faq обучение настройка
Текущее время: Сб июл 26, 2025 05:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
СообщениеДобавлено: Вс ноя 28, 2010 13:25 
Не в сети

Зарегистрирован: Пн май 31, 2010 09:55
Сообщений: 27
Здравствуйте! Имеется свитч:
DGS-3610-26G version v10.3(5T16), Release(92751)
схема: vlan на пользователя (с supervlan)
задача: Заблокировать неплательщика, оставив доступ к некоторым ip-адресам, зная только его vlan

Конфиг (все лишнее выкинуто)
Код:
vlan 100
 supervlan
 subvlan 300-301

vlan 300
 name CVLAN-300
 subvlan-address-range 10.21.201.2 172.21.201.2
!
vlan 301
 name CVLAN-301
 subvlan-address-range 10.21.201.21 172.21.201.21
!
expert access-list extended VLAN_100
 10 permit udp any any host 168.21.16.10 any eq domain  - разрешаем dns
 20 permit tcp any any host 168.21.16.10 any eq www   - разрешаем www-портал
 30 deny ip VID 300 any any any any  - запрещаем все остальные пакеты от абонента с vid 300
 40 permit ip any any any any  - резрешаем все остальное
!
interface VLAN 100
 no ip proxy-arp
 expert access-group VLAN_100 in
 ip address 10.21.201.1 255.255.255.0
!

если применить expert access-list к IP-интерфейсу на Super-VLAN, (как и сделано выше в конфиге на int vlan 100),
то access-list "VLAN_100" блокирует пакеты с любым VID, независимо от того, что в нем прописано блокировать только VID = 300
Если же прописать тот же самый access-list на транковом порту с пользовательскими вланами, то все работает правильно, но создает различные неудобства (надо знать физический интерфейс и т.д.):
Код:
interface GigabitEthernet 0/20
 description Link_to_users
 switchport mode trunk
 expert access-group VLAN_100 in
 

Если это действительно так и access-list неправильно отрабатывает при "навешивании" его на SVI, то пусть разработчики хотябы укажут это в мануале в "access-list configuration restrictons",
или можно надеяться, что в будущих прошивках эта возможность заработает ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн ноя 29, 2010 11:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср авг 11, 2010 11:29
Сообщений: 416
Уважаемый C@T.

Данный функционал не работает по 1 очень простой причине. Данный функционал не будет работать на оборудовании любого вендора и это не особенность и не ограничение, а штатное правило работы оборудования. Данное правило одинаковое для всех l3 коммутаторовю. И я не считаю, что базовые правила работы технологии, надо упоминать в документации...

На L3 интерфейсе НИКАКИХ VLAN МЕТОК НЕТ и быть, в силу функционала оборудования, не может. Метки VLAN - ЕСТЬ ТОЛЬКО НА ТРАНКОВЫХ ПОРТАХ (как Вы это успели понять опытным путем).
Поэтому блокировать метки на L3 интерфейсе - НЕЛЬЗЯ.

В будующих прошивках для данного оборудования,касаемо озвученного Вами функционала ничего не поменяется.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн ноя 29, 2010 12:05 
Не в сети

Зарегистрирован: Пн май 31, 2010 09:55
Сообщений: 27
Большое спасибо что разъяснили :) Свитч настраивался и тестировался в спешке, поэтому об этом не подумали...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB