faq обучение настройка
Текущее время: Чт июл 10, 2025 20:06

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: DXS-3600-32S MAC ACL
СообщениеДобавлено: Пт фев 21, 2014 16:54 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
В данном коммутаторе MAC ACL и Expert ACL работают как-то по-разному? Должен ли MAC ACL ловить IP-трафик?

Ситуация какая: в порт e1/0/24 в вилане 999 льётся сотня тысяч пакетов в секунду трафика. Есть два ACL, которые должны ловить весь этот трафик. Вешаем на порт Expert ACL - счётчик пакетов у него начинает увеличиваться правильными бешеными темпами. Удаляем Expert, добавляем MAC - получаем несколько пакетов в секунду совпадений...

Скрытый текст: показать
Код:
Switch(config-if)#sh access-group interface e1/0/24


Switch(config-if)#sh access-list expert SORM-Neighbour

Extended EXPERT access list SORM-Neighbour(ID: 9998)
    10 permit any any any any vlan 999  (Ing: 0 packets  Egr: 0 packets)

    Counter enable on following port(s):

Switch(config-if)#expert access-group SORM-Neighbour
Switch(config-if)#sh access-list expert SORM-Neighbour

Extended EXPERT access list SORM-Neighbour(ID: 9998)
    10 permit any any any any vlan 999  (Ing: 7384265024 packets  Egr: 0 packets)

    Counter enable on following port(s):
    Ingress port(s): eth1/0/24

Switch(config-if)#no expert access-group SORM-Neighbour
Switch(config-if)#sh access-group interface e1/0/24


Switch(config-if)#mac access-group SORM

The remaining applicable MAC access entries are 1663
Switch(config-if)#sh access-list mac SORM

Extended MAC access list SORM(ID: 7999)
    999 permit any any vlan 999  (Ing: 876 packets  Egr: 0 packets)

    Counter enable on following port(s):
    Ingress port(s): eth1/0/24

Switch(config-if)#no mac access-group SORM

The remaining applicable MAC access entries are 1664
Switch(config-if)#

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Пн фев 24, 2014 14:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Добрый день. Оба ACL потом привязываются к monitor session или они просто созданы и привязаны к порту?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Пн фев 24, 2014 15:29 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
в данный момент - просто созданы. пытался сразу привязать, но потом отвязал для чистоты эксперимента

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Пн фев 24, 2014 15:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Спасибо за уточнения. Я перенаправил данную проблему разработчикам. Как только будут новости, я сразу напишу.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Пн фев 24, 2014 15:58 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Руслан, вы проблему повторили?.. У меня была надежда, что это всё же моя криворукость. Интересно, как долго КГБ ещё сможет задержку СОРМа терпеть %)

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Пн фев 24, 2014 16:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Я для оперативности написал разработчикам. Тестовый стенд смогу только завтра собрать и то после семинара. Как проверю, я сразу напишу.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Вт фев 25, 2014 13:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Добрый день.

Да, похоже на то, что IP трафик не попадает:

DXS-3600-32S(config-if)#sh access-list mac SORM

Extended MAC access list SORM(ID: 7999)
10 permit any any (Ing: 3 packets Egr: 0 packets)

Counter enable on following port(s):
Ingress port(s): eth1/0/1

DXS-3600-32S(config-if)#

3 - это ARP пакеты. IP ICMP трафик не попадал под ACL.

В "DXS-3600_Series_CLI_ReferenceGuide_R2.00.pdf" на 52 стр. я нашёл следующее:

Usage Guideline

MAC access-groups will only check non-IP packets.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Вт фев 25, 2014 14:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Жду ещё уточнений от разработчиков. Как только будут новости, я сразу напишу.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Ср мар 12, 2014 13:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Добрый день.

Да, IP пакеты не попадают под МАС ACL, таков дизайн.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Ср мар 12, 2014 13:22 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
спасибо. это дизайн чипа или коммутатора? есть ли возможность этот дизайн сменить? уж очень такой дизайн мешает

UPD: ну или есть ли возможность добавить expert ACL в VLAN ACL? (з.ы. это если можно зеркалировать из VACL, пока не проверял)

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S MAC ACL
СообщениеДобавлено: Пт апр 11, 2014 17:48 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Руслан, вроде бы в наших переписках по почте этот вопрос не затрагивался, поэтому прошу потеребить ШК :)

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 20


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB