faq обучение настройка
Текущее время: Вс июн 15, 2025 04:47

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: вопрос по ACL 3200-28 и PCF
СообщениеДобавлено: Чт апр 22, 2010 20:05 
Не в сети

Зарегистрирован: Чт окт 26, 2006 19:05
Сообщений: 41
Откуда: SPB
Для фильтрации ARP пакетов я использовал следующие ACL на 3526

Код:
create access_profile packet_content_mask offset_16-31 0xFFFF0000 0x0 0x0 0x0 offset_32-47 0xFFFFFFFF 0x0 0x0 0x0 profile_id 30
config access_profile profile_id 30 add access_id $sw_port packet_content_mask offset_16-31 0x8060000 0x0 0x10000 0x0 offset_32-47 0x$hex 0x0 0x0 0x0 port $sw_port permit

create access_profile packet_content_mask offset_16-31 0xFFFF0000 0x0 0x0 0x0 profile_id 40
config access_profile profile_id 40 add access_id $sw_port packet_content_mask offset_16-31 0x8060000 0x0 0x10000 0x0 port $sw_port deny


Однако в 3200-28 изменился синтаксис у PCF. Как правельнее написать требуюмую ACL для 3200-28?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 22, 2010 20:06 
Не в сети

Зарегистрирован: Чт апр 24, 2008 11:50
Сообщений: 335
На сколько я понимаю они вообще на данный момент не очень работают...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 23, 2010 02:34 
Не в сети

Зарегистрирован: Чт июн 25, 2009 09:10
Сообщений: 20
Работают. но своеобразно.
На время теста коммутатора была такая конструкция:
Код:
-- allow arp sender ip 192.168.185.221
create access_profile packet_content_mask offset1 l2 0 0xffff offset2 l3 14 0xffff offset3 l3 16 0xffff profile_id 1
config access_profile profile_id 1 add access_id auto_assign packet_content offset1 0x0806 offset2 0xc0a8 offset3 0xb9d3 port 1 permit counter enable

--- deny all arp
create access_profile  packet_content_mask   offset1 l2 0 0xFFFF profile_id 2
config access_profile profile_id 2  add access_id 1  packet_content   offset1 0x0806 port 1 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 23, 2010 07:49 
Не в сети

Зарегистрирован: Чт апр 24, 2008 11:50
Сообщений: 335
Я вот в разрешающее правило еще MAC и VLAN добавлял. У меня счетчик срабатывал, а само правило - нет...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: вопрос по ACL 3200-28 и PCF
СообщениеДобавлено: Пн апр 26, 2010 12:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
2 Denis Samsonov: я выслал Вам аналог указанных Вами правил на почту.
2 comtel-b.ru: По описанной Вами ранее проблеме мы работаем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 13:52 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 23:15
Сообщений: 6
Давайте к общему знаменателю прийдем, чтобы я еще одну тему не поднимал.
PCF ACL на коммутаторах DES-3200-28 c HW A1 и Firmware 1.21.B006 не работают
Я правильно понял?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 13:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Работают, а что у Вас не получается?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 15:05 
Не в сети

Зарегистрирован: Чт апр 24, 2008 11:50
Сообщений: 335
В целом они работают, но пока есть некоторые как я надеюсь глюки, а не ограничения.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 15:28 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 23:15
Сообщений: 6
задача:
при помощи ACL на коммутаторах доступа разрешить прохождение только нужного трафика от абонента, все остальное запретить. Сейчас она успешно решается на коммутаторах DES-3526, и более менее успешно на DES-3028. На днях получили партию DES-3200-28 на которых тоже присутствует весь необходимый функционал для решения данной задачи - но он не работает .

Пример.
Разрешить прохождение пакетов с ether type ARP (0x0806).
Все остальное запретить.

Вариант1. Без PCF.
Код:
create access_profile ethernet ethernet_type profile_id 10
config access_profile profile_id 10 add access_id 1 ethernet ethernet_type 0x0806 port 1 permi counter enable

create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 255
config access_profile profile_id 255 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1 deny


При этом все работает. ARP ходит. Счетчик полностью соответсвует количеству ARP пакетов.

Вариант2. C PCF.

Код:
create access_profile packet_content_mask offset1 l2 0 0xFFFF profile_id 10
config access_profile profile_id 10 add access_id 1 packet_content offset1 0x0806 port 1 permit counter enable

create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 255
config access_profile profile_id 255 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1 deny


То есть все аналогично. Говорим свичу смотреть первые 2 байта L2 части пакета, в которых должно быть 0806. Свич исправно смотрит, наращивает счетчик точно в соответсвии с отправленными ARP запросами, НО ARP пакеты не пропускает.

Могу расписать и остальные правила, но поверьте они точно также не работают при наличии последнего запрещающего профайла.

Коммутаторы DES-3200-28, Firmware 1.21.B006.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 15:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Запрещающим правилом во втором варианте должен быть PCF, содержащий offset, пусть даже пустой.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 15:48 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 23:15
Сообщений: 6
То есть мешать PCF и не PCF правила нельзя?
Oк спасибо. Обязательно проверю, отпишусь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 16:19 
Не в сети

Зарегистрирован: Чт апр 24, 2008 11:50
Сообщений: 335
Вот и мне хотелось бы по-подробнее...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 29, 2010 11:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Я выслал Вам на почту пример текущего поведения PCF ACL на этой серии. В настоящий момент мы работаем над тем, чтобы поведение стало таким, как и на остальных наших коммутаторах.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 29, 2010 11:45 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 23:15
Сообщений: 6
Да. Если запрещающий профайл тоже PCF - то все работает, спасибо.

Вариант 2. С PCF
Код:
create access_profile packet_content_mask offset1 l2 0 0xFFFF profile_id 10
config access_profile profile_id 10 add access_id 1 packet_content offset1 0x0806 port 1 permit counter enable

create access_profile packet_content_mask offset1 l2 0 0x0000 profile_id 255
config access_profile profile_id 255 add access_id 100 packet_content offset1 0x0000 port 1 deny


То есть порядок выполнения профайлов зависит не только от profile_id, а также и от типа профайлов. Хотя к сожалению в документации про это не сказано:

Код:
profile_id <value 1-512>  Sets the relative priority for the profile. Priority is set relative to
other profiles where the lowest profile ID has the highest priority. The user may enter a profile
ID number between 1 to 512.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 29, 2010 12:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Не совсем привычный порядок отработки правил появляется при наличии offset в нем. Более подробный примерчик у Вас в почте.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 36


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB