faq обучение настройка
Текущее время: Сб авг 09, 2025 06:44

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Packet Content изменился синтакс.
СообщениеДобавлено: Чт май 29, 2008 07:31 
Не в сети

Зарегистрирован: Пн май 07, 2007 08:26
Сообщений: 139
Откуда: Владивосток
На некоторых коммутаторах применяется другой синтакс ACL.

Вот на пример в 38-х профиль и правила пишутся так:
Код:
create access_profile packet_content_mask offset_32-47  0x0  0xFFFF  0x0  0x0 profile_id 1
config access_profile profile_id 1 add access_id 1 packet_content_mask offset_32-47  0x0  0x43  0x0  0x0 port 1 deny


Правильно ли заданы аналогичные профиль и правила на 3200-10?
Код:
create access_profile profile_id 1 packet_content_mask offset_chunk_1 10 0xFFFF

config access_profile profile_id 1 add access_id auto_assign packet_content offset_chunk_1 0x43  port 1-8 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 29, 2008 12:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В разных сериях offset-ы считаются несколько по разному. Просто учтите что в DGS-32XX смещение на тег учитывать не нужно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 30, 2008 00:04 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Demin Ivan писал(а):
Просто учтите что в DGS-32XX смещение на тег учитывать не нужно.

Это в случае когда пакет нетегированный приходит, верно?

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 30, 2008 12:04 
Не в сети

Зарегистрирован: Пн май 07, 2007 08:26
Сообщений: 139
Откуда: Владивосток
Иван, вы запутали меня ещё больше.
Скажите правильно ли я написал правила для отсечения ответа от DHCP сервера на клиентском порту для 3200?
В CLI manual-e даются примеры синтакса через оффсеты.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 30, 2008 22:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Немного не понял откуда Вы взяли 10? И чем же я вас запутал?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 31, 2008 01:48 
Не в сети

Зарегистрирован: Пн май 07, 2007 08:26
Сообщений: 139
Откуда: Владивосток
10 - с потолка. Мануала, то нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 31, 2008 15:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам таблицу соответствия offset-ов байтам выслал. Так будет понятнее?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 31, 2008 15:17 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Иван, пришлите мне тоже, пожалуйста. Спасибо.

p.s.Хотя, мне кажется, такую таблицу полезно в FAQ повесить, чем расписывать математические расчеты.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 31, 2008 15:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам таблицу выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 31, 2008 16:11 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Спасибо, получил.
Блин, так, оказывается, я неправильно понимал понятие chunk, а в мануале вообще ни слова про это!!! Я думал, что цифры в скобках обозначают offset, поэтому жаловался в этом топике, что offset'ов слишком мало, а оказывается, это группы по 4 байта. Е-мое, так можно свитчом контролировать аж первые 128 байт пакета. И почему меня никто не поправил в том топике, что я неправильно понял?? :wink:
А когда будет мануал с описанием появившейся функции Packet content filter?
И еще хотелось бы точного перечисления пакетов, которые идут на CPU, дабы фильтровать их в CPU ACL. Понятно, что пинг свитча или ARP lookup идет на CPU. А, например, IGMP - это управляющие пакеты и обрабатывается свитчом по идее. Но идут ли на CPU или ими занимается обычные ACL? Это просто пример.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 31, 2008 16:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В мануале это действительно подробно не описано. По поводу пакетов идущих не интерфейс CPU всё завсит от настроек устройства. Это могут быть IGMP пакеты если на свитче включён IGMP Snooping. Это BPDU пакеты если на свитче включён STP. Это ARP пакеты, DHCP пакеты если на свитче включён DHCP Relay. В конце концов IP Broadcast пакеты.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 31, 2008 16:34 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Demin Ivan писал(а):
В мануале это действительно подробно не описано. По поводу пакетов идущих не интерфейс CPU всё завсит от настроек устройства. Это могут быть IGMP пакеты если на свитче включён IGMP Snooping. Это BPDU пакеты если на свитче включён STP. Это ARP пакеты, DHCP пакеты если на свитче включён DHCP Relay. В конце концов IP Broadcast пакеты.

Правильно ли я понимаю, что:

1) фильтровать, какие ARP lookup должны проходить с порта, а какие нет, - настраивается именно в CPU ACL?
2) пакет IGMP report, приходящий с порта на мультикаст-группу 224.0.0.22, настраивается именно в CPU ACL?

И общий вопрос по поводу фразы "смещение на тег учитывать не нужно" - никогда не нужно или не нужно, когда нету такого тега? Другими словами, пакет теперь рассматривается и анализируется побайтно as is приходящий на порт, верно?

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 31, 2008 23:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
1) Именно так.
2) Если включён IGMP Snooping и настроен querier то именно так.

На этой серии вообще не нужно учитывать смещение теперь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 31, 2008 23:49 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Demin Ivan писал(а):
1) Именно так.
2) Если включён IGMP Snooping и настроен querier то именно так.

На этой серии вообще не нужно учитывать смещение теперь.


Спасибо. А по поводу 2-го вопроса уточню - а если querier у провайдера, но я ловлю с порта провайдера чужие report'ы? Можно их отсечь через ACL CPU (написать сам смогу)?

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июн 01, 2008 00:23 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Demin Ivan писал(а):
В конце концов IP Broadcast пакеты.

У меня в ACL есть правило, пропускающее только DHCP ответы от провайдера и все пакеты ARP, а ниже правило, запрещающее броадкаст как класс (по MAC destination). Так вот все работает верно (DHCP ответ приходит, ARP тоже, остальное броадкастовое нет). При этом ни одного правила в ACL CPU (вообще в состоянии disabled). Как же так, если "IP Broadcast пакеты" должны фильтроваться в ACL CPU?

p.s.Проверял как и всегда сниффером, зеркалируя другие порты этого же VLANа.

update: Проверил, отфильтрует ли свитч броадкасты. Удалил все правила ACL и сделал одно правило в ACL CPU. Конфиг выглядит так:
Код:
# ACL

create cpu access_profile profile_id 1 ethernet destination_mac FF-FF-FF-FF-FF-FF
config cpu access_profile profile_id 1 add access_id 1 ethernet destination_mac FF-FF-FF-FF-FF-FF  port 9 deny
enable cpu_interface_filtering


Это весь раздел ACL в конфиге без купюр.
Посмотрел сниффером на других портах - проходят броадкасты (ARP, нетбиос и прочее). Если сделать запрещающее правило в ACL, то не проходят. Иван, это нормальная работа устройства?

p.p.s.А вот IGMP Query при настроенном IGMP snooping (но выключенном Querier) ACL CPU фильтрует :wink:

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB