faq обучение настройка
Текущее время: Вт июл 22, 2025 02:03

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: IP-BIND средствами ACL
СообщениеДобавлено: Пн июл 06, 2009 16:51 
Не в сети

Зарегистрирован: Вс май 10, 2009 23:12
Сообщений: 17
Добрый день!

В DGS-3612G меня не устраивает тот функционал который есть в IP-MAC-Port Binding, а именно то что нельзя делать привязку только по ИП.

Мне нужно чтоб можно было на порту привязать список ип которым разешен доступ, не используя при этом mac адресс. При этом если какой-то ип не находится в этом списпке(разрешеных) то регистрация в таблице mac свича не должна происходить.

Возможно это сделать средставми ACL ? важно чтоб ip не прошедщие правило не поподали в MAC таблицу свича.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 06, 2009 17:09 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
вы логически как это представляете?

проверка IP адреса производится по протоколу ARP, а он не может существовать без MAC адреса, в таблицу коммутации он полюбому попадёт.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 06, 2009 20:20 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
да и вообще это задача оборудования уровня доступа, а не агрегации.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 07, 2009 12:20 
Не в сети

Зарегистрирован: Вс май 10, 2009 23:12
Сообщений: 17
Я вас понял, спасибо.

А есть какие-то варианты, чтоб сделать bind посредством только ип, и если злоумышлиник на другом порту(где доступ для него запрещен) подставить такой же ип, не было конфликтов IP адресов ?

Просто по ip+mac привязовать очень не удобно, клиенты частенько меняют компы, а это большая накладка на тех. потдержку постоянно менять mac.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 07, 2009 12:34 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
пишите ACL, которое бы разрешало определённые IP на определённых портах и запрещало бы всё остальное


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 07, 2009 12:48 
Не в сети

Зарегистрирован: Вс май 10, 2009 23:12
Сообщений: 17
terrible писал(а):
пишите ACL, которое бы разрешало определённые IP на определённых портах и запрещало бы всё остальное


Это понятно, но конфликтов не будет? или если допустим злоумышленик подставит ип адрес сервера, хоть и на этом порту будет он запрещен, но он вероятно сможет испортить таблицу arp, и тем самым трафик побежит не к серверу а к нему(точнее будет пытаться так как acl будет блокировать), а инет будет у других глючить


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 07, 2009 13:04 
Не в сети

Зарегистрирован: Чт апр 17, 2008 12:19
Сообщений: 84
Пишите acl, разрешающий arp-пакеты только с определенных адресов. В таком случае arp-таблица за ACLями останется целой. А вот FDB так защищать не получится - тут только функционал на доступе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 07, 2009 13:09 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
http://www.dlink.ru/ru/faq/62/252.html

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 07, 2009 13:22 
Не в сети

Зарегистрирован: Вс май 10, 2009 23:12
Сообщений: 17
Chupaka писал(а):
http://www.dlink.ru/ru/faq/62/252.html


Респект и Уважуха!)

Всем Спасибо!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 32


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB