Привет, эксперты и UBNT!
У меня есть US24 с прошивкой 3.9.42.9152, на котором два порта настроены в одной VLAN (пусть будет VLAN 200). На одном порту подключено сетевое CPE-устройство, на другом — устройство, которое хочет с ним связаться (в данном случае это WAN-порт pfsense файрвола). Это упрощённый тестовый стенд для подтверждения проблемы, на боевом объекте CPE подключён к другому коммутатору с транком.
IPv6 ICMPv6 роутерные объявления от провайдера через CPE в ответ на запросы (router solicitation) с файрвола действительно приходят на порт с CPE (подтверждено перехватом на зеркальном порту), но не доходят до второго порта с файрволом (подтверждено так же).
После некоторых исследований тут, кто-то посоветовал отключить IGMP snooping и/или DHCP guarding – их выключали на каждой сети и VLAN, кроме гостевой сети. После того как эти функции отключили и там (в гостевой сети), проблема вроде ушла. При этом хочу подчеркнуть, что гостевая сеть/VLAN вообще не связана с VLAN/устройствами, о которых речь.
Похоже на упущение или баг? Нужно ли вообще отключать эти настройки по всему коммутатору/сети, чтобы RA-пакеты проходили между двумя портами одной VLAN на одном и том же свиче, или я чего-то не понимаю? Если это так, то почему IGMP snooping нельзя настроить на уровне всей сети сразу?
Есть ли какой-то оверрайд или настройка? Что-то, что можно сделать через SSH? Решили ли эту проблему в более поздней прошивке? Обратите внимание, USG тут не используется, только Unifi switch.
Любая информация будет полезна!
У меня есть US24 с прошивкой 3.9.42.9152, на котором два порта настроены в одной VLAN (пусть будет VLAN 200). На одном порту подключено сетевое CPE-устройство, на другом — устройство, которое хочет с ним связаться (в данном случае это WAN-порт pfsense файрвола). Это упрощённый тестовый стенд для подтверждения проблемы, на боевом объекте CPE подключён к другому коммутатору с транком.
IPv6 ICMPv6 роутерные объявления от провайдера через CPE в ответ на запросы (router solicitation) с файрвола действительно приходят на порт с CPE (подтверждено перехватом на зеркальном порту), но не доходят до второго порта с файрволом (подтверждено так же).
После некоторых исследований тут, кто-то посоветовал отключить IGMP snooping и/или DHCP guarding – их выключали на каждой сети и VLAN, кроме гостевой сети. После того как эти функции отключили и там (в гостевой сети), проблема вроде ушла. При этом хочу подчеркнуть, что гостевая сеть/VLAN вообще не связана с VLAN/устройствами, о которых речь.
Похоже на упущение или баг? Нужно ли вообще отключать эти настройки по всему коммутатору/сети, чтобы RA-пакеты проходили между двумя портами одной VLAN на одном и том же свиче, или я чего-то не понимаю? Если это так, то почему IGMP snooping нельзя настроить на уровне всей сети сразу?
Есть ли какой-то оверрайд или настройка? Что-то, что можно сделать через SSH? Решили ли эту проблему в более поздней прошивке? Обратите внимание, USG тут не используется, только Unifi switch.
Любая информация будет полезна!
