faq обучение настройка
Текущее время: Вс июл 20, 2025 02:05

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Проблема при создании ACL на des 3526
СообщениеДобавлено: Вт мар 29, 2005 10:18 
Не в сети

Зарегистрирован: Пт мар 04, 2005 18:34
Сообщений: 81
Откуда: Rostov on Don
У меня des 3526, Firmware 3.01.B23.

А проблема такая, есть влан, есть 192.168.1.1 - шлюз, есть 192.168.1.2, 192.168.1.19 - компы, нужно что бы они ходили в инет через шлюз, и не ходили друг на друга, и все это с привязкой к порту, 1 - на первый порт, 2- на второй порт, а 19 - на третий, сделал так :

create access_profile ip vlan source_ip_mask 255.255.255.255 destination_ip_mask 255.255.255.255 profile_id 10

config access_profile profile_id 10 add access_id 1 ip vlan v2 source_ip 192.168.1.1 port 1 permit

config access_profile profile_id 10 add access_id 2 ip vlan v2 source_ip 192.168.1.2 destination_ip 192.168.1.1 port 2 permit

config access_profile profile_id 10 add access_id 3 ip vlan v2 source_ip 192.168.1.19 destination_ip 192.168.1.1 port 3 permit

create access_profile ip vlan source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 11

config access_profile profile_id 11 add access_id 1 ip vlan v2 source_ip 0.0.0.0 destination_ip 0.0.0.0 port 2 deny

config access_profile profile_id 11 add access_id 2 ip vlan v2 source_ip 0.0.0.0 destination_ip 0.0.0.0 port 3 deny

и получается что порт 192.168.1.1 пингуется но в инет выхода нет, запрещающее правило убираешь все идет (но тока все ипишники без разбору)
что я делаю не так?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 29, 2005 10:42 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Dima@Begemot писал(а):
У меня des 3526, Firmware 3.01.B23.

А проблема такая, есть влан, есть 192.168.1.1 - шлюз, есть 192.168.1.2, 192.168.1.19 - компы, нужно что бы они ходили в инет через шлюз, и не ходили друг на друга, и все это с привязкой к порту, 1 - на первый порт, 2- на второй порт, а 19 - на третий, сделал так :

create access_profile ip vlan source_ip_mask 255.255.255.255 destination_ip_mask 255.255.255.255 profile_id 10

config access_profile profile_id 10 add access_id 1 ip vlan v2 source_ip 192.168.1.1 port 1 permit

config access_profile profile_id 10 add access_id 2 ip vlan v2 source_ip 192.168.1.2 destination_ip 192.168.1.1 port 2 permit

config access_profile profile_id 10 add access_id 3 ip vlan v2 source_ip 192.168.1.19 destination_ip 192.168.1.1 port 3 permit

create access_profile ip vlan source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 11

config access_profile profile_id 11 add access_id 1 ip vlan v2 source_ip 0.0.0.0 destination_ip 0.0.0.0 port 2 deny

config access_profile profile_id 11 add access_id 2 ip vlan v2 source_ip 0.0.0.0 destination_ip 0.0.0.0 port 3 deny

и получается что порт 192.168.1.1 пингуется но в инет выхода нет, запрещающее правило убираешь все идет (но тока все ипишники без разбору)
что я делаю не так?

а у Вас DNS сервер где поднят?
И не проще задачу решить при помощи traffic Segmentation?

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 12:55 
Не в сети

Зарегистрирован: Пт мар 04, 2005 18:34
Сообщений: 81
Откуда: Rostov on Don
Как я понял с помощью Traffic Segmentation можно указать какому порту куда можно, а мне нужно еще с конкретному порту привязать конкретный IP... это как сделать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 13:20 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Dima@Begemot писал(а):
Как я понял с помощью Traffic Segmentation можно указать какому порту куда можно, а мне нужно еще с конкретному порту привязать конкретный IP... это как сделать?

ну, если ip - то ACL

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 13:33 
Не в сети

Зарегистрирован: Пт мар 04, 2005 18:34
Сообщений: 81
Откуда: Rostov on Don
В том и состоит проблема.....что есть проблемы с acl, описанные выше.
У нас своя сеть класса С и свой домен в нем есть два dns- сервера, которые поддерживаю зоны.
По описанной ранее схеме ACL фильтрация IP реализуеся, но дальше пингуемого шлюза выхода нет......
И кстати это только один влан, а таких у меня 3 штуки, остальные по сложнее, там целые группы IP нужно будет привязывать к конкретному порту и пускать в определенном направлении.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 13:34 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Dima@Begemot писал(а):
В том и состоит проблема.....что есть проблемы с acl, описанные выше.
У нас своя сеть класса С и свой домен в нем есть два dns- сервера, которые поддерживаю зоны.
По описанной ранее схеме ACL фильтрация IP реализуеся, но дальше пингуемого шлюза выхода нет......
И кстати это только один влан, а таких у меня 3 штуки, остальные по сложнее, там целые группы IP нужно будет привязывать к конкретному порту и пускать в определенном направлении.

а для доступа к DNS права есть?

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 13:39 
Не в сети

Зарегистрирован: Пт мар 04, 2005 18:34
Сообщений: 81
Откуда: Rostov on Don
Что Вы имеете ввиду под понятием доступ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 13:41 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Dima@Begemot писал(а):
Что Вы имеете ввиду под понятием доступ?

ip алрес вашего DNS сервера какой?

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 13:43 
Не в сети

Зарегистрирован: Пт мар 04, 2005 18:34
Сообщений: 81
Откуда: Rostov on Don
194.84.70.130


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 14:18 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Dima@Begemot писал(а):
194.84.70.130

ну так что же Вы хотели? если у Вас не прописано разрешение на доступ к DNS?

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 14:25 
Не в сети

Зарегистрирован: Пт мар 04, 2005 18:34
Сообщений: 81
Откуда: Rostov on Don
то есть Вы хотите сказать, что мне нужно еще компам кроме шлюза, разрешить выход на dns ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 14:26 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Dima@Begemot писал(а):
то есть Вы хотите сказать, что мне нужно еще компам кроме шлюза, разрешить выход на dns ?

ну, в принципе, можно и не разрешать - дело ваше :-) если доступ в Интернет не нужен.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 14:42 
Не в сети

Зарегистрирован: Пт мар 04, 2005 18:34
Сообщений: 81
Откуда: Rostov on Don
нет ну так не пойдет, я ща тока что разрешил выход на 194.168.70.130, днс то бишь, теперь я пингую и шлюз и днс (даллее денай), но это что же, я все ип (по пути к ресурсу) всех серверов прописывать буду?
Что то по моему не так....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 14:54 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Dima@Begemot писал(а):
нет ну так не пойдет, я ща тока что разрешил выход на 194.168.70.130, днс то бишь, теперь я пингую и шлюз и днс (даллее денай), но это что же, я все ип (по пути к ресурсу) всех серверов прописывать буду?
Что то по моему не так....

не буду с Вами спорить о необходимости доступа к шлюзу и DNS для обеспечения доступа к интернет.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 29, 2005 15:26 
Не в сети

Зарегистрирован: Пт мар 04, 2005 18:34
Сообщений: 81
Откуда: Rostov on Don
я не стараюсь с спорить с Вами, просто констатирую факт, я прописал доступ к днс - получил днс, но выхода в инет нет, поэтому и прошу Вас оказать мне помощь, что я сделал не так....


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 17


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB