou situaci vytváříme ad-hoc vlanu.
0 x

peckma
Příspěvky: 19
Registrován: 14 years ago
antispam: Ano

Příspěvekod peckma » 5 years ago

Nejde mi o vlastní techniky. Spíš o situaci kdy budu mít vlan s veřejnýma IP a IPv6 a pak se najde firma která bude mít gpon sfp v mikrotiku a nějakej mamlas tam pustí RA a stáhne si provoz na sebe. Hledám věci co jsou na cisco/hua switchích běžné ale na té gponě to nějak nemůžu najít.

S_a_M píše:Myslis ten manual co ma be mala 10248 stran :) kazdopadne samostana vlan az na crs vubec neni zlej napad. Zkusenost rika jak by sakra mohlo prolezt dhcpko do ponky to by ten technik musel bejt sakra blbej prihodit tam i ten interface co kdyz koukam na terminal ani nejde.
0 x

helapc
Příspěvky: 1012
Registrován: 13 years ago

Příspěvekod helapc » 5 years ago

Jak psal rsaf klientům dáváme ONT L3. Zařízení je naše a zákazník do něj nemá přístup. Na optický kabel si pak může připojit co chce, ale OLT snim nebude komunikovat, tudiž nic nezpůsobí.
0 x

johnyboi
Příspěvky: 50
Registrován: 5 years ago

Příspěvekod johnyboi » 5 years ago

peckma píše:Mezi sebou v základu komunikovat nemůžou. (Pokud se to nepovolí z nějakého důvodu...) To je pravda. Avšak DHCP server od klienta může prolézt skrze uplink oltčka do vlany. A skrze vlan se pak dostat
tam kam nemá. Neohrozí teda klienty na daném OLT. Může ohrozit ostatní zařízení ve vlan.


tzn. ze zapnuti dhcp snoopingu na switchportu, do ktereho je gpon pripojeny by mnelo problem vyresit nebo ne?
0 x

hafieror
Příspěvky: 616
Registrován: 17 years ago

Příspěvekod hafieror » 5 years ago

Firemnímu zákazníkovi ale přece nevysvětlíte, že veřejná adresa, kterou si platí, bude na vašem prvku a on se k ni nedostane. My dáváme bránu lidem, kteří nechtějí nic řešit a bridge těm co chtějí mít své zařízení. Jedeme ale pppoe, tak problém s DHCP řešit nemusíme.
0 x

helapc
Příspěvky: 1012
Registrován: 13 years ago

Příspěvekod helapc » 5 years ago

Firemní zákazníky připojujem na aktivku.
0 x

rsaf
Příspěvky: 1669
Registrován: 17 years ago

Příspěvekod rsaf » 5 years ago

hafieror píše:Firemnímu zákazníkovi ale přece nevysvětlíte, že veřejná adresa, kterou si platí, bude na vašem prvku a on se k ni nedostane. My dáváme bránu lidem, kteří nechtějí nic řešit a bridge těm co chtějí mít své zařízení. Jedeme ale pppoe, tak problém s DHCP řešit nemusíme.

Ale však firemnímu zákazníkovi dám klidně bridge ONT a statickou adresou s maskou /30 a připojím ho buďto do oddělené VLANy nebo do VLANy kde mám takových firemních zákazníků pár. Bude ho to ale něco stát, bude mít aktivní dohled, SLA, techniky v pozoru... Když bude trvat na službě za 300, má peška.
0 x

S_a_M
Příspěvky: 458
Registrován: 8 years ago
Bydliště: Protektorat Böhmen und Mähren

Příspěvekod S_a_M » 5 years ago

peckma píše:Nejde mi o vlastní techniky. Spíš o situaci kdy budu mít vlan s veřejnýma IP a IPv6 a pak se najde firma která bude mít gpon sfp v mikrotiku a nějakej mamlas tam pustí RA a stáhne si provoz na sebe. Hledám věci co jsou na cisco/hua switchích běžné ale na té gponě to nějak nemůžu najít.

S_a_M píše:Myslis ten manual co ma be mala 10248 stran :) kazdopadne samostana vlan az na crs vubec neni zlej napad. Zkusenost rika jak by sakra mohlo prolezt dhcpko do ponky to by ten technik musel bejt sakra blbej prihodit tam i ten interface co kdyz koukam na terminal ani nejde.

Ses si 100% jistej ze ti v mk bude chodit sfp proti huawei ja si tim nejsem tak jisty. Doma to mam tak ze ont je jen prevodnikem kterym projde vlana ktera konci az na crs v servrovne takze na tom switchi je zariznuty dhcpko z vlany. A klidek pohoda nikdy jsem se nesetkal s tim ze by se dhcpko sirili ponem.
0 x
Placam si jatra, tak mne neberte vazne :)
Ceragona uz mi tak nevadi. Vadi mi ovsem ze kuci v CEZu nedelaj svoji praci tak jak maj !!!