faq обучение настройка
Текущее время: Вт июн 24, 2025 17:44

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: DGS-3100-24TG acl
СообщениеДобавлено: Пн июл 20, 2009 16:55 
Не в сети

Зарегистрирован: Ср июл 30, 2008 13:08
Сообщений: 76
поправьте что не так. никак не пойму где ошибка.

create access_profile profile_id 1 ip udp destination_ip_mask 0.0.0.255 dst_port_mask ffff
config access_profile profile_id 1 add access_id 1 ip udp dst_port 137 ports 1:(1) deny
config access_profile profile_id 1 add access_id 2 ip udp dst_port 67 ports 1:(1) deny

===============================================
реультат снифера на 1 порту

> ff:ff:ff:ff:ff:ff, ethertype 802.1Q (0x8100), length 96: vlan 104, p 0, ethertype IPv4, 169.254.241.111.137 > 169.254.255.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST

> ff:ff:ff:ff:ff:ff, ethertype 802.1Q (0x8100), length 346: vlan 104, p 0, ethertype IPv4, 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 20, 2009 17:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А вот это destination_ip_mask 0.0.0.255 Вы зачем указали? И за первым портом у Вас как раз тот свитч который не умеет DHCP Relay?

Т.е. нужно вот так:

create access_profile profile_id 1 ip udp dst_port_mask ffff
config access_profile profile_id 1 add access_id 1 ip udp dst_port 137 ports 1:(1) deny
config access_profile profile_id 1 add access_id 2 ip udp dst_port 67 ports 1:(1) deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 20, 2009 17:42 
Не в сети

Зарегистрирован: Ср июл 30, 2008 13:08
Сообщений: 76
Demin Ivan писал(а):
А вот это destination_ip_mask 0.0.0.255 Вы зачем указали?


в данной ситуации можно обойтись, а хотябы теоретически можно указать дст_маску по типу *.*.*.255?

Demin Ivan писал(а):
И за первым портом у Вас как раз тот свитч который не умеет DHCP Relay?


да. для него готовлю

Demin Ivan писал(а):
Т.е. нужно вот так:
create access_profile profile_id 1 ip udp dst_port_mask ffff
config access_profile profile_id 1 add access_id 1 ip udp dst_port 137 ports 1:(1) deny
config access_profile profile_id 1 add access_id 2 ip udp dst_port 67 ports 1:(1) deny


если я правильно понимаю логику, то запретяться все удп пакеты на указанные порты, в том числе и юникаст. для решения моей ситуации, конечно, достаточно будет таких правил, но хотелось бы понять свои возможности по ацлам. есть ли способ скрестить dst_mac ff:ff:ff:ff:ff:ff и dst_port ffff в одном флаконе?

спасибо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 20, 2009 17:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Именно так. Можно и эти параметры одновременно использовать. Только учтите что в тех разрядах где в маске единицы (FF или 255) чтобы правило сработало должно быть полное совпадение со значениями в правиле, а там где нули может быть любое число. И правила естественно действуют только на входящий по порту трафик.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 20, 2009 18:52 
Не в сети

Зарегистрирован: Ср июл 30, 2008 13:08
Сообщений: 76
Demin Ivan писал(а):
И правила естественно действуют только на входящий по порту трафик.


столько раз читал эту фразу на этом форуме, и попался на нее сам. ларчик просто открывался. повесил правило на исходящий порт.

спасибо.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 70


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB