faq обучение настройка
Текущее время: Вс июн 22, 2025 09:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 41 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 14, 2009 22:42 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Demin Ivan писал(а):
Попробуйте CPU Interface filtering.

Да обычный ACL тоже работает. У меня в том числе. Вопрос в другом - почему свитч обособленно рассматривает некоторые мультикастовые адреса, даже если их не использует...

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 14, 2009 22:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Именно по причине что это служебные группы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 07:40 
Не в сети

Зарегистрирован: Вт окт 16, 2007 14:04
Сообщений: 106
Откуда: Kiev
Demin Ivan писал(а):
Так у Вас Multicast в сеть от них льётся? Как правильно заметили это служебные группы.


Да, льётся и никак нельзя заставить перестать литься.

КАким образом cpu interface filtering применить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 13:44 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
mich_ писал(а):
Demin Ivan писал(а):
Так у Вас Multicast в сеть от них льётся? Как правильно заметили это служебные группы.


Да, льётся и никак нельзя заставить перестать литься.

КАким образом cpu interface filtering применить?

Сначала попробуйте обычные ACL. Нужно написать правило, которое блокирует по destination IP.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 14:29 
Не в сети

Зарегистрирован: Вт окт 16, 2007 14:04
Сообщений: 106
Откуда: Kiev
Правило правилом, а нам ещё лет 10 играться с вариантами прошивок и быть пожизненными бететестерами?

Тем более на 3028 количество ACL правил итак на вес золота. Пока пофильтруешь основные порты - уже уйдёт большая часть правил.

И это учитывая, что таких свитчей уже практически десяток тысяч куплено.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 22:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Причём здесь это? Вы хотите решить конкретную задачу решение которой здесь и советуют. И свитч себя ведёт абсолютно правильно. Как верно подмечено попробуйте обычными ACL-ми закрыть destination IP ваших групп. Если правильно распределять правил и общие правила фильтрации назначать на все порты включая магистральные то поверьте правил Вам хватит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 09, 2009 15:17 
Не в сети

Зарегистрирован: Вс дек 23, 2007 17:52
Сообщений: 49
Откуда: Saint-Petersburg
на железке D-Link DES3526 FW-5.01.B52 и 6.00.B23 не могу с помощью cpu ACL отфильтровать трафик по полю IGMP Type

create cpu access_profile ip destination_ip_mask 255.255.255.255 igmp type profile_id 1
config cpu access_profile profile_id 1 add access_id 2 ip destination_ip 224.0.0.2 igmp type 17 permit

данное правило не работает, т.к. похоже не учитывается наличие поля IP Router Alert Option в пакете. Это заключение я делаю из того факта что правило созданное по packet_content_mask с учётом IP Router Alert Option работает.

В модели DES-3028G такй проблемы не наблюдаю, правило созданное по packet_content_mask без учёта Option работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 10, 2009 16:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Отписал Вам в почту


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: IGMP Snooping
СообщениеДобавлено: Пт май 07, 2010 12:05 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Demin Ivan писал(а):
Попробуйте включить IGMP Snooping Querier во всех нужных VLAN-ах.

Пробовал включить- через некоторое время отваливается IGMP Snooping если лимитировать. Конфиг следующий
config max_mcast_group port 1 max_group 2
config max_mcast_group port 2 max_group 2
config max_mcast_group port 3 max_group 2
config max_mcast_group port 4 max_group 2
config max_mcast_group port 5 max_group 2
config max_mcast_group port 6 max_group 2
config max_mcast_group port 7 max_group 2
config max_mcast_group port 8 max_group 2
config max_mcast_group port 9 max_group 2
config max_mcast_group port 10 max_group 2
config max_mcast_group port 11 max_group 2
config max_mcast_group port 12 max_group 2
config max_mcast_group port 13 max_group 2
config max_mcast_group port 14 max_group 2
config max_mcast_group port 15 max_group 2
config max_mcast_group port 16 max_group 2
config max_mcast_group port 17 max_group 2
config max_mcast_group port 18 max_group 2
config max_mcast_group port 19 max_group 2
config max_mcast_group port 20 max_group 2
config max_mcast_group port 21 max_group 2
config max_mcast_group port 22 max_group 2
config max_mcast_group port 23 max_group 2
config max_mcast_group port 24 max_group 2
config max_mcast_group port 25 max_group 256
config max_mcast_group port 26 max_group 256
config max_mcast_group port 27 max_group 256
config max_mcast_group port 28 max_group 256



enable igmp_snooping
config igmp_snooping data_driven_learning max_learned_entry 256
enable igmp_snooping multicast_vlan
create igmp_snooping multicast_vlan iptv 400
config igmp_snooping multicast_vlan iptv state enable
config igmp_snooping multicast_vlan iptv add member_port 1-24
config igmp_snooping multicast_vlan iptv add source_port 25-26
config igmp_snooping multicast_vlan_group iptv add 239.0.0.1-239.0.0.150
config igmp_snooping vlan_name default host_timeout 260 router_timeout 260 leave_timer 2 state enable fast_leave disable
config igmp_snooping data_driven_learning vlan_name default aged_out enable
config igmp_snooping querier all query_interval 125 max_response_time 10 robustness_variable 2 last_member_query_interval 1 state enable
config igmp_snooping vlan_name iptv host_timeout 260 router_timeout 260 leave_timer 2 fast_leave disable
config igmp_snooping data_driven_learning vlan_name iptv aged_out disable
config igmp_snooping querier vlan_name iptv query_interval 125 max_response_time 10 robustness_variable 2 last_member_query_interval 1 state disable


Порты 1-24 клиентские. 25-28- uplink. Если начать переключать каналы, то первые два показывают, дальше- ничего. В чем бок подскажите. Firmware: Build 2.00.B27


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IGMP Snooping
СообщениеДобавлено: Пт май 07, 2010 12:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
config igmp_snooping vlan_name iptv fast_leave enable

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IGMP Snooping
СообщениеДобавлено: Пт май 07, 2010 14:03 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Bigarov Ruslan писал(а):
config igmp_snooping vlan_name iptv fast_leave enable

Но тогда при переключении каналов в пределах одного свича картинка останавливается у абонента, который вкл. в другой порт, но остается на томже канале


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IGMP Snooping
СообщениеДобавлено: Пт май 07, 2010 14:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
1. Нужно обновить прошивку, чтобы была поддержка функции Host-Based Fast Leave
2. Ещё забыл указать, что нужно на коммутаторах доступа querier отключить. Достаточно одно querier-а для работы мультикаста.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IGMP Snooping
СообщениеДобавлено: Пт май 07, 2010 14:30 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Bigarov Ruslan писал(а):
1. Нужно обновить прошивку, чтобы была поддержка функции Host-Based Fast Leave

А можно получить прошивку на мыло?
И что значит
Цитата:
2. Ещё забыл указать, что нужно на коммутаторах доступа querier отключить.

?
Если я отключу на коммутаторах доступа querier, то не смогу ограничить количество одновременно просматриваемых каналов на порту- не есть хорошо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IGMP Snooping
СообщениеДобавлено: Пт май 07, 2010 14:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
vnv писал(а):
А можно получить прошивку на мыло?


Выслал.

Цитата:
?
Если я отключу на коммутаторах доступа querier, то не смогу ограничить количество одновременно просматриваемых каналов на порту- не есть хорошо


На тестовом стенде не замечал, что max_mcast_group завязан на querier. У меня и без включённого querier-а нормально отрабатывает max_mcast_group.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IGMP Snooping
СообщениеДобавлено: Пт май 07, 2010 14:48 
Не в сети

Зарегистрирован: Пт фев 01, 2008 15:57
Сообщений: 29
Спасибо, ушел пробовать. О результатах отпишу


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 41 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 32


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB