faq обучение настройка
Текущее время: Пт июл 25, 2025 17:06

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Сб сен 17, 2011 15:41 
Не в сети

Зарегистрирован: Сб фев 19, 2011 13:35
Сообщений: 15
Спасибо. Есть еще вопросы.
1. При необходимости проверки IP адреса (закрыт/открыт), существует ли общий список закрытых IP адресов или необходимо просматривать каждое правило вручную?
2. Возможно ли экспортировать настройки ACL?
3. Возможно ли переименовать имя Профиля?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Пн сен 19, 2011 08:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
1. Если я верно понял вопрос - никакого общего списка нет. Хотите запретить все что явно не разрешили - пишите в конце запрещающее правило с dst маской 00-00-00-00-00-00 и адресом 00-00-00-00-00-00
2. Можно, но не между всеми моделями, т.к. синтаксис acl у некоторых из них различается.
3. Нельзя. Profile_id имеет только числовое значение.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Пн сен 19, 2011 13:17 
Не в сети

Зарегистрирован: Сб фев 19, 2011 13:35
Сообщений: 15
Artem Kolpakov писал(а):
1. Если я верно понял вопрос - никакого общего списка нет. Хотите запретить все что явно не разрешили - пишите в конце запрещающее правило с dst маской 00-00-00-00-00-00 и адресом 00-00-00-00-00-00

Да верно, хотелось бы видеть полный список закрытых IP. Например, закрыли 100 адресов. Через какое-то время понадобилось сделать их ревизию: что-то добавить, что-то исключить. Просматривать каждую роль? А если 1000 адресов закрыта? Несколько абсурдно это.
Artem Kolpakov писал(а):
3. Нельзя. Profile_id имеет только числовое значение.

Почему же нет? Есть: Profile Name.
Firmware Version Build 2.01.B042.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Пн сен 19, 2011 14:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Можно задавать имя профиля, но не на всех моделях.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Пн сен 19, 2011 15:50 
Не в сети

Зарегистрирован: Сб фев 19, 2011 13:35
Сообщений: 15
Artem Kolpakov писал(а):
Можно задавать имя профиля, но не на всех моделях.

Мы говорим о DES-3528.
Касательно ACL можно констатировать практическую непригодность эксплуатации этой функции.
Если невозможно контролировать список закрытых адресов, то ручной их перебор неприемлем - это абсурдно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Пн сен 19, 2011 17:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
С такими требованиями Вам нужен не коммутатор, а межсетевой экран.
В чём принципиальное желание закрывать доступ в интернет именно на коммутаторе? Закрывайте его на FreeBSD, она для этого больше подойдёт.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Вт сен 20, 2011 03:42 
Не в сети

Зарегистрирован: Сб фев 19, 2011 13:35
Сообщений: 15
Alexandr Zaitsev писал(а):
С такими требованиями Вам нужен не коммутатор, а межсетевой экран.
В чём принципиальное желание закрывать доступ в интернет именно на коммутаторе? Закрывайте его на FreeBSD, она для этого больше подойдёт.

Нет никаких особых требований. Речь идет о том, что полезная функция ACL практически непргодна к эксплуатации из-за небольшой недоработки программистов. Список профилей и ролей выводится? Да. В чем проблема вывести список закрытых IP? Да и поиск этих IP не помешал бы.
Кстати, а в D-View 6.0 есть такая возможность? Хотя бы MIB-ы есть?
Интересно, а в межсетевых экранах DFL есть список закрытых URL?
По ряду причин в данной сети удобно закрыть IP на коммутаторе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Вт сен 20, 2011 09:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
Речь идет о том, что полезная функция ACL практически непргодна к эксплуатации из-за небольшой недоработки программистов

Речь идёт о том, что ACL используются не по назначению.

Цитата:
В чем проблема вывести список закрытых IP? Да и поиск этих IP не помешал бы.

Почему именно IP? Почему не MAC адресов, не номера портов TCP или IP, не смещения относительно начала пакета в случае использования PCF?
Коммутатор - это не межсетевой экран!
Цитата:
Кстати, а в D-View 6.0 есть такая возможность? Хотя бы MIB-ы есть?

нет. Можно получать список правил по SNMP.

Цитата:
Интересно, а в межсетевых экранах DFL есть список закрытых URL?

Да


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Вт сен 20, 2011 12:06 
Не в сети

Зарегистрирован: Сб фев 19, 2011 13:35
Сообщений: 15
Alexandr Zaitsev писал(а):
Речь идёт о том, что ACL используются не по назначению.
Почему именно IP? Почему не MAC адресов, не номера портов TCP или IP, не смещения относительно начала пакета в случае использования PCF?

Не по назначению? Хм, ладно, будем считать, что зря поверил наслово.
Если в устройстве что-либо запрещается/разрешается/назначается в количестве сотни и тысячи записей, то выглядит весьма странным отсутствие списка того, что сделано?!
Причем его составить не представляет никакого труда, просто форма представления выбрана неудачно - вот и вся беда. Бегать по дереву с более 1000 записей для поиска конечного "листочка" никому не захочется. И не важно что мы делаем: IP закрываем или какую-нить другую цель преследуем.
Цитата:
нет. Можно получать список правил по SNMP.

1. Только список правил? Список ролей, я полагаю, тоже должен быть доступен. Как и свойств роли?
2. По SNMP вы имеете ввиду через MIB-ы? Или Это D-View просто список правил выводит?
3. Так возможно ли получить MIB-ы?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Вт сен 20, 2011 12:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
1. Только список правил? Список ролей, я полагаю, тоже должен быть доступен. Как и свойств роли?

Что за роли?
Цитата:
2. По SNMP вы имеете ввиду через MIB-ы? Или Это D-View просто список правил выводит?

Да, через MIBы
Цитата:
3. Так возможно ли получить MIB-ы?

MIBы доступны на нашем ftp сервере: ftp://ftp.dlink.ru/pub/Switch/DES-3528/ ... 17_MIB.zip


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Вт сен 20, 2011 13:23 
Не в сети

Зарегистрирован: Сб фев 19, 2011 13:35
Сообщений: 15
Alexandr Zaitsev писал(а):
Что за роли?

14 Профилей, для каждого из которых можно создать 128 Правил.
За MIB-ы спасибо, придется самому вывод списка писать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Коммутатор с ограничением по IP
СообщениеДобавлено: Вт сен 20, 2011 13:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
14 Профилей, для каждого из которых можно создать 128 Правил.

Да, их тоже можно получить по SNMP


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB