faq обучение настройка
Текущее время: Вс авг 17, 2025 23:57

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Вт сен 22, 2009 03:20 
Не в сети

Зарегистрирован: Сб янв 17, 2009 23:52
Сообщений: 13
Откуда: Москва
Подскажите как лучше реализовать эту задачу:
des3526
1-24 порты пользователей
25-26 магистраль

Создать правило чтоб пользователи между портами 1-24 могли ходить по определённым tcp-портам (например p2p через 411 порт). А к портам 25-26 нужен полный доступ. Короче говоря нужно закрыть все порты внутри сети кроме 411, а доступ во внешку по любому tcp порту.

Заранее спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 22, 2009 05:29 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
А известно ли, какие IP или MAC находятся в портах 1-24? Если да, то можно.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 22, 2009 05:34 
Не в сети

Зарегистрирован: Сб янв 17, 2009 23:52
Сообщений: 13
Откуда: Москва
Известо, но не хотелось бы к ним привязываться, а у вас какое предложение?

_________________
des3828, des3626


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 22, 2009 06:06 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Если к ним не привязываться, то я не вижу решения в пределах одной железки. Предложение было бы создать разрешающее правило для портов 1-24 ходить на определенные IP (dest_ip) по tcp 411, второе правило - блокировать любой трафик до этих самых определенных IP. Соответственно трафик до любых других IP не подпадает под эти правила и будет разрешен. А эти самые другие IP находятся как раз в портах 25-26.
Я так понимаю, что Вы хотите разрешить DC++ между портами свитча? Но тут все равно траблы возникают. Ведь один клиент стучится к другому по 411, но другой-то отвечать будет на tcp-порт первого, а не на TCP/411. Соответственно, правило обрежет ответный трафик второго к первому. Хотя можно еще добавить правило разрешения для пакетов с source_port TCP/411. Тогда и ответ прокатит. Но в DC++ по этому порту лишь управляющие команды бегают, а сам трафик совсем по другим (какие выставит юзер).

Можно еще такой вариант - первое правило разрешает TCP/411, второе - dest_MAC шлюза, находящемся на 25-26 портах (или подсеть, если она отличается от портов 1-24), третье - блокирует все остальное. Тогда нету привязки к IP/MAC на юзерских портах 1-24, но что-то должно быть известно на 25-26 портах.

Третий вариант - фильтровать выше на магистрали. А на 3526 использовать сегментацию. Но это гнать весь юзерский p2p через аплинк, что не есть гуд.

p.s.Кста, а в чем прикол блокировать трафик между юзерами и пытаться открыть лишь один TCP порт? Ведь это разрешение позволит гонять по одному TCP-порту чего угодно. Кому надо - сделают туннель, внутри которого запихнут любой трафик :)

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 22, 2009 06:25 
Не в сети

Зарегистрирован: Сб янв 17, 2009 23:52
Сообщений: 13
Откуда: Москва
Вы правы DC++ обращается на разные tcp порты. Этот вариант отменяется. Тогда подскажите как бороться с флудом пользователей, у нас щас настроен traffic segmentation, поэтому сетевые ресурсы для пользователей закрыты, если убрать traffic segmentation, тогда сеть начинает тормозить.

_________________
des3828, des3626


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 22, 2009 07:24 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Ууу, так сразу не распишешь, ибо много писать. Я бы посоветовал почитать FAQ про ограничение броадкаста. А вообще саппорт попросит от Вас схему сети, есть ли ограничения на портах, какой тип выхода в Инет, есть ли доп.сервисы а-ля ТВ, VOIP и т.д. Тут для начала надо понять, что вообще считается флудом внутри конкретной сети. :)

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 22, 2009 07:52 
Не в сети

Зарегистрирован: Сб янв 17, 2009 23:52
Сообщений: 13
Откуда: Москва
http://file.qip.ru/file/101687898/f51b5 ... itled.html это схема сети
на портах ограничений нет, есть iptv (в схеме указано), выход в интернет через нат.

_________________
des3828, des3626


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 22, 2009 08:23 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Какого рода флуд?
трафик сниферили?
Управляющие интерфейсы свичей вынесены на выделенный VLAN?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 03, 2009 00:22 
Не в сети

Зарегистрирован: Вт сен 15, 2009 22:42
Сообщений: 37
Dima G. писал(а):
...Третий вариант - фильтровать выше на магистрали. А на 3526 использовать сегментацию. Но это гнать весь юзерский p2p через аплинк, что не есть гуд...

Расскажите в двух словах как эту вещь реализовать.
У нас стоит 5 мыльниц с подобием traffic segmentation, они подключены в DES-3526.
Как сделать чтобы пользователи с разных портов одной мыльницы могли бы общаться через 3526.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 03, 2009 01:04 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
SER_777 писал(а):
Dima G. писал(а):
...Третий вариант - фильтровать выше на магистрали. А на 3526 использовать сегментацию. Но это гнать весь юзерский p2p через аплинк, что не есть гуд...

Расскажите в двух словах как эту вещь реализовать.
У нас стоит 5 мыльниц с подобием traffic segmentation, они подключены в DES-3526.
Как сделать чтобы пользователи с разных портов одной мыльницы могли бы общаться через 3526.

Боюсь, что никак. Пусть меня поправят, если кто знает. Я лишь дал наводку, что фильтровать можно выше, но средствами 3526, увы, не знаю как.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 03, 2009 16:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Без L3 свитча никак нельзя.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 17


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB