faq обучение настройка
Текущее время: Вс июл 27, 2025 12:19

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: 3200-28 ACL + ARP
СообщениеДобавлено: Вт окт 23, 2012 09:43 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
В сети два коммутатора соединены последовательно. Прошивка 1.80.B010. Ревизия A1.
На обоих влиты ACL-правила (под спойлером). Они давно не менялись, раньше все везде работало.
Скрытый текст: показать
create access_profile ethernet ethernet_type source_mac 00-00-00-00-00-00 profile_id 1

create access_profile ip tcp dst_port_mask 0xFFFF profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 135 port 1-28 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 139 port 1-24 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 445 port 1-24 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 2869 port 1-28 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 3587 port 1-28 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 5357 port 1-28 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port 5358 port 1-28 deny

create access_profile ip udp dst_port_mask 0xFFFF profile_id 3
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port 135 port 1-28 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port 213 port 1-28 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port 445 port 1-24 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port 3540 port 1-28 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port 3587 port 1-28 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port 5355 port 1-24 deny

create access_profile ethernet ethernet_type profile_id 4
config access_profile profile_id 4 add access_id auto_assign ethernet ethernet_type 0x86DD port 1-28 deny

create access_profile ethernet ethernet_type profile_id 5
config access_profile profile_id 5 add access_id auto_assign ethernet ethernet_type 0x0806 port 1-28 permit
config flow_meter profile_id 5 access_id 1 rate 64 rate_exceed drop_packet

create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 6
config access_profile profile_id 6 add access_id auto_assign ethernet source_mac FF-FF-FF-FF-FF-FF port 1-24 deny

create access_profile ip destination_ip_mask 255.255.248.0 profile_id 7
config access_profile profile_id 7 add access_id auto_assign ip destination_ip 239.1.8.0 port 25-28 permit priority 6 replace_priority replace_dscp_with 48
config access_profile profile_id 7 add access_id auto_assign ip destination_ip 239.1.8.0 port 25-28 permit priority 7 replace_priority replace_dscp_with 56

create access_profile ip destination_ip_mask 240.0.0.0 profile_id 8
config access_profile profile_id 8 add access_id auto_assign ip destination_ip 224.0.0.0 port 1-24 deny

create access_profile ip destination_ip_mask 0.0.0.0 profile_id 9
config access_profile profile_id 9 add access_id auto_assign ip destination_ip 0.0.0.0 port 1-24 permit

create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 10
config access_profile profile_id 10 add access_id auto_assign ethernet source_mac 00-00-00-00-00-00 port 1-24 deny

Прошивка 1.80.B010 в сети устанавливается впервые. Обнаружилась проблема: при существующем на втором коммутаторе профиле №10 перестает выполняться arp-резолвинг для абонентов этого коммутатора. На первом, что интересно, все нормально. На втором удаляешь профиль 10 - все начинает работать. Возвращаешь - ломается. При этом в профиле 5 явно разрешено хождение arp по всем портам.

Почему такое можно происходить? Не менялось ли поведение с arp/acl в этой прошивке?

p.s. Резолвить пробую с машрутизатора.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 3200-28 ACL + ARP
СообщениеДобавлено: Вт окт 23, 2012 13:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Присылайте полные конфигурационные файлы коммутаторов, схему, с указанием портов подключения и ip адресами.
Посмотрим на стенде.
Информации о смене поведения acl или arp нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 3200-28 ACL + ARP
СообщениеДобавлено: Вт окт 23, 2012 14:06 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Artem Kolpakov писал(а):
Информации о смене поведения acl или arp нет.

Это хорошо.
Мы еще раз попытаемся воспроизвести проблему собственными силами, если проблему не решим тогда пришлю конфиги и т.п.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 3200-28 ACL + ARP
СообщениеДобавлено: Вт окт 23, 2012 14:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Хорошо, буду ждать информацию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 3200-28 ACL + ARP
СообщениеДобавлено: Вт ноя 06, 2012 10:51 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Разобрались. Эта проблема уже встречалась у нас и описывалась здесь.
arp_spoofing_prevention автоматически забрал под себя профиль №5, который у нас разрешал arp-пакеты, и переделал его на PCF.
Не знаю, насколько это правильно, но т.к. данный функционал не используем, то проблема не актуальна.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 10


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB