faq обучение настройка
Текущее время: Ср авг 13, 2025 08:11

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: ACL против DHCP на 3200-26
СообщениеДобавлено: Пн окт 04, 2010 12:29 
Не в сети

Зарегистрирован: Чт апр 30, 2009 10:25
Сообщений: 3
На свитчах модели 3200-28 используются правила
Код:
create access_profile  packet_content_mask   offset1 l4 0 0xFFFF  profile_id 1
config access_profile profile_id 1  add access_id 1  packet_content   offset1 0x0043 port 1-25 deny
config access_profile profile_id 1  add access_id 2  packet_content   offset1 0x0043 port 26 permit
create access_profile  packet_content_mask   offset1 l2 0 0xFFFF  offset2 l3 6 0xFF  offset3 l4 2 0xFFFF  profile_id 2
config access_profile profile_id 2  add access_id 1  packet_content   offset1 0x0800 offset2 0x0000 offset3 0x0087 port 1-26 deny
config access_profile profile_id 2  add access_id 2  packet_content   offset1 0x0800 offset2 0x0000 offset3 0x0089 port 1-26 deny
config access_profile profile_id 2  add access_id 3  packet_content   offset1 0x0800 offset2 0x0000 offset3 0x008a port 1-26 deny
config access_profile profile_id 2  add access_id 4  packet_content   offset1 0x0800 offset2 0x0000 offset3 0x008b port 1-26 deny

profile 1 разрешает dhcp-ответы (67 порт) только с 26 порта, profile 2 запрещает netbios (135-139 порты).
На свитчах 3200-28 правила работают нормально.
3200-26, в точности тот же конфиг, успешно режет netbios, а dhcp-ответы пропускает с любого порта. От версии прошивки вроде не зависит (проверено на 1.33.b005 и 1.10.b015).
Подскажите, в чем может быть дело.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL против DHCP на 3200-26
СообщениеДобавлено: Пн окт 04, 2010 12:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
На DES-3200-26 и DES-3200-28 одна и та же прошивка, поэтому если на одном коммутаторе работает, то и на другом должно. Скорее всего на DES-3200-26 у Вас используется функционал, который использует системные ACL. Легче всего воспользоваться функционалом DHCP Server Screening (config filter dhcp_server). Если это не поможет, то пришлите, пожалуйста, полный конфигурационный файл коммутатора для анализа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 04, 2010 19:29 
Не в сети

Зарегистрирован: Вт дек 26, 2006 11:39
Сообщений: 88
Откуда: Красноярск
Встроенный функционал использовать нет возможности - моделей коммутаторов уже достаточно много, поэтому стараемся придерживаться собственных корпоративных стандартов.

Пожалуйста поподробнее на счет системных ACL.

Файлы для дальнейшего анализа Вам будут высланы завтра утром.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 05, 2010 09:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Пришлите, пожалуйста, конфигурационный файл для анализа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 05, 2010 11:30 
Не в сети

Зарегистрирован: Чт апр 30, 2009 10:25
Сообщений: 3
Denis Evgraphov писал(а):
Пришлите, пожалуйста, конфигурационный файл для анализа.

Отправил вам на почту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 05, 2010 11:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Запросил у Вас по почте уточнений.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 55


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB