faq обучение настройка
Текущее время: Пт июн 13, 2025 20:23

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Ср мар 09, 2011 14:51 
Не в сети

Зарегистрирован: Ср мар 09, 2011 14:41
Сообщений: 2
Denis Evgraphov писал(а):
Прошивку лучше использовать не ниже версии 1.42.B001

извините за оффтопик, а где можно взять эту прошивку? На ftp://ftp.dlink.ru/ и на http://tsd.dlink.com.tw/ есть только 1.21.B006


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 09, 2011 14:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
В специальной теме запроса прошивок: http://forum.dlink.ru/viewtopic.php?f=2&t=92700


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср апр 13, 2011 19:45 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
UP-ну тему..
Обозначилась такая проблема: пытаюсь заменить такой ip access profile
Код:
create access_profile ip vlan 0x0fff profile_id 9
config access_profile profile_id 9 add access_id auto_assign ip vlan_id 3 port 1,4 permit
на packet content
Код:
create access_profile packet_content_mask c_tag 0x00ff offset1 l2 0 0x0 profile_id 9
config access_profile profile_id 9 add access_id auto_assign packet_content c_tag 0x0003 offset1 0x0 port 1,4 permit

Первый ацл работает, второй - нет... Где ошибка?? "Конфликт" с другими запрещающими ip acl, следующими за этим pcf?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 14, 2011 09:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
В первом правиле vlan 0x0fff, а во втором -> c_tag 0x00ff (что уже отличается).
P.S. Это разрешающее правило, на него можно повесить counter и посмотреть попадают ли под него пакетики в "sh access_profile". Какое запрещающее правило?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 14, 2011 10:17 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Denis Evgraphov писал(а):
В первом правиле vlan 0x0fff, а во втором -> c_tag 0x00ff (что уже отличается).

Ну это не принципиально, т.к. vlan vid 3 по-любому попадет под указанные маски. Плюс к этому масками пробовал манипулировать, результат аналогичный
Denis Evgraphov писал(а):
Какое запрещающее правило?

Вот здесь скорее всего и причина. Далее идут вот такие запреты:
Код:
create access_profile  ip  destination_ip 255.255.240.0 tcp dst_port_mask 0x8000    profile_id 10
config access_profile profile_id 10  add access_id 1  ip  destination_ip 10.0.192.0 tcp dst_port 0  port 1-9 deny
#
create access_profile  ip  destination_ip 255.255.240.0 udp dst_port_mask 0x8000    profile_id 11
config access_profile profile_id 11  add access_id 1  ip  destination_ip 10.0.192.0 udp dst_port 0  port 1-9 deny
#
create access_profile  ethernet  ethernet_type  profile_id 15
config access_profile profile_id 15  add access_id 1  ethernet  ethernet_type 0x0800    port 1-9 deny
#

15-й профиль последний.
Попробовал переписать полностью весь ACL на PCF - все заработало. Есть только одно сомнение - не пропустит ли _всё_ кроме разрешенного vlan 3 на портах 1 и 4 вот такой профиль
Код:
create access_profile packet_content_mask destination_mac FF-FF-FF-FF-FF-FF c_tag 0x00ff offset1 l2 0 0x0 profile_id 6
config access_profile profile_id 6 add access_id auto_assign packet_content destination_mac FF-FF-FF-FF-FF-FF offset1 0x0 port 1-10 permit
config access_profile profile_id 6 add access_id auto_assign packet_content destination_mac 00-00-00-00-00-00 mask 00-00-00-00-00-00 c_tag 0x0003 offset1 0x0 port 1,4 permit

Создать отдельный профиль для этого просто нет возможности - не хватает offset-ов, все 11 уже задействованы и оптимизировать уже нечего..


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 14, 2011 10:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
KovAl59 писал(а):
Вот здесь скорее всего и причина. Далее идут вот такие запреты:

Да, здесь и причина, так как правила не содержат offset.

Код:
create access_profile packet_content_mask destination_mac FF-FF-FF-FF-FF-FF c_tag 0x00ff offset1 l2 0 0x0 profile_id 6
config access_profile profile_id 6 add access_id auto_assign packet_content destination_mac FF-FF-FF-FF-FF-FF offset1 0x0 port 1-10 permit
config access_profile profile_id 6 add access_id auto_assign packet_content destination_mac 00-00-00-00-00-00 mask 00-00-00-00-00-00 c_tag 0x0003 offset1 0x0 port 1,4 permit

С какой целью должны использоваться эти правила?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 14, 2011 13:42 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Denis Evgraphov писал(а):
С какой целью должны использоваться эти правила?

Конкретно это
Код:
config access_profile profile_id 6 add access_id auto_assign packet_content destination_mac 00-00-00-00-00-00 mask 00-00-00-00-00-00 c_tag 0x0003 offset1 0x0 port 1,4 permit

для доступа к управлению свитчей, расположенных "ниже". VLAN 3 - это management vlan.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 14, 2011 14:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Это правило будет только для 3-его влана работать, только маску c_tag нужно задавать как 0x0fff, иначе при маске 0x00ff будет работать и для вланов 0x0103, 0x0203 и т.д.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 14, 2011 15:28 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Denis Evgraphov писал(а):
Это правило будет только для 3-его влана работать, только маску c_tag нужно задавать как 0x0fff, иначе при маске 0x00ff будет работать и для вланов 0x0103, 0x0203 и т.д.

Ну да, с маской не сообразил. Спасибо!
И вот еще сомнение появилось - будет ли работать _для всех vlan_ вот это правило
Код:
config access_profile profile_id 6 add access_id auto_assign packet_content destination_mac FF-FF-FF-FF-FF-FF offset1 0x0 port 1-10 permit
без указания c_tag?
Может стОит добавить в это правило c_tag с mask 0x0?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 14, 2011 15:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
KovAl59 писал(а):
И вот еще сомнение появилось - будет ли работать _для всех vlan_ вот это правило без указания c_tag?
Может стОит добавить в это правило c_tag с mask 0x0?

Будет работать для всех VLAN без указания c_tag в правиле.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 09, 2011 15:48 
Не в сети

Зарегистрирован: Пт май 30, 2008 12:16
Сообщений: 23
Вопрос по комбинации offset (PCF) и не-offset правил:
есть два PCF-профайла c offset-ами, один разрешающий, другое запрещающий.
и два ip-профайла, один разрешающий, другое запрещающий.

В каком порядке их нужно расставить?

1. PCF permit # разрещается arp
2. PCF deny # фильтруется мусор
3. ip permit # разрешить нужный трафик
4. ip deny # запретить всё остальное

?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 09, 2011 15:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Не совсем так. Дело в том, что если один и тот же пакетик попадает и под IP профиль и под PCF, содержащий offset, то порядок следования этих правил не важен и приоритетным будет запрещающее правило.
Лучше сразу переделать все правила под PCF если не упираетесь в ограничение в 11 offset, так как важно чтобы PCF содержал offset пусть даже пустой.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн ноя 19, 2012 10:22 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Подниму старую тему.
Есть набор ACL с номерами от 2 и выше. ACL блокирует некоторые виды трафика, например неправильные arp-запросы, нетбиос и т.д. Задача: убрать эти ограничения для некоторых портов, не переделывая эти ACL. Правильным ли будет вот такой ход:
Код:
create access_profile packet_content_mask offset1 l2 0 0x0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign packet_content offset1 0x0 port 10 permit


Еще интересно, как это повлияет на dhcp screen filter и mcast filter?

p.s. Правило ниже пропускает трафик с любых маков, хотя мак указан явно. Почему так?
Код:
create access_profile packet_content_mask source_mac 00-00-00-00-00-00 offset1 l2 0 0x0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign packet_content source_mac 00-02-03-04-00-02 offset1 0x0 port 10 permit


FW: 1.70.B007

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн ноя 19, 2012 10:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Первым правилом Вы разрешаете весь трафик на порту 10. Системные правила имеют более высокий приоритет и не должны быть затронуты.
Второе правило пропускает любой трафик, потому что у Вас в профиле маска source_mac 00-00-00-00-00-00, а должна быть ff-ff-ff-ff-ff-ff.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн ноя 19, 2012 10:57 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Спасибо!
Не подскажете еще, как при помощи аналогичного правила разрешить весь тегированный трафик?

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 23


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB