faq обучение настройка
Текущее время: Вс июл 20, 2025 02:25

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: Dlink 3526 - ACL на Ethernet type
СообщениеДобавлено: Пн мар 21, 2005 17:02 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
Народ в сетке начал баловаться нестандартными протоколами. Кто рубится в игрушки по IPX, кто файло с друзьями по NetBeui качает, два извращенца гоняют между собой AppleTalk.
Для прекращения безобразия было решено попробовать настроить ACL на 3526. Сразу скажу в CLI пока не силен, все делаю через web.
FV 3.01-B23
HV : 1A1

Создаю новый профиль - Access Profile Table, ADD, ProfileID - 2, Type - Ethernet , галочка на Ethernet type.

Как понял Ethernet Type в понимании D-link есть 802.2 Header в заголовке пакета. Если неправ- поправьте плиз, а то в доке ничего не нашел по этому поводу.

Пытаюсь запретить IPX
У созданного профиля жму Modify, ADD, Mode - Deny, Access ID - 2, Ethernet Type - E0E0.

Пытаюсь запретить NetBEUI
--//--
Ethernet Type - F0F0

Пытаюсь запретить AppleTalk
--//--
Ethernet Type - AAAA

В общем коммутатор у меня все съел, а юзвери как ходили - так и ходят. Может кто подскажет где грабли? Мне всего то надо, чтобы в сетке могло ходить только ARP, UDP, TCP\IP , а все остальное незнакомое зарезать на корню..

з.ы. Еще он у меня не есть когда задаю номера портов группой 1-24
Вроде бы говорили через Web задание правил сразу на групу портов работает?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 21, 2005 17:28 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
Имхо в вашем случае более правильно не запрещать всякое, а разрешить именно IP и ARP. Соответственно номера у них - 0x0800 и 0x0806 , а остальное позапрещать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 21, 2005 17:39 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Чега, спрашивается, стараемся? :-) Вроде все уже написано с картинками... Нет, все равно не читают...
http://www.dlink.ru/technical/faq_hub_switch_47.php

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 23, 2005 08:16 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
Спасибо, разобрался. была небольшая проблема - ни в Opera, ни в Mozilla нельзя правильно добавить правила, особенно там где надо вводить маску подсети. Ругается, что неправильно введенно значение маски. В IE вроде прокатывает, но не заполняет поля. Т.е. ввожу значение MAC к примеру, создаю правило - потом смотрю - а нету там MAC - вместо него одни --- . С помощью СLI все завел, но непрятный осадок остался, в особенности потому как правило приходится прописывать для каждого порта - нету в CLI галочки "Auto Assign".

Сейчас возникла необходимость с помошью QoS DES3526 задавать приоритеты 802.1p, в зависимости от Destination IP. Чтобы внутренний трафик с Destination IP локалки ходил с более низким приоритетом, чем, например трафик в интернет. В связи с этим есть несколько вопросов.

1. Правильно ли понимаю, что ACL назначенная на конкретный порт проверяет _входящие_ в порт (от абонента) пакеты, а к исходящием из того же порта (к абоненту) пакетам это правило не применяется?

2. Создаем Access Profile: Type - IP, Destination IP Mask - 255.255.255.0 , затем создаем Access Rule: Access ID -1, Mode - Permit, ставим галочку Priority (вписать туда 0), ставим рядом галочку Replace, Destination IP - 192.168.168.0, Port Number - 1, Apply.

Будет ли это работать так : "Для пакетов от абонента подключенного к порту 1 с ceтью назначения 192.168.168.0 255.255.255.0 выставить 802.1p приоритет 0, если абонент сам догадался выставить тег - всеравно переписать его в 0."

3. Будет ли назначенный 802.1p тег передаваться дальше через магистральный порт коммутатора на вышестоящий коммутатор и потребуется ли на участке между ними применять оборудование для передачи, которое понимает VLAN (т.е. увеличит ли это размер Ethernet пакета на выходе) ?

Заранее спасибо за помощь!


Небольшое дополнение
Продолжаю бороться с Dlink-3526 , уже через CLI

config access_profile profile_id 10 add access_id 1 ip source_ip 192.168.168.0 port 1 permit priority 0 replace_priority

Вроде отрабатывает. Но!

при show access_profile profile_id 10

Access Profile ID : 10
Type : IP Frame Filter
Masks :
Dest. IP Addr DSCP
--------------- -----
255.255.255.0
Access ID: 1
Mode : Permit
Port : 1
--------------- -----
0.0.0.0 xx-xx


Вопрос. Почему нет здесь source IP (который я задавал в команде выше) и где priority (тоже задавал)
Получается, что source_ip и priority вообще по show access_profile не показывается? А как тогда контролировать что за правила в коммутаторе на портах - бумажку рядом весить?


Последний раз редактировалось Helios Ср мар 23, 2005 13:16, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 23, 2005 13:12 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
up


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 23, 2005 13:18 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Helios писал(а):
up

а что за профиль вы создали? вполне может быть, что где-то с маскаой в профиле ошиблись - отсюда и "проблемы" при настройке и отображении правил.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 27


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB