faq обучение настройка
Текущее время: Пн июн 30, 2025 21:33

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: acl для DGS 3120
СообщениеДобавлено: Пн авг 15, 2011 17:31 
Не в сети

Зарегистрирован: Ср сен 22, 2010 23:45
Сообщений: 104
пробовал написать правила для запрета всех левых PPPOE серверов

create access_profile profile_id 2 profile_name pppoe_yes ethernet ethernet_type source_mac ffffffffffff

config access_profile profile_id 2 add access_id auto_assign ethernet source_mac xx-xx-xx-xx-xx-xx ethernet_type 0x8863 port 1-24 permit
config access_profile profile_id 2 add access_id auto_assign ethernet source_mac xx-xx-xx-xx-xx-xx ethernet_type 0x8864 port 1-24 permit

create access_profile profile_id 3 profile_name pppoe_yes2 ethernet ethernet_type destination_mac ffffffffffff
config access_profile profile_id 3 add access_id auto_assign ethernet destination_mac xx-xx-xx-xx-xx-xx ethernet_type 0x8863 port 1-24 permit
config access_profile profile_id 3 add access_id auto_assign ethernet destination_mac xx-xx-xx-xx-xx-xx ethernet_type 0x8864 port 1-24 permit

create access_profile profile_id 5 profile_name zapret_pppoe ethernet ethernet_type
config access_profile profile_id 5 add access_id auto_assign ethernet ethernet_type 0x8863 port 1-24 deny
config access_profile profile_id 5 add access_id auto_assign ethernet ethernet_type 0x8864 port 1-24 deny

как только применяются запрещающие правила, новые юзеры к серверу не могут подключиться, хотя у тех кто был подключен вроде бы связь не разрывает. Писал по аналогии с другими свичами, на кторых эти же правила работают нормально. Выбивает ошибку 678


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Вт авг 16, 2011 09:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Вот здесь посмотрите, пожалуйста, поподробнее и обратите внимание на порты, для которых правила применяются: http://dlink.ru/ru/faq/62/206.html
А вообще если Вам нужно именно PADO запретить на клиентских портах, то это делается при помощи PCF ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Вт авг 16, 2011 13:19 
Не в сети

Зарегистрирован: Ср сен 22, 2010 23:45
Сообщений: 104
Denis Evgraphov писал(а):
Вот здесь посмотрите, пожалуйста, поподробнее и обратите внимание на порты, для которых правила применяются: http://dlink.ru/ru/faq/62/206.html
.

ну так я на основе єтого примера и делал, на других комутаторах все работает, а тут нет, и я сходу не вижу разницы между примером и моими правилами, если откинуть прописывание аплинковских портов


Denis Evgraphov писал(а):
А вообще если Вам нужно именно PADO запретить на клиентских портах, то это делается при помощи PCF ACL.

я конечно подумаю и попробую псф написать, но не отказался бы от примера, так что если есть пример, то не откажусь от ссылки, а faq вроде не нашел

Есть ещё вопрос, не совсем понял принцип нумерации (и количества) правил. Больше 7 профилей не создает?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Вт авг 16, 2011 13:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Поиск по форуму по слову "PADO" даст вам информацию по фильтрации нелегальных PPPoE серверов в сети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Вт авг 16, 2011 13:36 
Не в сети

Зарегистрирован: Ср сен 22, 2010 23:45
Сообщений: 104
Artem Kolpakov писал(а):
Поиск по форуму по слову "PADO" даст вам информацию по фильтрации нелегальных PPPoE серверов в сети.

ну я уже сказал что поищу, а вот все же почему не действуют мои правила? вроде ж по примеру сделаны


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Вт авг 16, 2011 16:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Укажите, пожалуйста, версию прошивки на коммутаторе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Вт авг 16, 2011 16:52 
Не в сети

Зарегистрирован: Ср сен 22, 2010 23:45
Сообщений: 104
Boot PROM Version : Build 2.00.003
Firmware Version : Build 2.00.008
Hardware Version : A1
Firmware Type : EI


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Ср авг 17, 2011 13:58 
Не в сети

Зарегистрирован: Ср сен 22, 2010 23:45
Сообщений: 104
так что с моим вопросом?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Ср авг 17, 2011 14:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
С каким вопросом? Вы документацию посмотрели, о которой Я Вам писал?
Не вижу у Вас подобного правила:
Код:
create access-profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile 2
# Разрешаем широковещательные PPPoE-session PADI пакеты от клиентов
config access-profile 2 add access_id 100 ethernet destination FF-FF-FF-FF-FF-FF ethernet_type 0x8863 port 1-25 permit


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Ср авг 17, 2011 16:01 
Не в сети

Зарегистрирован: Ср сен 22, 2010 23:45
Сообщений: 104
а это разве не оно?

Код:
create access_profile profile_id 3 profile_name pppoe_yes2 ethernet ethernet_type destination_mac ffffffffffff
config access_profile profile_id 3 add access_id auto_assign ethernet destination_mac xx-xx-xx-xx-xx-xx ethernet_type 0x8863 port 1-24 permit
config access_profile profile_id 3 add access_id auto_assign ethernet destination_mac xx-xx-xx-xx-xx-xx ethernet_type 0x8864 port 1-24 permit


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Ср авг 17, 2011 16:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Вы разницы совсем не замечаете?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Ср авг 17, 2011 16:40 
Не в сети

Зарегистрирован: Ср сен 22, 2010 23:45
Сообщений: 104
прошу прощения, но кроме синтаксиса разницы не вижу, ещё номера access_profile profile_id разные, я ещё добавил имя для правила, использую auto_assign для access_id, а так все вроде тоже самое, так же создается правило для ethernet destination_mac и тип используется один и тот же ethernet_type
Если действительно есть разница кроме вышеперечисленного, то просьба, подскажите


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Ср авг 17, 2011 17:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Denis Evgraphov писал(а):
Не вижу у Вас подобного правила:
Код:
create access-profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile 2
# Разрешаем широковещательные PPPoE-session PADI пакеты от клиентов
config access-profile 2 add access_id 100 ethernet destination FF-FF-FF-FF-FF-FF ethernet_type 0x8863 port 1-25 permit

У Вас правила с адресом назначения xx-xx-xx-xx-xx-xx, как я понимаю, это MAC адрес сервера, но где у Вас правило с destination_mac FF-FF-FF-FF-FF-FF, которое нужно для прохождения широковещательных пакетов для инициализации соединения?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Ср авг 17, 2011 17:45 
Не в сети

Зарегистрирован: Ср сен 22, 2010 23:45
Сообщений: 104
а это разве не оно?
destination_mac xx-xx-xx-xx-xx-xx


FF-FF-FF-FF-FF-FF как я понимаю всего навсего маска для количества маков в вашем примере? потом при конфигурировании созданого правила вы мак тоже записали в виде destination_mac FF-FF-FF-FF-FF-FF? по идее все тоже самое


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: acl для DGS 3120
СообщениеДобавлено: Чт авг 18, 2011 08:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Давайте я на пальцах попытаюсь рассказать, как создаются access-list на коммутаторах D-Link.
Сначала вы создаете - !!!create!!! - профиль, в котором указываете маску для всех пакетов, которые будут описаны в правилах.
Затем вы в профиль добавляете - !!!config!!! - конкретные правила с конкретными адресами, на которые будет наложена маска из профиля.

Вы в своих правилах не добавляете правило для прохождения широковещательных пакетов. Вы создаете профиль, в котором говорите, что мак адрес пакета, который надо пропустить, должен точно соответствовать указанному в правиле (т.к. маска у профиля - ffffffff), но вы не добавляете правило, которое будет пропускать широковещательные пакеты, т.е. имеющие destination mac ffffffff.

Также рекомендую посимвольно сверить то, что написали вы с тем, что написано в FAQ и что предлагал вам Денис.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 16


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB