faq обучение настройка
Текущее время: Пт авг 01, 2025 04:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт май 22, 2009 15:14 
Не в сети

Зарегистрирован: Сб окт 04, 2008 16:20
Сообщений: 50
Вот упрямый человек, давно мог бы подключиться по telnet и тупо ввести предложенные команды, это же быстрее и проще.
Вы что, хотите, чтобы Вам скриншоты каждого окошка веб-интерфейса выложили?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 22, 2009 16:57 
Не в сети

Зарегистрирован: Пн янв 08, 2007 15:38
Сообщений: 215
Откуда: Norilsk
можно и через web но обьяснять дольше =)
попросили готовое решение , получити команду , а не способ как зделать через web.
а вот после через web уже посмотрите что получилось и будет наглядно , что и почему.
по web иногда удобнее что-то посмотреть и исправить ( например управлять создаными vlan удобнее ( тыкнул галки и нажал ОК ) ).
для множества команд и если этих комманд нужно на куче устройств , то telnet то что надо.
Сам иногда некоторые вещи создаю через web , после получившийся кусочек конфига размножаю на другие устройства ( благо автоматизация существует ( см. соседние ветки про управление на php ) .
Просто нужно немного времени и терпения и будет у вас всё получатся , главное понять смысл как оно работает .

_________________
Люблю писать с ошибками.....
D-Link User: DGS-3627G, DGS-3324SR, DES-3526, DES-1024D, DES-1016D, DWL-2100AP, DEM-310GT,DEM-330, DCS-950.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 22, 2009 18:25 
Не в сети

Зарегистрирован: Пт апр 03, 2009 11:01
Сообщений: 10
такой сойдёт ?
Код:
create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 3
config access_profile profile_id 3 add access_id  auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x806 port 1-25 permit
config access_profile profile_id 3 add access_id  auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 port 1-25 deny


при выполнении данной комманды выдает сообщение об ошибке:

The filtering profile entry does not exist Fail!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 23, 2009 00:56 
Не в сети

Зарегистрирован: Пн янв 08, 2007 15:38
Сообщений: 215
Откуда: Norilsk
MaximVictorovich писал(а):
The filtering profile entry does not exist Fail!

возможно профиль с номером 3 уже существует поэтому и ошибка.
Ладно почти на пальцах немного тоерии о ACL , ACL отрабатывают только входящий на порт траффик в порядке очереди
т.е profile_id 1 потом 2 , 3 итд . При первом совподении с профилем другие ACL не отрабатывают ( это важно при создании многих цепочек из ACL ) . У меня это профиль 3 т.к в 1 находится разрешение для DHCP которое также имеет место быть broadcast , а значит чтобы оно проходило необходимо его сначало разрешить .
также в широковещаниях есть еще одно это ARP ( увы но его приходится потдерживать таким каким он есть ) , поэтому в профиле он разрешается ethernet_type 0x806 , а вот всё остальное левое относящиеся к широковещанию tcp ( ethernet_type 0x800 ) мы уже блокируем.
Для частоты экспремента , через web удалите все ACL которые есть.
далее из telnet выполните создание профиля
Код:
create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 3

profile_id 3 может быть и отличным от 3 , это в зависимости что у вас вобще будет в ACL ( но можете оставить как есть )
Далее нужно создать сами ACL внутри профиля
для начала разрешаем ARP
Код:
config access_profile profile_id 3 add access_id  auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x806 port 1-25 permit

этим у нас создастся 25 правил в profile 3 ( 26 порт не добавлен т.к магистальный )
дальше подобной командой запрещаем широковещание
Код:
config access_profile profile_id 3 add access_id  auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 port 1-25 deny

теперь у нас в ACL profile 3 будет содержатся 50 правил , какие и как выглядят уже можно смотреть и через WEB . Дальше выполняем save , чтобы после перезагрузки внесёные изменения остались .
Теперь можно слить конфиг с устройства и расмотреть как выглядят ACL внутри конфига , строчки auto_assign там небудет , вместо неё будет порядковый номер правила внутри профиля.
При создании ACL или профиля который существует будет ошибка , также при удалении будет ошибка если профиля нет !

_________________
Люблю писать с ошибками.....
D-Link User: DGS-3627G, DGS-3324SR, DES-3526, DES-1024D, DES-1016D, DWL-2100AP, DEM-310GT,DEM-330, DCS-950.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 24, 2009 10:59 
Не в сети

Зарегистрирован: Вс окт 26, 2008 14:50
Сообщений: 3
Спасибо большое за подробное объяснение, можеш поделится примерами твоих профилей, для меня дхцп тоже актуально, посмотрел через веб интерфейс ни одного профиля в ACL не создано хотя ошибка при вводе команды через телнет имеет место быть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 12, 2009 20:11 
Не в сети

Зарегистрирован: Вт окт 07, 2008 19:47
Сообщений: 119
а еше вопрос если за 25 портом еше есть чтонить типа 2108 туда уходит влан управления и еше неск вланов можно или нельзя блочить броткаст на 25 порт ?

эти асл на 3028 тоже подходят ?

_________________
админ DGS 3612(DGS36xxRun_2[1].50-B15), DES 3526 (DES3526R6_6.00.B10),
DES 3028(DES_3028_52_V2.10-B06),DES 3026, DES 2108 (hw des-2108v3-00-27),
DWL 2100, DWL 700G, DIR 100,
DL-LB604 (app2+4+DI-604LBVPN_v102_b0Otw_080815_ipsec)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 15, 2009 23:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вообще-то блочить неправильно, можно ограничивать функцией Traffic Control в части Broadcast storm control. Подходят с точностью до синтаксиса.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 14


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB