faq обучение настройка
Текущее время: Вс июл 13, 2025 23:24

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 48 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Ср фев 12, 2014 00:48 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
оррригинально, добавил в ACL правило для ещё одного вилана - и чудесным образом заработало зеркалирование первого... к сожалению ли, к счастью ли. считаем за маленький несущественный глюк.

теперь следующий вопрос: вилану 999 я сказал, что он remote-span, что должно отключить изучение мак-адресов в нём ("When a VLAN is specified as an RSPAN VLAN, the MAC address learning option on the RSPAN VLAN is disabled."). по факту же имеем:

Код:
Switch#sh vlan 999

 VLAN 999 (RSPAN VLAN)
   Name : VLAN0999
   Tagged Member Ports   : 1/0/24
   Untagged Member Ports :

 Total Entries : 1

Switch#clear mac-address-table dynamic vlan 999
Switch#sh mac-address-table vlan 999

VLAN  MAC Address        Type        Ports
----  -----------------  ----------  -------------------------
 999  00-1E-67-06-43-E2  Dynamic     eth1/0/24

Total Entries: 1



это надо исправлять, или так должно быть? есть ли возможность выключить learning в вилане?

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Ср фев 12, 2014 10:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Добрый день. Приведите, пожалуйста, ещё выводы по VLAN-ам 999 и 3434. А также уточните типы служебного трафика. И я проверю на тестовом стенде.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Ср фев 12, 2014 12:11 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Руслан, простите, что дёргаю постоянно, но вы не поверите - опять ложная тревога! сейчас проверил - записей в fdb нет. погонял трафик с большим числом маков - оказалось, что при включении remote-span они удаляются из таблицы очень постепенно даже после clear mac-address-table... этот вопрос тоже закрыт, ждём ответа по нескольким Mirror ACL и возможности убрать небольшую часть трафика из зеркалирования (служебные подсети)

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Чт фев 13, 2014 14:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Добрый день. Пока ждём ответа от разработчиков, хочу уточнить по:

Chupaka писал(а):
...
У младших моделей (DGS-3627, 3427) можно делать permit того, что зеркалировать не надо, потом mirror всего остального - можно ли такое поведение повторить здесь?


У младших моделей вместо permit & deny для зеркалирования в ACL правилах задаётся mirror. Пожалуйста, объясните более подробно что Вы имели ввиду. Желательно с примером. Заранее спасибо.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Чт фев 13, 2014 15:12 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
пример: исключить из зеркалирования трафик подсети 192.168.0.0/24:

permit any 192.168.0.0/24
permit 192.168.0.0/24 any
mirror any any

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Чт фев 13, 2014 15:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Синтаксис Cisco like, а не наших коммутаторов. Это пример с какого коммутатора?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Чт фев 13, 2014 16:05 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
это псевдокод. так можно сделать на 3426

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Чт фев 13, 2014 17:19 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
вопрос в ту же степь: можно ли с пакетов из вилана 999 перед зеркалированием снять тег 802.1q?

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Пт фев 14, 2014 12:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Добрый день. Начинаю отвечать по порядку.

1. Вопрос: "Multiple access lists can be monitored on a session at a time".
Ответ: В manual ошибка, на самом деле так должно быть написано для текущей реализации: "Multiple flows can be monitored on a session at a time."

2. Для исключения какого-то трафика из зеркалирования разработчики предложили такой workaround:

eth1/0/1 - Снифер
eth1/0/3,1/0/5 - Два ПК генерируют IP трафик из подсетей 192.168.0.0/24 и 192.168.1.0/24

Задача: Исключить трафик из подсети 192.168.0.0/24 из зеркалируемого трафика.

Пример конфигурации коммутатора:
Скрытый текст: показать
Код:
prompt DXS-3600-32S
expert access-list extended r1
10 permit 192.168.0.0 0.0.0.255 any any any
exit
expert access-list extended r2
10 permit any any any any
exit
class-map r1
match access-group name r1
exit
policy-map r1
class r1
set ip dscp 0
exit
exit
int eth 1/0/3
service-policy input r1
expert access-group r2 in
ex
vlan 100
rem
ex
int eth 1/0/1
switch mode access
switch access vlan 100
ex
mon ses 1 source acl r2
mon ses 1 destination int eth 1/0/1
end


3. Вопрос: Можно ли с пакетов из вилана 999 перед зеркалированием снять тег 802.1q?
Ответ: Нет.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Сб фев 15, 2014 21:06 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
спасибо. а можно хотя бы немного пояснить второй пункт? неужели трафик, попадающий под действие service-policy, не обрабатывается ACL?..

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Пн фев 17, 2014 09:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Доброе утро. Он обрабатывается, но при этом не попадает под ACL Flow Mirror.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Чт фев 20, 2014 16:34 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Руслан, подтвердите, пожалуйста, что при помощи monitor session source acl можно зеркалировать Egress-трафик порта, а то у меня что-то не получается: вешаю ACL как expert access-group XXX in - входящий зеркалируется. вешаю как out (без разницы, убирать с in или нет) - исходящий не зеркалируется. при этом счётчики на соответствующих записях ACL исправно растут

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Пт фев 21, 2014 14:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Добрый день.

Да, Egress(TX) ACL не поддерживаются в Flow Mirror в текущей реализации:

Mirror:
1. Per port mirror
- Support mirror for TX/ RX/ Both
- Support 4 mirroring groups
- Support different mirror group can set the same source port
- One to one mode
- Many to one mode
2. Per flow mirror
- Support mirror for RX
- Support 4 mirroring groups
- One to one mode
- Many to one mode

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Пт фев 21, 2014 15:14 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
прелестно, просто прелестно... а когда планируется реализацию дополнить? уж больно она ограниченная пока получается... непонятно, например, как отзеркалировать трафик одного сервера в одном порту. на 3426 я делаю что-то вроде
Код:
config access_profile profile_id 1 add access_id 50 ethernet vlan default destination_mac 00-11-22-33-44-55 port all mirror group_id 1 
config access_profile profile_id 1 add access_id 51 ethernet vlan default source_mac 00-11-22-33-44-55 port all mirror group_id 1

а как это повторить здесь с учётом того, что на некоторые из портов, генерирующих трафик в сторону сервера, уже работают с другими ACL?

Bigarov Ruslan писал(а):
Support different mirror group can set the same source port
занятно, в документации опять нестыковочка:
Цитата:
An interface can be configured as the destination interface of multiple sessions, but it can be a source interface of only one session.


Bigarov Ruslan писал(а):
Many to one mode

будет ли реализован monitor session destination remote vlan нескольких сессий в один интерфейс (в один либо разные виланы)?

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DXS-3600-32S monitor session
СообщениеДобавлено: Пт фев 21, 2014 15:35 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Если мне по почте подробный запрос напишете, то я перенаправлю его разработчикам на согласование и внедрение.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 48 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 5


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB