faq обучение настройка
Текущее время: Чт июн 26, 2025 22:21

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: DES-3200 IMPB и ACL PCF
СообщениеДобавлено: Вт авг 16, 2011 18:35 
Не в сети

Зарегистрирован: Чт дек 24, 2009 17:30
Сообщений: 296
Откуда: Днепропетровск
Во время переписывания ACL на ACL PCF для DES-3200 столкнулся с ситуацией.
Простой упрощенный ACL:
Цитата:
create access_profile packet_content_mask offset1 l2 0 0xFFFF offset2 l3 14 0xFFFF profile_id 3
config access_profile profile_id 3 add access_id 1 packet_content offset1 0x0806 offset2 0xAC14 port 1 deny

т.е. запрещаю ARP от 172.20.0.0/16.
Если включен IMPB Strict ACL на первом порту, то такой ACL ничего не блокирует.
Цитата:
Firmware Version : Build 1.52.B005

Я конечно понимаю, что в реальности у меня подобный по сути ACL будет разрешающим, но хочется разобраться в сути работы IMPB в режиме ACL совместно с ACL (и с ACL PCF в частности). Есть полный список нюансов их совместной работы?
Я знаю, что IMPB ACL имеют "приоритет" над ACL. В чем он (приоритет) проявляется? И как в таком случае решить задачу — разрешить ARP от определенных сетей и заблокировать весь остальной ARP?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 IMPB и ACL PCF
СообщениеДобавлено: Ср авг 17, 2011 11:02 
Не в сети

Зарегистрирован: Чт дек 24, 2009 17:30
Сообщений: 296
Откуда: Днепропетровск
Можно получить какие-то комментарии?
Такое поведение (неработоспособность ACL при использовании IMPB ACL) является нормальным?
Такое поведение касается абсолютно всех ACL?
Есть какие-то пути решения задачи, описанной в первом сообщении, без отключения IMPB ACL?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 IMPB и ACL PCF
СообщениеДобавлено: Ср авг 17, 2011 15:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Уточните, пожалуйста, с какой целью нужно дополнительно блокировать ARP, если он итак будет заблокирован у клиентов, для которых нет связки.
Приведите, пожалуйста, полные настройки в плане IMPB с указанием того, используется ли DHCP Snooping.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 IMPB и ACL PCF
СообщениеДобавлено: Ср авг 17, 2011 19:58 
Не в сети

Зарегистрирован: Чт дек 24, 2009 17:30
Сообщений: 296
Откуда: Днепропетровск
Цитата:
Уточните, пожалуйста, с какой целью нужно дополнительно блокировать ARP, если он итак будет заблокирован у клиентов, для которых нет связки.

Пожалуй с такого ракурса, что цели, равно как и смысла, я в такой ситуации не вижу.
Но есть вопрос.
Получается, что логику работы ACL в условиях использования DHCP Snooping IMPB ACL Strict, нужно строить исходя из того, что разрешен трафик от определенной связки (MAC, IP, Port), а все остальное уже запрещено IMPB.
Иначе говоря сеть надо защищать от того, что может прийти от клиента, для которого создана связка на свитче?
Как в таком случае будут работать правила ACL? Ведь трафик уже как бы попал под одно правило, созданное DHCP Snooping IMPB.

Цитата:
Приведите, пожалуйста, полные настройки в плане IMPB с указанием того, используется ли DHCP Snooping.

Цитата:
enable address_binding dhcp_snoop
enable address_binding trap_log
enable address_binding arp_inspection (старый конфиг и прошивка)
config address_binding ip_mac ports 1-8 state enable strict allow_zeroip enable forward_dhcppkt enable mode acl stop_learning_threshold 500
config address_binding dhcp_snoop max_entry ports 1-8 limit no_limit


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 IMPB и ACL PCF
СообщениеДобавлено: Чт авг 18, 2011 11:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
SpiderX писал(а):
Иначе говоря сеть надо защищать от того, что может прийти от клиента, для которого создана связка на свитче?

Да, но правила созданные функционалом IMPB считаются системными и являются более приоритетными, чем те, что созданы пользователем, поэтому последние работать не будут в случае если они пересекаются с системными.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 37


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB