faq обучение настройка
Текущее время: Пн авг 25, 2025 01:44

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 15:49 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
snark писал(а):
aharitonov писал(а):
ТЗ: Для более детального управления трафиком на ПЕРИФЕРИИ сети бОльшее количество ACL
а что именно вы собираетесь разруливать то? я вот что то не пойму почему вам не хватает 9 профилей на переферии, честно... опять же не ясно что Вы понимаете под "детальным управлением трафиком на переферии"? я вот например хоть опсал что я хочу ;)


У меня есть профили на основе:
1. VLAN
2. IP+UDP
3. IP+TCP
4. UDP
5. TCP
6. Зарезать броадкаст
7. IP
8. Тип протокола (разрешить)
9. Тип протокола (запретить)

Хочу еще хотя бы:
1. IP (маска) + VLAN - это 7 профилей
2. UDP + VLAN
3. TCP + VLAN

Итого еще 9 профилей будет самое то ...
Правда тогда уже возможна засада с общим количеством рулесов :(

Ворос к производителю:
Будет ли когда нибудь поддержка ACL как у циски?
Типа создали ACL, а потом просто привязали к порту на input или output (воткнули в route-map, class-map и .т.д)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 15:57 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
snark писал(а):
по поводу оных ACL могоу сказать что даже на 6500 профилей столько же сколько на 3526 (если я не прав - поправьте мя плииз)


На DES-3828 есть понятие CPU Interface Filtering:

DES-3800 series_A1_CLI Manual_v1-0.pdf писал(а):
In order to address this functional limitation of the
chip set, an additional function, CPU Interface Filtering, has been added. CPU Filtering may be
universally enabled or disabled. Setting up CPU Interface Filtering follows the same syntax as ACL
configuration and requires some of the same input parameters. To configure CPU Interface Filtering, see
the descriptions below for create cpu access_profile and config cpu access_profile. To enable CPU
Interface Filtering, see config cpu_interface_filtering.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 21:56 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
aharitonov писал(а):
У меня есть профили на основе:
1. VLAN
2. IP+UDP
3. IP+TCP
4. UDP
5. TCP
6. Зарезать броадкаст
7. IP
8. Тип протокола (разрешить)
9. Тип протокола (запретить)
7 и 8 прфиль воткнуть в один это не кошерно?
aharitonov писал(а):
Хочу еще хотя бы:
1. IP (маска) + VLAN - это 7 профилей
2. UDP + VLAN
3. TCP + VLAN

Итого еще 9 профилей будет самое то ...
Правда тогда уже возможна засада с общим количеством рулесов :(

Ворос к производителю:
Будет ли когда нибудь поддержка ACL как у циски?
Типа создали ACL, а потом просто привязали к порту на input или output (воткнули в route-map, class-map и .т.д)?
значится Вам увы придется ограничиваться кол-вом VLAN, дабы сэкономить на профилях :( насчет Вашего вопроса могу сказать что Вы наверное не читали ответ мне ув. В.Карагезова, который говорил
Vladislav Karagezov писал(а):
по поводу кол-ва профилей - здесь, к сожалению, вряд ли получится что-то изменить.
хотя конечно это странно, т.к. чипы могли бы и бОльше переварить, но кетайцам виднее.
кстати, а что есть Ваш профиль на основе VLAN (profile_id 1)? что он собсно делает? если это не "секрет фирмы" конечно же...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 07:23 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
Профиль на основе VLAN разрешает все для арендованных каналов + приоритеты, также используется для приоретизации управляющих вланов.
Профиль 7 это приоритеты на основе конкретного IP адреса назначения.

Vladislav Karagezov писал(а):
ок, понятно.
по поводу кол-ва профилей - здесь, к сожалению, вряд ли получится что-то изменить.
Что касается QoS при помощи MPLS - ну, все же 3526 это не та железка, на которой это возможно :-) Думаю, Вы это понимаете.
Пишите - пообщаемся.

Я так понимаю сие высказывание относилось к DES-3526, который первым упомянул snark
У меня DES-3828!!!
Вольный перевод ранее приведенного куска из мануала:
Для преодоления ограничений чипсета добавлена дополнительная функция CPU Interface Filtering. CPU Filtering может быть включена или выключена. Имеет такой же синтаксиc, что и ACL ....

Кстати я не думаю, что ACL на каталистах ВСЕ хардварные ...

aharitonov писал(а):
Пока есть вариант использовать CPU Interface Filtering
Вопросы по нему следующие:

1) В каком порядке выполняются? После хардварных или по номеру?
2) Насколько сильно грузят процессор?

Demin Ivan писал(а):
Выполняются также как и ACL, предотвращают попадания указанных пакетов на интерфейс CPU для обработки

А мне казалось, судя по названию, что именно CPU их и обрабатывает .
Т.е. по номеру ACL ???

create access_profile ethernet vlan profile_id 10
create access_profile ip udp dst_port_mask 0xffff profile_id 40
create access_profile ip tcp dst_port_mask 0xffff profile_id 50

create cpu access_profile ip source_ip_mask 255.255.255.255 tcp dst_port_mask 0xFFFF profile_id 20
create cpu access_profile ip source_ip_mask 255.255.255.255 udp dst_port_mask 0xFFFF profile_id 30
enable cpu_interface_filtering

В какой последовательности будут обработаны указанные профили?
Это не конкретный пример, это просто пример для лучшего понимания работы ACL!!!

Насколько сильно использование cpu access_profile нагрузит проц??
Есть ли какие нибудь рекомендации по их использованию?
Чем в данном случае ограничено количество cpu access_profile и access_id (рулесов) в них???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 08:47 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
с Вашим построением ACL яно... я поняв ;) Вам надо их бОльше...
aharitonov писал(а):
У меня DES-3828!!!

вот Вы заладили 3828, 3828, ЭТО ТОТ ЖЕ САМЫЙ 3526 только улучшенный ;)
имхо CPU Interface Filtering предназначен для того чтобы указать тип пакетов которые не будут обрабатыватся процессором, т.е. для его разгрузки... т.е. не хотите чтобы NETBIOS забивал Вам проц - пишите и смотрите загрузку... хотя на форуме проскакивало что ACL вообще проц не грузят, ими отдельный чип занимается, но кетайцам виднее... короче, CPU Interface Filtering не предназначен для управления траффиком на портах, имхо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 10:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Ещё раз по пунктам:
1) По поводу ACL - они аппаратные и выполняются на микросхемах портов
2) DES-3828 - это не улучшенный DES-3526, а совсем другая аппаратная платформа (при этом механизм ACL у них одинаковый)
3) По поводу CPU Interface Filtering почитайте вот этот FAQ http://www.dlink.ru/technical/faq_hub_switch_68.php (я думаю из контекста должно быть понятно)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 11:15 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Demin Ivan писал(а):
DES-3828 - это не улучшенный DES-3526, а совсем другая аппаратная платформа (при этом механизм ACL у них одинаковый)
именно это я имел ввиду говоря что это тот же самый свич... да, апаратно другой, но по ACL - те же штаны, тока задом наперед...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 11:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Механизм ACL сильно связан с аппаратной частью БИС ASIC (микросхемы портов)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 11:41 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
Demin Ivan писал(а):
Ещё раз по пунктам:
1) По поводу ACL - они аппаратные и выполняются на микросхемах портов
2) DES-3828 - это не улучшенный DES-3526, а совсем другая аппаратная платформа (при этом механизм ACL у них одинаковый)
3) По поводу CPU Interface Filtering почитайте вот этот FAQ http://www.dlink.ru/technical/faq_hub_switch_68.php (я думаю из контекста должно быть понятно)


1) Не спорю ...
2) Согласен, DES-3828 - L3, а DES-3526 - L2
to snark - каталист 4507 улучшенная модель 2950 :)
3) В корне не согласен
Из контекста понятно, что он умеет фильтровать трафик ...
Ну и?
Поясню:
Нигде в документации не сказано, что функция CPU Interface Filtering осуществляет ТОЛЬКО фильтрацию !!! За то четко сказано, что она выполняет теже задачи, что и ACL ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 11:44 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
А можно Владислава Карагезова в студию?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 11:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Она выполняет те же функции, что и ACL тлолько для интерфейса CPU.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 12:06 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
aharitonov писал(а):
2) Согласен, DES-3828 - L3, а DES-3526 - L2
to snark - каталист 4507 улучшенная модель 2950 :)

я их сравнивал как L2 модели и то с позиции ACL в основном... кстати, Вы не задумывались над тем что Выш любимый DES-3828 в общем то улучшенный DES-1005D? :D все свичи так или иначе являются улучшением предыдущих моделей ибо прогресс и эволюция... у всех каталистов начиная с 4500 есть то что от D-Link нельзя добится в свичах за любую цену, а именно netflow. все, точка, сделай d-link хотя бы в 6500 такую фичу, ну или sflow на худой конец (на который кстати есть стандарт aka RFC) цены бы этим свичам небыло равно как и топиков на тему "как подсчитать траффик", а уж как это было бы полезно я даже и не говорю ;)

З.Ы. правильно делаете что ждете Карагезова... он точно все разрулит :) я просто однажды наблюдал расхождение во мнении 2-х сотрудников D-Link и я склонен доверять, да простят мя остальные, таки Карагезову...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 12:14 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
Demin Ivan писал(а):
Она выполняет те же функции, что и ACL тлолько для интерфейса CPU.


Все встало на свои места когда попробовал задолбить профиль, просто отсутствуют порты при конфигурировании ...

Обломно :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 12:33 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
snark писал(а):
сделай d-link хотя бы в 6500 такую фичу, ну или sflow на худой конец (на который кстати есть стандарт aka RFC) цены бы этим свичам небыло равно как и топиков на тему "как подсчитать траффик", а уж как это было бы полезно я даже и не говорю ;)

я кажется уже говорил - к сожалению, пока ни netflow, ни SFlow не поддерживаются, хотя я полностью согласен, что функии очень нужные. И, безусловно, мы также осознаем их важность.
Будут новости - форум узнает об этом первым :-)

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 19, 2006 12:38 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
Вы бы в доку по 3828 относительно CPU Interface Filtering исправления внесли, а то людей в заблуждение вводите ...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 40


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB