faq обучение настройка
Текущее время: Пн июл 28, 2025 01:35

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
СообщениеДобавлено: Чт янв 14, 2010 11:21 
Не в сети

Зарегистрирован: Ср ноя 02, 2005 14:17
Сообщений: 99
Откуда: Самара
Ищется оборудование в центр района с главным требованием - гибкое управление трафиком между вланами.
т.е. Есть вланы 10 (лок. сервера), 11 (шлюз в инет), 20-50 (клиенты) 100-102 (организация_1) 103-110(организация_2) и т.д.
Нужно реализовать схему примерно такого плана.
20-50 вланы имеют доступ только к 10-11 вланам.
100-102 вланы между собой + в инет через 11 влан.
103-110 вланы только между собой.
ну и т.д.

Но делать это нужно НЕ используя информацию о ИП в вланах, а только идентификаторы вланов источника/назначения.

Сейчас это все делается шлюзом на Linux-е но уже упираемся в его производительность.

Есть ли такое оборудование у длинк ?
Цена, порты и прочее - уже второстепенно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 14, 2010 11:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А почему не по подсетям?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 14, 2010 13:42 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
gthe писал(а):
Нужно реализовать схему примерно такого плана.
20-50 вланы имеют доступ только к 10-11 вланам.
100-102 вланы между собой + в инет через 11 влан.
103-110 вланы только между собой.
ну и т.д.

Но делать это нужно НЕ используя информацию о ИП в вланах, а только идентификаторы вланов источника/назначения.

Доступ из одного влана в другой производится путём IP маршрутизации, следовательно пакет будет иметь свойства:
src ip src mac src port - dst ip dst mac dst port ip/udp

Подскажите, как на такой пакет можно прибить правило, основываясь на VLAN dst?

Подскажите пример правил на линуксовом роутере под ваши задачи.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 14, 2010 14:00 
Не в сети

Зарегистрирован: Ср ноя 02, 2005 14:17
Сообщений: 99
Откуда: Самара
terrible писал(а):
gthe писал(а):
Нужно реализовать схему примерно такого плана.
20-50 вланы имеют доступ только к 10-11 вланам.
100-102 вланы между собой + в инет через 11 влан.
103-110 вланы только между собой.
ну и т.д.

Но делать это нужно НЕ используя информацию о ИП в вланах, а только идентификаторы вланов источника/назначения.

Доступ из одного влана в другой производится путём IP маршрутизации, следовательно пакет будет иметь свойства:
src ip src mac src port - dst ip dst mac dst port ip/udp

Подскажите, как на такой пакет можно прибить правило, основываясь на VLAN dst?

Зная ИП назначения можно по таблице роутинга найти сеть назначения и интерфейс, через который эта сеть достижима.
Зная интерфейс - знаем влан.
terrible писал(а):
Подскажите пример правил на линуксовом роутере под ваши задачи.

Код:
iptables -A FORWARD -i eth1.20 -o eth2.10 -j ACCEPT
iptables -A FORWARD -i eth1.20 -o eth2.11 -j ACCEPT
iptables -A FORWARD -i eth1.20 -o any -j DROP



А вот интересно как описать правила разрешений (используя существующий механизм ACL Длинка) на обмен пакетами с вланом, в котором находиться шлюз в инет ?? Как описать подсеть всего инета ??

Вот пример.
влан 10 - 192.168.0.1/24 (192.168.0.5 - шлюз в инет)
влан 11 - 192.168.4.1/23

Влан 20 - 192.168.10.1/28
Влан 21 - 192.168.10.17/28

Влан 100 - 8.8.8.8/27 (белые ИП у клиентов)

Несколько раз пытался составить ACL для разрешения хотя бы такой схемы - все вланы с ИД > 11 могут общаться только с вланами с ИД<=11 но НЕ между собой.
Голову сломать можно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 14, 2010 16:51 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
на 3028, если прописать такое правило:

cre acces ip source 0.0.0.0 dest 0.0.0.0 prof 20
conf access prof 20 add acces auto ip sour 0.0.0.0 dest 0.0.0.0 port 1-28 deny

Оно будет действовать на весь трафик, вне зависимости от наличия или отсутствия тега. Как поведёт себя что-то типа DES-3612 - не знаю, пока не проверял.

Так вот, если, допустим, 3612 ведёт себя так-же, что ваша задача решабельна:

разрешить всем dst ip 192.168.0.0/23, 192.168.2.0/23, 192.168.4.0/23 - 1 профиль, 3 правила на каждый порт.

Запретить всем src 192.168.0.0 dst 192.168.0.0, т.е. доступ на 192.168.0.5 и иже с ними они иметь будут, но между собой нет.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 33


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB