faq обучение настройка
Текущее время: Ср июл 30, 2025 01:13

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 18:36 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Проблема решена, суть:

Сначала устаналиваются все профили ACL, затем включается IMB, и всё работает. Это относится только к работе IMP в режиме ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 19:00 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Спасибо огромное terrible за помощь!!!
Написали-таки правила и заставили их работать.

До этого у меня ни одно ACL не работало.
Все дело было в MAC-IP-Binding.
Все создаваемые правила должны иметь номера меньше чем правила MAC-IP-Binding, иначе они не будут действовать.
Для этого отключем режим ACL для MAC-IP-Binding.
Пишем правила, потом включем обратно ражим ACL.

А правила получились вот такие.
create access_profile ip udp dst_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp dst_port 67 port 8 permit
тут разрешаем DHCP

create access_profile ip destination_ip_mask 255.255.255.255 profile_id 2
config access_profile profile_id 2 add access_id 1 ip destination_ip 192.168.0.200 port 8 permit
config access_profile profile_id 2 add access_id 2 ip destination_ip 192.168.0.31 port 8 permit
config access_profile profile_id 2 add access_id 3 ip destination_ip 192.168.0.74 port 8 permit
тут разрешаем с порта видеть интернет сервер и админские компы

create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff profile_id 3
config access_profile profile_id 3 add access_id 1 ethernet destination_mac ff-ff-ff-ff-ff-ff port 8 deny
тут запрещаем бродкаст

create access_profile ip destination_ip_mask 255.255.0.0 profile_id 4
config access_profile profile_id 4 add access_id 1 ip destination_ip 192.168.0.0 port 8 deny
тут запрещаем с порта видеть другие машины сети


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 20:28 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Akor писал(а):
Все дело было в MAC-IP-Binding.
Все создаваемые правила должны иметь номера меньше чем правила MAC-IP-Binding, иначе они не будут действовать.
Для этого отключем режим ACL для MAC-IP-Binding.
Пишем правила, потом включем обратно ражим ACL.
Вы не поверите, но в презентации выложенной на FTP этот момент описан еще ХЗ когда ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 20:40 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
еще бы где было упоминание на эту презентацию на сайте.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 21:06 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
незачем, т.к. их используют в основном трейнингах ... лучше слейте себе директорию с трейнингами и поизучайте, думаю что найдете для себя очень много интересного ;)

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 21:14 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Ну дайте ссылочку если не жалко.
А то сколько не говори халва, халва, а слаще не станет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 21:44 
Не в сети

Зарегистрирован: Сб дек 02, 2006 18:13
Сообщений: 101
Откуда: Новосибирск
ftp://ftp.dlink.ru/pub/Trainings/


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 21:54 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Tt002 писал(а):
ftp://ftp.dlink.ru/pub/Trainings/

а толку то? я уже дал ссылку (тыкаем в "директорию с трейнингами"), вот только видать надо дать не только точную ссылку на сылку на файл, но и указать номер слайда ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 25, 2008 18:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
2 Akor > В вашем случае лучше использовать VLAN per Switch, т.е. пробрасывать один клиентский VLAN до коммутатора, далее на коммутаторе настроить Traffic Segmentation, Trusted Host/Trusted Subnet, IMPB и с помощью ALC заблокировать некоторый нежелательный трафик.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 25, 2008 23:32 
Не в сети

Зарегистрирован: Сб дек 02, 2006 18:13
Сообщений: 101
Откуда: Новосибирск
snark писал(а):
а толку то? я уже дал ссылку (тыкаем в "директорию с трейнингами"), вот только видать надо дать не только точную ссылку на сылку на файл, но и указать номер слайда ...

Ну тут уж ничем не поможешь... телекоммуникационное оборудование не игрушка, голова на плечах должна быть.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 65


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB