faq обучение настройка
Текущее время: Чт июн 19, 2025 23:37

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: CPU Interface Filtering DGS-3627
СообщениеДобавлено: Ср ноя 26, 2008 17:10 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Всем доброго времени суток.
Сразу хочу сказать, что перечитал все, что еть на форуме касательно этой темы, но....
Дано: свич DGS-3627. Вланы на нем никакие не поднимались. Роутер с ip 10.0.0.1 в 1 порту и абоненты в портах 4-24.
Требуется: правила, которые исключили бы конфликт адресов, если абонент вбивает себе адрес 10.0.0.1.
Что сделано: попробовал написать правила вида
Код:
create cpu access_profile profile_id 3 packet_content_mask offset_0-15 0x0 0x0 0xFFFF0000 0x0 offset_16-31 0xFFFF0000 0x0 0x0 0xFFFFFFFF
config cpu access_profile profile_id 3 add access_id 1 packet_content offset_0-15 0x0 0x0 0x0 0x8060000 offset_16-31 0x8000000 0x0 0x0 0xA000001  port 4-27 deny time_range 1
enable cpu_interface_filtering

Результат нулевой.
Просьба если гдето бок- ткнуть носом где промазал. Если скажите читать доки- все перечитал, снифером просмотрел структуру пакетов (исходя из этого и правила написал)
Сразу приношу извиненния, если вопрос выглядит глупым.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: CPU Interface Filtering DGS-3627
СообщениеДобавлено: Ср ноя 26, 2008 17:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Можно сделать по подобию: http://www.dlink.ru/technical/faq_hub_switch_115.php

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 26, 2008 18:33 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Только на этой моделе смещение 6 байт и правила прописываются через "чанки" { Chunk } ... :wink:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: CPU Interface Filtering DGS-3627
СообщениеДобавлено: Ср ноя 26, 2008 18:33 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Bigarov Ruslan писал(а):
Можно сделать по подобию: http://www.dlink.ru/technical/faq_hub_switch_115.php

читал, пробовал- не получилось. По данной ссылке описывается еще и смещение, но учитывая, что у мя вланов нет смещение отпадает (даже снифером проверил). Но ведь мои правила работать должны или я в чем-то мазанул? Ошибки нет? Эту доку я уже вдоль и поперек излазил- не работает. подскажите- может через ACL сделать это возможно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 26, 2008 18:43 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Daniil-B писал(а):
Только на этой моделе смещение 6 байт и правила прописываются через "чанки" { Chunk } ... :wink:

Кто такие "чанки" { Chunk } и как их описывать- в доке инфа отсутствует


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 26, 2008 19:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Какая у вас версия прошивки?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 27, 2008 11:40 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Demin Ivan писал(а):
Какая у вас версия прошивки?

Build 2.40.B75


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 27, 2008 11:50 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Не совсем понятно, зачем делать ACL с packet_content, когда на нём для этого есть ip-port-mac-binding или простой acl ip source_ip


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 27, 2008 13:05 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Dyr писал(а):
Не совсем понятно, зачем делать ACL с packet_content, когда на нём для этого есть ip-port-mac-binding или простой acl ip source_ip

ip-port-mac-binding не подходит т.к. абонентов больше чем возможно забить в данную связку. acl ip source_ip не подойдет т.к. фильтровать нужно по ARP запросам, а данная связка блокирует только IP, а ARP запросы все равно по сетке гулять будут.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 01, 2008 16:46 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Я понимаю что доктор по телефону лечит плохо, но может есть идеи у кого-то?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 01, 2008 17:59 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Заблокирован arp пакет с source_ip 10.0.0.1

Код:
create access_profile profile_id 10 packet_content_mask offset_chunk_1 8 0xFFFF offset_chunk_2 9 0xFFFF0000
config access_profile profile_id 10 add access_id 1 packet_content offset_chunk_1 0xA000 offset_chunk_2 0x00010000 port 4-27 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс дек 14, 2008 15:22 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Daniil-B писал(а):
Заблокирован arp пакет с source_ip 10.0.0.1

Код:
create access_profile profile_id 10 packet_content_mask offset_chunk_1 8 0xFFFF offset_chunk_2 9 0xFFFF0000
config access_profile profile_id 10 add access_id 1 packet_content offset_chunk_1 0xA000 offset_chunk_2 0x00010000 port 4-27 deny

Спасибо, попробую


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 16, 2008 11:59 
Не в сети

Зарегистрирован: Пт июн 27, 2008 14:54
Сообщений: 122
Daniil-B писал(а):
Заблокирован arp пакет с source_ip 10.0.0.1

Код:
create access_profile profile_id 10 packet_content_mask offset_chunk_1 8 0xFFFF offset_chunk_2 9 0xFFFF0000
config access_profile profile_id 10 add access_id 1 packet_content offset_chunk_1 0xA000 offset_chunk_2 0x00010000 port 4-27 deny


Насколько я понимаю сделать такое не используя ACL packet content, а просто ethernet и ip не получится.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 16, 2008 12:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Именно так.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 27


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB