faq обучение настройка
Текущее время: Пт сен 12, 2025 23:49

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: ACL для мультикаста
СообщениеДобавлено: Сб июл 30, 2005 14:30 
Не в сети

Зарегистрирован: Сб июл 30, 2005 14:20
Сообщений: 5
Откуда: Омск
коммутатор 3526 прошивка 3.01-B23

как правильно написать АСЛ правило для фильтрации мультикаст трафика на определённом порту.

например
запретить на 3 порту приём трафика с адреса 230.230.230.5:1234 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб июл 30, 2005 17:12 
Не в сети

Зарегистрирован: Вт июл 26, 2005 22:17
Сообщений: 1
aha! :) интернет брокер на фондовом рынке
доверительное управление соционика типирование


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 01, 2005 09:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Создать ACL по UDP порту и конкретоному IP-адресу. Как это дедать подробно смотрите в документации!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 03, 2005 12:57 
Не в сети

Зарегистрирован: Сб июл 30, 2005 14:20
Сообщений: 5
Откуда: Омск
create access_profile ip destination_ip_mask 255.255.255.255 udp profile_id 1
config access_profile profile_id 1 add access_id 1 ip destination_ip 230.230.230.5 udp port 3 deny

Написали правило, но всё равно поток на 3 порту присудствует.
где ошиблись? или может ACL фильтрует только входящий трафик с порта? а нужен исходящий тоесть вещаем в 25 порт а все остальные клиенты - только не всем всё группы рассылки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 03, 2005 15:23 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Denis-74 писал(а):
create access_profile ip destination_ip_mask 255.255.255.255 udp profile_id 1
config access_profile profile_id 1 add access_id 1 ip destination_ip 230.230.230.5 udp port 3 deny

Написали правило, но всё равно поток на 3 порту присудствует.
где ошиблись? или может ACL фильтрует только входящий трафик с порта? а нужен исходящий тоесть вещаем в 25 порт а все остальные клиенты - только не всем всё группы рассылки.


config access_profile profile_id 1 add access_id 1 ip source_ip 230.230.230.5 udp port 3 deny

- так правильнее будет ;-) Если Вы хотите фильтровать трафик С сервера, у которого мультикаст адрес для потока 230.230.230.5
[/b]

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 03, 2005 15:45 
Не в сети

Зарегистрирован: Сб июл 30, 2005 14:20
Сообщений: 5
Откуда: Омск
наверное мы друг друга не поняли.

есть сервер который ведет вещание мультикастовых групп - подключён в 25 порт. к остальным портам свича подключины клиенты - которым в зависимости от необходимости - может быть разрешен либо запрещён доступ к опреоделённым мультикаст.группам.
например:
сервер (192.168.170.230) - вещает 3 потока 239.255.0.1, 239.255.0.2, 239.255.0.3
клиенту на 3 порту нужно запретить первый поток 239.255.0.1 а остальные клиенты должны получать!

написал правило как вы сказали - результат тотже - клиенту есть доступ к группе!

create access_profile ip source_ip_mask 255.255.255.255 udp profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 239.255.0.1 udp port 3 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 03, 2005 15:54 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Denis-74 писал(а):
наверное мы друг друга не поняли.

есть сервер который ведет вещание мультикастовых групп - подключён в 25 порт. к остальным портам свича подключины клиенты - которым в зависимости от необходимости - может быть разрешен либо запрещён доступ к опреоделённым мультикаст.группам.
например:
сервер (192.168.170.230) - вещает 3 потока 239.255.0.1, 239.255.0.2, 239.255.0.3
клиенту на 3 порту нужно запретить первый поток 239.255.0.1 а остальные клиенты должны получать!

написал правило как вы сказали - результат тотже - клиенту есть доступ к группе!

create access_profile ip source_ip_mask 255.255.255.255 udp profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 239.255.0.1 udp port 3 deny

ок, чтобы не вводить в заблуждение - проверю и выдам реальные наборы команд, но это уже не сегодня.
BTW, не проще использовать IGMP Snooping для подобных целей?
И еще - прошивку обновите до 3.05b09, там есть изменения по работе с мультикастингом.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 03, 2005 15:56 
Не в сети

Зарегистрирован: Сб ноя 08, 2003 23:23
Сообщений: 368
Откуда: Москва
Вообще, привязка к портам в ACL работает на ingress, т.е. приведённые выражения запрещают приём с порта 5.
А я бы для решения этой ситуации сделал иначе - описал бы эту мультикаст группу на коммутаторе и запретил порту 5 в неё джойнится. (ну это при условии что igmp snooping включён, конечно)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 03, 2005 16:12 
Не в сети

Зарегистрирован: Сб июл 30, 2005 14:20
Сообщений: 5
Откуда: Омск
спасибо! сейчас попробую...
ещё бы знать как :-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 03, 2005 16:31 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Denis-74 писал(а):
спасибо! сейчас попробую...
ещё бы знать как :-)

http://www.dlink.ru/technical/faq_hub_switch_54.php

RTFM

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 04, 2005 09:22 
Не в сети

Зарегистрирован: Сб июл 30, 2005 14:20
Сообщений: 5
Откуда: Омск
т.е. каждую каждую мультикастовую группу в отдельный Влан.
и потом подписывать пользователя на нужные Вланы?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 04, 2005 09:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Ну да!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 14


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB