Да я тоже разговорил с Иваном (поддержка несомненный плюс длинк).
Мне тоже объяснили что так сделано специально, однако я несогласен.
Аргумент, что трафик направленный на ipif
ДОЛЖЕН ити напрямую, для того чтобы свич выполнял свою основную функцию - коммутацию l3 - мягко говоря несостоятелен.
В тем боле этот аргумент сомнителен, что аппаратные acl действуют по принципу "разрешено пока не запрещено".
То, как реализованы ACL в 3600 можно выразить просто и понятно в двух словах: "архитектурный недостаток".
Очень жаль, возможности аппаратных акл в 3600 широки их количества должно хватить для любых задач, но...
Я тут показывал что на at-9724 аппаратные acl отлично фильтруют
ЛЮБОЙ трафик.
Покажу X900 делаем:
шел:
ping -f 192.168.255.17
x900:
awplus(config-if)#do sh cp
CPU averages:
1 second: 46%, 20 seconds: 22%, 60 seconds: 7%
System load averages:
1 minute: 0.31, 5 minutes: 0.06, 15 minutes: 0.02
Current CPU load:
userspace: 5%, kernel: 17%, interrupts: 73% iowaits: 0%
делаем на x900:
awplus(config)#access-list 3200 deny ip any 192.168.255.17/32
awplus(config)#interface port1.0.1-1.0.12
awplus(config-if)#ip access-group 3200
проверяем снова CPU:
awplus(config-if)#do sh cp
CPU averages:
1 second: 1%, 20 seconds: 37%, 60 seconds: 18%
System load averages:
1 minute: 0.57, 5 minutes: 0.14, 15 minutes: 0.04
Current CPU load:
userspace: 1%, kernel: 0%, interrupts: 0% iowaits: 0%
Переключением ip access-group 3200 / no ip access-group 3200 убеждаемся что фильтр работает.
Так что про
ВЕЗДЕ эта бабка на двое сказала.
Напомю что в AW нельзя вешать софтварные фильтры на порт. Что фильтр аппаратный можно убедится прочитав руководство по x900/908 AW+
SwitchBlade ® x908 and x900 Series Switches
AlliedWare Plus™ Operating System
Software Reference for Version 5.3.1
писал(а):
Hardware IP Access Control Lists
These are used to filter traffic based on specific source or destination IP addresses contained
within the data frames. They can be applied to ports in the form of access groups. An IP access
list requires the following components.
■
■
an ACL number in the range 3000-3699
an action see “Actions for Hardware Access Control Lists” on page 48.8
. . .
Кстати говоря мне собщили что у телесина сейчас проблемы в финансовом плане... так что вот
Я немогу сказать что поведение ACL в 3600 меня сильно расстраивает, - расстраивает но не сильно, особенно на фоне цены

. Просто можно ведь было сразу сказать "нет и не ждите" - что время то тянуть. Задачу фильтрации действительно можно решить на доступе, хотя и не так удобно.