faq обучение настройка
Текущее время: Вс июл 27, 2025 16:57

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: DES-3200-28 и ACL
СообщениеДобавлено: Чт авг 11, 2011 13:29 
Не в сети

Зарегистрирован: Вт авг 02, 2011 10:42
Сообщений: 12
Добрый день имеется ситуация:
Свич, на нём созданы несколько профайлов с несколькими разрешающими правилами. в 28 порт воткнут Uplink в 1 порт клиент. Клиент указан в разрешающих правилах.
Также создан 256 access_id:
Код:
create access_profile  ethernet  source_mac 00-00-00-00-00-00  profile_id 256


Итак - пингуем клиента откуда нибудь. (Или делаем что угодно)

Создаём правило запрещающее весь трафик:
Код:
config access_profile profile_id 256  add access_id 1  ethernet  source_mac 00-00-00-00-00-00  port 1-24 deny


Клиент всё ещё работает. (так как он есть в разрешающих правилах).
Но через 1040-1190 секунд перестаёт работать. Трафик запрещён.

Удаляем правило 1 из профайла 256 - клиент работает.
Добавляем правило 1 назад.
Опять работает 1040-1190 секунд, а потом перестаёт ...и т.д.

Нету ли идей?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Чт авг 11, 2011 13:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Судя по всему клиент разрешен IP правилом, которое не распростаняется на протокол ARP, а запрещен как видно Ethernet правилом, которое на ARP распространяется. После некоторого тайм-аута записи в ARP таблице на компьютере устаревают и ему приходится отправлять ARP запрос, который из-за правил не проходит.
P.S. Вам нужно взять сниффер и посмотреть клиентские пакетики, чтобы разобраться в том, какие процессы происходят для обмене трафиком.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Чт авг 11, 2011 15:05 
Не в сети

Зарегистрирован: Вт авг 02, 2011 10:42
Сообщений: 12
Действительно, теперь (в отличие от 3028) не адресуются первые 12 байт в правиле типа packet content.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Чт авг 11, 2011 15:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Вы имеете в виду выборку Source MAC и Destination MAC при помощи PCF на DES-3200?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Пт авг 12, 2011 01:29 
Не в сети

Зарегистрирован: Вт авг 02, 2011 10:42
Сообщений: 12
Да. Ситуация такая.

Имеется профиль 10 - пакет контент:
Код:
create access_profile  packet_content_mask   offset1 l2 0 0xffff profile_id 10
config access_profile profile_id 10  add access_id 1  packet_content   offset1 0x0806   mask 0xffff port 1 permit


и имеется запрещающий всё профиль 256
Код:
create access_profile  ethernet  source_mac 00-00-00-00-00-00  profile_id 256
config access_profile profile_id 256  add access_id 1  ethernet  source_mac 00-00-00-00-00-00  port 1-24 deny


между ними ещё есть профиль разрешающий IP.

И вот так arp ответы не ходят. (Хотя должны, что делать?)

А если убрать 256 профиль, а в 10 профиле поменять на deny - то arp-ответы ходить не будут! ( в смысле, что ошибок в 10 профиле нет).
IP-пакеты ходят в обоих случаях.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Пт авг 12, 2011 09:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Заместо 10 профиля используйте, пожалуйста, Ethernet профиль с выборкой по полю Ethertype.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Пт авг 12, 2011 10:04 
Не в сети

Зарегистрирован: Вт авг 02, 2011 10:42
Сообщений: 12
Дело в том, что я немного упростил задачу...

Там проверяется ещё несколько полей, например что содержит arp ответ по поводу своего IP... И всё в одном правиле... Очень удобно... до 11 полей.

Может быть можно использовать какое-нибудь другое запрещающее всё правило, которое не будет иметь packet_content побеждающий приоритет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Пт авг 12, 2011 10:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
В таком случае Вам нужно переделать все правила под PCF и запрещающим сделать тоже PCF, содержащий один offset (пусть даже пустой).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Пт авг 12, 2011 11:37 
Не в сети

Зарегистрирован: Вт авг 02, 2011 10:42
Сообщений: 12
Правило packet_content по source_mac побеждает packet_content по оффсету (всегда :)
А Правило packet_content по offset побеждает IP правила :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Пт авг 12, 2011 12:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Не совсем так. На данной серии кроме привычного механизма правила еще делятся на две группы: (PCF содержащие offset) и (любые другие типы + PCF не содержащие offset).
В случае, если пакет попадает под обе группы, то более приоритетным будет запрещающее правило в одной из групп.
Поэтому я Вам и рекомендовал переделать все правила под PCF, содержащие хотя бы по одному offset.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Ср авг 31, 2011 14:36 
Не в сети

Зарегистрирован: Вт авг 02, 2011 10:42
Сообщений: 12
При создании packet_content фильтра пишет
Device supports only 11 UDF fields!
Там не планируется расширение этого числа?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-28 и ACL
СообщениеДобавлено: Ср авг 31, 2011 15:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Не планируется. К сожалению, это аппаратное ограничение.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 33


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB