faq обучение настройка
Текущее время: Вт июл 29, 2025 17:40

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Вт июн 24, 2014 07:36 
Не в сети

Зарегистрирован: Ср авг 17, 2011 14:59
Сообщений: 78
Доброго дня!
Недавно столкнулся со следующей проблемкой:
Ранее настраивал листы доступа на свичах серии DES3200 по следующему принципу
1. На всех клиентских портах разрешал хождение PPPoE
config access_profile profile_id 1 add access_id 5 ethernet ethernet_type 0x8863 port 1-15 permit
config access_profile profile_id 1 add access_id 6 ethernet ethernet_type 0x8864 port 1-15 permit
2. На этих же портах разрешал Loopback
config access_profile profile_id 1 add access_id 7 ethernet ethernet_type 0x9000 port 1-15 permit
3. И последним правилом ставил запрет всех пакетов от любого MAC адреса
config access_profile profile_id 2 add access_id 8 ethernet source_mac 00-00-00-00-00-00 port 1-15 deny

На 3200 все отрабатывается нормально. PPPoE есть, все остальное (DHCP, IPv4 и пр.) на клиентских портах блокируется.

Сейчас попался DSG1210-20 Smart. Попробовал на нём создать ACL по тому же принципу, но если в ACL присутствует последнее правило запрета, то и PPPoE не работает. Если без него - то все работает.

В связи с чем вопрос: В чём различия логики работы в ACL между свичами 3200 и 1210 Smart? Как правильно настроить ACL на 1210?
Впечатление такое, что, либо он обрабатывает правила не последовательно, либо, не останавливаясь на разрешающих правилах, обрабатывает все до конца. Поэтому встречая запрещающее правило блокирует пакет даже если он проходит по предыдущим.

Может кто-либо может проверить у себя, как работают ACL на данной модели?

p.s.
коммутатор - DSG 1210-20 Web Smart Switch
H/V - B1
F/w - 3.11.B003


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 24, 2014 09:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Я уточню ситуацию у разработчиков и отпишу, как будут новости.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 24, 2014 18:29 
Не в сети

Зарегистрирован: Ср авг 17, 2011 14:59
Сообщений: 78
Вопрос снимается.
Оказалось что модели 3200 принимают значение Ethernet Type в HEX, а 1220 в DEC. Поэтому получалось так, что указывал не тот тип пакета.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 25, 2014 08:42 
Не в сети

Зарегистрирован: Ср авг 17, 2011 14:59
Сообщений: 78
Вопрос вновь поднимается ;)
Теперь проблема с настройкой ACL на свиче DES3200-10 H/V C1. Создал по выше описанному образцу правила на разрешения. Последним пытаюсь указать "блокировать всё от любого MAC адреса". При создании правила ACL в WEB интерфейсе написано - "Keep the input field blank to specify that the corresponding option does not matter", соответственно оставляю поле Source MAC пустым, вбиваю порты и нажимаю Apply. Свич ругается - пишет "Invalid ACL Rule.". Пока не укажешь что-нибудь в поле MAC, свич не принимает правило.
Что я опять мог упустить?

p.s.
свич DES3200-10
H/V C1
F/V 4.02.004


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 25, 2014 10:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср апр 23, 2014 12:45
Сообщений: 1017
попробуйте указать в правиле Source MAC Address - все нули, Source MAC Address Mask - все нули.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 25, 2014 12:25 
Не в сети

Зарегистрирован: Ср авг 17, 2011 14:59
Сообщений: 78
Ставить все нули пробовал (хотя там английским по белому написано, что нужно оставить поле пустым). Тогда правило создаётся, но также перестают работать верхние Permit правила. На свичах той же модели но с H/V B1, работает с маком 00-00-00-00-00-00 корректно. Где-то секрет какой-то...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 25, 2014 13:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср апр 23, 2014 12:45
Сообщений: 1017
Нижние правила не влияют на верхние. Значит правила на разрешение некорректны. Если бы они срабатывали правильно, то правило запрета вообще бы не проверялось.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 25, 2014 13:42 
Не в сети

Зарегистрирован: Ср авг 17, 2011 14:59
Сообщений: 78
Вот сами правила. Так вот самое первое (пропускать VLAN 100) перестаёт работать при добавлении последнего. По поводу того, что некорректные правила. В первом правиле и ошибиться то негде. И более того, если (без последнего правила) я в первом указываю deny вместо permit, то VLAN 100 действительно перестаёт работать. Значит правило адекватно отрабатывается и не может быть некорректным.

create access_profile profile_id 1 profile_name VLANpermit ethernet vlan 0xFFF
config access_profile profile_id 1 add access_id 1 ethernet vlan_id 100 port 3,
9 permit
create access_profile profile_id 2 profile_name EthTypePermit ethernet ethernet_
type
config access_profile profile_id 2 add access_id 10 ethernet ethernet_type 0x886
3 port 3,9 permit
config access_profile profile_id 2 add access_id 11 ethernet ethernet_type 0x886
4 port 3,9 permit
config access_profile profile_id 2 add access_id 12 ethernet ethernet_type 0x900
0 port 3,9 permit
create access_profile profile_id 3 profile_name MACDeny ethernet source_mac 00-0
0-00-00-00-00
config access_profile profile_id 3 add access_id 30 ethernet source_mac 00-00-00-
00-00-00 port 3,9 deny


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 25, 2014 14:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср апр 23, 2014 12:45
Сообщений: 1017
зачем вы делаете несколько профилей? попробуйте так
create access_profile profile_id 3 profile_name all ethernet vlan 0xFFF source_mac 00-00-00-00-00-00 ethernet_type
config access_profile profile_id 3 add access_id 1 ethernet vlan_id 100 port 3,9 permit
config access_profile profile_id 3 add access_id 10 ethernet ethernet_type 0x8863 port 3,9 permit
config access_profile profile_id 3 add access_id 11 ethernet ethernet_type 0x8864 port 3,9 permit
config access_profile profile_id 3 add access_id 12 ethernet ethernet_type 0x9000 port 3,9 permit
config access_profile profile_id 3 add access_id 30 ethernet source_mac 00-00-00-00-00-00 port 3,9 deny


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 25, 2014 14:47 
Не в сети

Зарегистрирован: Ср авг 17, 2011 14:59
Сообщений: 78
Вопрос вновь закрывается ;)
Очередной прыжок на грабли незнания... Оказывается рефизия C обрабатывает профайлы параллельно.
А профайлов столько, потому-то в серии 3200 (но другой ревизии) всегда делал подобным образом и там все работало...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 26, 2014 23:01 
Не в сети

Зарегистрирован: Чт авг 26, 2010 16:34
Сообщений: 514
Откуда: North KZ south Kokchetav
AlexanderDakis писал(а):
Вопрос вновь закрывается ;)
Очередной прыжок на грабли незнания... Оказывается рефизия C обрабатывает профайлы параллельно.

Насколько я знаю, вернули старое поведение.
Цитата:
F/V 4.02.004

У вас просто фирмварь стоковая, обновитесь


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июн 27, 2014 10:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср апр 23, 2014 12:45
Сообщений: 1017
Да, на последней прошивке профили обрабатываются как надо, сверху вниз.
https://cloud.dlink.ru/owcl/public.php? ... 7&download


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 16


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB