faq обучение настройка
Текущее время: Чт апр 25, 2024 15:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: 3326S & ACL
СообщениеДобавлено: Вт авг 03, 2004 20:01 
Не в сети

Зарегистрирован: Ср май 19, 2004 17:32
Сообщений: 90
Имею 3326С прошивка 36.
Начал делать профили. Все разрешающие прошли.
А вот конечный завершающий делать не хочет ни через веб ни скриптом, ни в телнете

create access_profile ip source_ip_mask 0.0.0.0 profile_id 110 deny
config access_profile profile_id 110 add access_id 111 ip source_ip 0.0.0.0

Где ошибка? Прошу помощи


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 03, 2004 20:55 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
А так по идее и не должно работать, с пустыми масками то

если речь идёт об одном vlan'e, я бы вот так сделал
Код:
create access eth vlan deny profile_id 110
config access pro 110 add acc 111 eth vlan default


кстати, не знаю как на 3326s, а на 3226s был баг - свитч позволял создать через веб интерфейс вот такой профиль
Код:
create access eth deny profile_id 110
config access pro 110 add acc 111 eth

и даже сохранял его и даже как-то работал, но консольными командами это не воссоздавалось. Кстати да, завтра проверю и в багрепорт оформлю :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 04, 2004 10:29 
Не в сети

Зарегистрирован: Ср май 19, 2004 17:32
Сообщений: 90
Lexx писал(а):
А так по идее и не должно работать, с пустыми масками то

если речь идёт об одном vlan'e, я бы вот так сделал
Код:
create access eth vlan deny profile_id 110
config access pro 110 add acc 111 eth vlan default


кстати, не знаю как на 3326s, а на 3226s был баг - свитч позволял создать через веб интерфейс вот такой профиль
Код:
create access eth deny profile_id 110
config access pro 110 add acc 111 eth

и даже сохранял его и даже как-то работал, но консольными командами это не воссоздавалось. Кстати да, завтра проверю и в багрепорт оформлю :)


Спасибо. Но вот в теме VLAN на базе D-link DES-3326S писал Павел Козик именно так как я привел с пустыми масками. Я пробовал делать и один в один, но все равно не шло.
Буду ждать что скажет он или его коллеги.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 04, 2004 11:17 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
Смахивает на какой-то workaround.
Ибо если задуматься, то какой смысл в нулевой маске?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 04, 2004 11:28 
Не в сети

Зарегистрирован: Ср май 19, 2004 17:32
Сообщений: 90
Lexx писал(а):
Смахивает на какой-то workaround.
Ибо если задуматься, то какой смысл в нулевой маске?


Согласен но так было записано в теме. Я так понял запретить любые другие маски и любые адреса.

Тогда как поставить в конце общий запрещающий профиль?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 05, 2004 15:21 
Не в сети

Зарегистрирован: Ср май 19, 2004 17:32
Сообщений: 90
Ошибка нашлась. Вылез за 10 профилей. Странно что в мануале не находили такого. Косвенно узнал.
Теперь другое мучает. Сетей много, маски у них разные. Как их теперь разрулить, а то все друг друга видят.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 05, 2004 16:03 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
ska101 писал(а):
Ошибка нашлась. Вылез за 10 профилей. Странно что в мануале не находили такого. Косвенно узнал.
Теперь другое мучает. Сетей много, маски у них разные. Как их теперь разрулить, а то все друг друга видят.
А как вообще разрешающие профили выглядят? Короче, кусок конфига - в студию :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 05, 2004 16:10 
Не в сети

Зарегистрирован: Ср май 19, 2004 17:32
Сообщений: 90
Lexx писал(а):
ska101 писал(а):
Ошибка нашлась. Вылез за 10 профилей. Странно что в мануале не находили такого. Косвенно узнал.
Теперь другое мучает. Сетей много, маски у них разные. Как их теперь разрулить, а то все друг друга видят.
А как вообще разрешающие профили выглядят? Короче, кусок конфига - в студию :)

Да обычный профиль, как в книжке. У него просто по определению в конце стоит permit. И далее к нему правила

create access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 255.255.255.255 profile_id 10 permit

config access_profile profile_id 10 add access_id 11 ip source_ip 192.168.2.2 destination_ip 192.168.2.1

config access_profile profile_id 10 add access_id 12 ip source_ip 192.168.2.1 destination_ip 192.168.2.2

config access_profile profile_id 10 add access_id 13 ip source_ip 192.168.2.3 destination_ip 192.168.2.1

config access_profile profile_id 10 add access_id 14 ip source_ip 192.168.2.1 destination_ip 192.168.2.3


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 05, 2004 20:11 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
Так а откуда десяти профилям взяться? Неужели есть потребность прям каждый пакетик описывать - может как-то агрегировать можно, более обсчо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 06, 2004 09:57 
Не в сети

Зарегистрирован: Ср май 19, 2004 17:32
Сообщений: 90
Lexx писал(а):
Так а откуда десяти профилям взяться? Неужели есть потребность прям каждый пакетик описывать - может как-то агрегировать можно, более обсчо


Например взять 7 подсетей с разными масками, с разными правилами доступа друг к другу.А на каждую связь нужно как минимум два профиля. Все же межсетевым экраном не заткнешь.
Да понимаю можно сесть пооптимизировать там например по доступу к ресурсам и т.д., но это поможет временно. Количество подсетей увеличивается и все это чужие друг другу конторы.

Просто информация об этих ограничениях не всегда есть в мануалах.
Но я не в обиде, аппрат свои деньги отрабатывает. Это уровень доступа. И ждать тут чудес не приходится. :)
Поэтому видимо прийдется покупать маршрутизатор из ряда Длинка.
На будущее :))


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 06, 2004 10:21 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
ska101 писал(а):
Lexx писал(а):
Так а откуда десяти профилям взяться? Неужели есть потребность прям каждый пакетик описывать - может как-то агрегировать можно, более обсчо


Например взять 7 подсетей с разными масками, с разными правилами доступа друг к другу.А на каждую связь нужно как минимум два профиля. Все же межсетевым экраном не заткнешь.
Да понимаю можно сесть пооптимизировать там например по доступу к ресурсам и т.д., но это поможет временно. Количество подсетей увеличивается и все это чужие друг другу конторы.

Просто информация об этих ограничениях не всегда есть в мануалах.
Но я не в обиде, аппрат свои деньги отрабатывает. Это уровень доступа. И ждать тут чудес не приходится. :)
Поэтому видимо прийдется покупать маршрутизатор из ряда Длинка.
На будущее :))

попробуйте использовать Traffic Segmentation - и проще и удобнее, прадва. не всегда подходит на замену VLAN

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 06, 2004 10:43 
Не в сети

Зарегистрирован: Ср май 19, 2004 17:32
Сообщений: 90
Vladislav Karagezov писал(а):
попробуйте использовать Traffic Segmentation - и проще и удобнее, прадва. не всегда подходит на замену VLAN


Спасибо. Но это с 3-м уровнем не работает. Пробовал и в службе поддержке сказали, что при использовании 3-го уровня спасает только исп. профилей.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 06, 2004 10:46 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
А может тут просто третий уровень большей частью не нужен? ;)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 172


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB