faq обучение настройка
Текущее время: Вс авг 31, 2025 02:08

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 25, 2005 11:00 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Увы, пока никак. Работаем над этим.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 05, 2005 10:54 
Не в сети

Зарегистрирован: Сб фев 28, 2004 08:42
Сообщений: 62
Откуда: Тюмень
Vladislav Karagezov,
Цитата:
2. По ACL - ставьте галочку Auto Assign при добавлении правила и спокойно можете задавать диапазон портов. Кстати, в change log это было четко прописано - что формат команд для ACL изменился!


Напишите, хотя бы одну строчку или дайте ссылку, где почитать про новые правила использования ACL чтобы я не замаричивался в 26 строк прописывая для каждого порта, а задал сразу диапазон 1-26.

И вообще это только через WEB можно так юзать? :evil:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 05, 2005 11:01 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Black Monk писал(а):
Vladislav Karagezov,
Цитата:
2. По ACL - ставьте галочку Auto Assign при добавлении правила и спокойно можете задавать диапазон портов. Кстати, в change log это было четко прописано - что формат команд для ACL изменился!


Напишите, хотя бы одну строчку или дайте ссылку, где почитать про новые правила использования ACL чтобы я не замаричивался в 26 строк прописывая для каждого порта, а задал сразу диапазон 1-26.

И вообще это только через WEB можно так юзать? :evil:

одна строчка: ftp://ftp.dlink.ru/pub/Switch/DES-3526/ ... -01B23.zip

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 05, 2005 11:51 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Цитата:
одна строчка...
дайте пример плииз, что то я не догоню :( пишу
Код:
config access_profile profile_id 1 add access_id 1 ip tcp dst_port 135 port 1-26
но оно не получится потому как там надо ставить <int>, а не <portlist> т.е. одно значение :( мой свич
Код:
Device Type       : DES-3526 Fast-Ethernet Switch
Boot PROM Version : Build 3.00.003
Firmware Version  : Build 3.01-B23
как быть?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 23, 2005 07:28 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
Насчет SSH может я и не гуру, но имхо можно попробовать SSH Algorithm настроить, чтобы не тормозил. У меня настроенно так:

Encryption Algorithm - AES128-CBC
Data Integrity Algorithm - HMAC-SHA1
Public Key Algorithm - HMAC-RSA

Все остальное - DISABLED.
При таком раскладе подключение к коммутатору идет 20-25 сек (от этого действительно не избавиться никак), а тормозов в работе вообще не ощущаю.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 23, 2005 12:44 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
snark писал(а):
Цитата:
одна строчка...
дайте пример плииз, что то я не догоню :( пишу
Код:
config access_profile profile_id 1 add access_id 1 ip tcp dst_port 135 port 1-26
но оно не получится потому как там надо ставить <int>, а не <portlist> т.е. одно значение :( мой свич
Код:
Device Type       : DES-3526 Fast-Ethernet Switch
Boot PROM Version : Build 3.00.003
Firmware Version  : Build 3.01-B23
как быть?

в настоящее время при текущей прошивке через CLI настроить ACL сразу для диапазона портов нельзя. Только через web.
Сейчас разработчbrb работают над устранением этого ограничения, как только появится прошивка - анонсируем ее обязательно.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 18, 2005 23:11 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
спасибо за исправленую фирмварь с _нормальным_ понятием группы портов
Цитата:
Support new CLI command to apply one ACL rule to more than one port (the port range command in R2)
вот только в вебе оно этого не умеет - так что ждите вопросов :) и этта... доку бы... обновить бы...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 19, 2005 09:44 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
snark писал(а):
спасибо за исправленую фирмварь с _нормальным_ понятием группы портов
Цитата:
Support new CLI command to apply one ACL rule to more than one port (the port range command in R2)
вот только в вебе оно этого не умеет - так что ждите вопросов :) и этта... доку бы... обновить бы...

всегда пожалуйста!
в вебе оно это умеет - достаточно галочку auto assign поставить.
и этта... доку бы... почитать бы для начала :-)
на ftp.dlink.ru давно уж лежат DES-3526_3526DC_CLI Manual_v3.5.zip и DES-3526_3526DC_Manual_v3-5.zip

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 19, 2005 10:58 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Цитата:
вебе оно это умеет - достаточно галочку auto assign поставить
попробуем... хотя веб это как то не спортивно :) хотя графики милые :) я делал так (вариант copy/paste):
Цитата:
delete access_profile profile_id 6
create access_profile ip tcp dst_port_mask 0xFFFF profile_id 6
config access_profile profile_id 6 add access_id 1 ip tcp dst_port 135 port 1-26 deny
config access_profile profile_id 6 add access_id 27 ip tcp dst_port 137 port 1-26 deny
config access_profile profile_id 6 add access_id 53 ip tcp dst_port 138 port 1-26 deny
config access_profile profile_id 6 add access_id 73 ip tcp dst_port 139 port 1-26 deny
config access_profile profile_id 6 add access_id 105 ip tcp dst_port 369 port 1-26 deny
config access_profile profile_id 6 add access_id 131 ip tcp dst_port 445 port 1-26 deny
а магический Auto Assign на который Вы все время стараетесь всем указать отвечает только за access_id а за кол-во охватываемых портов - или нет? :wink:

для тех форумчан кто не догнал - у меня в примере идет 1 а потом 27 потому что портов 26, т.е. 1+26=27 следущее правило будет 27-м, т.к. свич просто размажет эту запись на 26 одинаковых, т.е. вместо одной написаной строчки:
Цитата:
config access_profile profile_id 6 add access_id 1 ip tcp dst_port 135 port 1-26 deny
будет:
Цитата:
config access_profile profile_id 6 add access_id 1 ip tcp dst_port 135 port 1 deny
config access_profile profile_id 6 add access_id 2 ip tcp dst_port 135 port 2 deny
config access_profile profile_id 6 add access_id 3 ip tcp dst_port 135 port 3 deny
config access_profile profile_id 6 add access_id 4 ip tcp dst_port 135 port 4 deny
config access_profile profile_id 6 add access_id 5 ip tcp dst_port 135 port 5 deny
config access_profile profile_id 6 add access_id 6 ip tcp dst_port 135 port 6 deny
config access_profile profile_id 6 add access_id 7 ip tcp dst_port 135 port 7 deny
config access_profile profile_id 6 add access_id 8 ip tcp dst_port 135 port 8 deny
config access_profile profile_id 6 add access_id 9 ip tcp dst_port 135 port 9 deny
config access_profile profile_id 6 add access_id 10 ip tcp dst_port 135 port 10 deny
config access_profile profile_id 6 add access_id 11 ip tcp dst_port 135 port 11 deny
config access_profile profile_id 6 add access_id 12 ip tcp dst_port 135 port 12 deny
config access_profile profile_id 6 add access_id 13 ip tcp dst_port 135 port 13 deny
config access_profile profile_id 6 add access_id 14 ip tcp dst_port 135 port 14 deny
config access_profile profile_id 6 add access_id 15 ip tcp dst_port 135 port 15 deny
config access_profile profile_id 6 add access_id 16 ip tcp dst_port 135 port 16 deny
config access_profile profile_id 6 add access_id 17 ip tcp dst_port 135 port 17 deny
config access_profile profile_id 6 add access_id 18 ip tcp dst_port 135 port 18 deny
config access_profile profile_id 6 add access_id 19 ip tcp dst_port 135 port 19 deny
config access_profile profile_id 6 add access_id 20 ip tcp dst_port 135 port 20 deny
config access_profile profile_id 6 add access_id 21 ip tcp dst_port 135 port 21 deny
config access_profile profile_id 6 add access_id 22 ip tcp dst_port 135 port 22 deny
config access_profile profile_id 6 add access_id 23 ip tcp dst_port 135 port 23 deny
config access_profile profile_id 6 add access_id 24 ip tcp dst_port 135 port 24 deny
config access_profile profile_id 6 add access_id 25 ip tcp dst_port 135 port 25 deny
config access_profile profile_id 6 add access_id 26 ip tcp dst_port 135 port 26 deny
поправите меня если я не прав ;) хотя я думаю данный пример наглядно доказывает мое высказывание на предмет Auto Assign, что между прочим подтверждается на 91-й странице руководства по разведению свичей:
Цитата:
Access ID (1-65535) Type in a unique identifier number for this access or use Auto Assign.


З.Ы. кстати эта дока кажется относится к релизу прошивки 3-й версии вообще, а не к новому релизу...

З.З.Ы. ув. Vladislav Karagezov можете подсказать как можно фильтровать траффик в GRE туннеле на 3526 или тут нужно орудие помощнее?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 19, 2005 11:46 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
1. Сейчас работа ACL на DES-35xx такова, что для каждого порта будет создано отдельное правило, даже если необходимо создать одно правило для группы портов, auto assign позволяет через web указывать группу портов для которых создается правило, и свич т.о. сам создаст для каждого порта свой ACL
2. По поводу GRE - не пробовал, но в настройках есть поле для задания протокола - попробуйте через него

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 19, 2005 11:52 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
snark писал(а):
З.З.Ы. ув. Vladislav Karagezov можете подсказать как можно фильтровать траффик в GRE туннеле на 3526 или тут нужно орудие помощнее?
Внутри GRE-туннеля никакой коммутатор трафик не зафильтрует, имхо это более правильно делать на одном из его концов, т.е. на роутере где этот gre терминируется. Коммутатор может только распознать этот gre-поток в целом, и соответственно зарезать или, там, приоретизировать - в таком духе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 19, 2005 12:27 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Цитата:
это более правильно делать на одном из его концов, т.е. на роутере где этот gre терминируется
именно так сейчас все и реализовано, просто я подумал - "а вдруг?.." но увы не судьба :(
Цитата:
... приоретизировать ...
вооот! вот это тоже оченно важно :)
спасибо!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 35


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB