faq обучение настройка
Текущее время: Вс июн 29, 2025 23:08

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Вс мар 13, 2011 13:49 
Не в сети

Зарегистрирован: Чт апр 23, 2009 17:56
Сообщений: 209
Откуда: Донецк
Имеем кучу DES-3200-26, работающих вполне успешно и замечательно.
Пока (временно) отключение пользователей производится путем тушения порта по snmp.

Поскольку это не кошерно, решено реализовать отключение пользователей путем добавления ACL - ограничивающих юзверям доступ строго к определённому диапазону адресов и сервисов.
Собственно вопрос.
Имеем прошивку 1.33B006, в которой нас все устраивает. Абсолютно.
Аddress_binding настроен следующим образом:
Код:
config address_binding ip_mac ports 1-24 state enable strict allow_zeroip enable mode acl                                   
enable address_binding dhcp_snoop                                                                                           
enable address_binding arp_inspection

sh access_profile не показывает никаких acl, кроме тех что созданы вручную.
Как динамически добавлять ACL во время работы коммутатора, учитывая, что так же динамично добавляются правила биндинга ip на порт?
Здесь http://dlink.ru/ru/faq/62/205.html сказано, что при добавлении ACL надо выключать address_binding и включать после создания правила. Возможно что-то изменилось в функционале этого коммутатора.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Пн мар 14, 2011 11:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
В FAQ-е рассматривается модель DES-3526, у неё нет как у DES-3200 отдельные пользовательские ACL и отдельно системные для работы внутреннего функционала. Т.е. Вы смело можете через SNMP навешивать ACL не отключая IMPB на DES-3200.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Пн мар 14, 2011 13:46 
Не в сети

Зарегистрирован: Чт апр 23, 2009 17:56
Сообщений: 209
Откуда: Донецк
Благодарю за ответ.
Еще пару вопросов:
1. если коммутатор сообщает, что есть свободных 400 acl, то они все в моем распоряжении и печься об калькуляции дополнительной не надо?
2. какая последовательность обработки acl - сначала те что создал binding, а потом те что созданы вручную или есть нюансы?
3. DES-3028 - стоит пару штук, т.к. под рукой на тот момент DES-3200 не было. У них как обстоят дела с этим функционалом?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Пн мар 14, 2011 14:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
1. Да
2. Сначала пакет пройдёт через IMP ACL, потом через стандартные(пользовательские).
3. Вы имеете ввиду с системными ACL или порядок обработки пакетов?!

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Пн мар 14, 2011 15:11 
Не в сети

Зарегистрирован: Чт апр 23, 2009 17:56
Сообщений: 209
Откуда: Донецк
3. Да, как в DES-3028 с системными ACL и порядок обработки ACL какой?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Пн мар 14, 2011 17:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Принцип тот же, что и на DES-3200.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Вс окт 23, 2011 22:00 
Не в сети

Зарегистрирован: Чт апр 23, 2009 17:56
Сообщений: 209
Откуда: Донецк
Так, а можно полную схему отработки ACL?
PCF -> arp_spoofing_prevention -> IMP ACL -> пользовательские ACL
Так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Пн окт 24, 2011 09:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Если под PCF Вы понимаете packet content filtering ACL созданные вручную, то это такие же пользовательские ACL и схема примет вид:
arp_spoofing_prevention -> IMPB ACL -> пользовательские ACL


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Пн окт 24, 2011 22:41 
Не в сети

Зарегистрирован: Чт апр 23, 2009 17:56
Сообщений: 209
Откуда: Донецк
А не подскажите, какую версию прошивки использовать ради исправного arp_spoofing_prevention? 1.51B009 достаточно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Вт окт 25, 2011 10:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Да, должно быть достаточно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Сб окт 29, 2011 13:35 
Не в сети

Зарегистрирован: Чт апр 23, 2009 17:56
Сообщений: 209
Откуда: Донецк
Возникла проблемка, и поскольку возможности в ней детально разобраться возможности не было (сеть находится территориально весьма удаленно) решено попробовать сменить прошивку на DES-3200 c 1.33.B006 до 1.52.B005 (кстати, чем она отличается от 1.52.B004?).
Сделал. Попутно перестроил dhcp_relay per vlan. В итоге проблема вроде как решилась, но возникла другая. Выключение/включение порта приводит к скачку загрузки cpu до 80-90% и срабатывает safeguard_engine в fuzzy режиме. Как следствие иногда (не часто далеко) где-то не срабатывает связка dhcp_relay + option82 + IMPB.

Выключил на одном коммутаторе safeguard_engine - стал наблюдать. Ряд простых маршрутизаторов производства TP-Link и D-Link упорно не получали адреса после выключения и включения порта на свитче. Сославшись на их возможную фичу/баг не стал трогать. Но это к слову, ранее не замечал подобного.

Собственно вопросы:
1. Можно ли получить changelog c версии 1.52.B004, чтобы понять на какой прошивке лучше оставиться?
2. arp_spoofing_prevention на DES-3200 допускает несколько записей отличающиеся только маками? В моем случае из-за использования на агрегирующем Cisco 3750g функционала ip unnumbered для пользователей каждого DES-3200 свой мак шлюза, но одинаковый ip.
Сейчас на небольшом числе коммутаторов arp_spoofing_prevention подвязан только к пользовательским портам (1-24).
3. Такой рост утилизации процессора и как следствие излишние срабатывания safeguard_engine при смене прошивки ожидался или нет?
4. что дает использование IMPB v3.8 по сравнению с предыдущими версиями?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Вс ноя 06, 2011 18:08 
Не в сети

Зарегистрирован: Чт апр 23, 2009 17:56
Сообщений: 209
Откуда: Донецк
В догонку:
В прошивках 1.52.B009 по сравнению с 1.33.И006 сменился набор команд IMPB
Код:
v2225:5#enable address_binding arp_inspection
Command: enable address_binding

Next possible completions:
dhcp_snoop          trap_log           


Раньше IMPB настраивался так:
Код:
config address_binding ip_mac ports 1-24 state enable strict allow_zeroip enable mode acl
enable address_binding dhcp_snoop
enable address_binding arp_inspection

Как быть теперь?

Методом тыка конечно поковырять можно, но хотелось бы получить описание команд.
В частности config address_binding recover_learning


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Пн ноя 07, 2011 09:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Описание команд будет готово только к релизу


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Вт ноя 08, 2011 13:38 
Не в сети

Зарегистрирован: Чт апр 23, 2009 17:56
Сообщений: 209
Откуда: Донецк
А когда релиз этот ожидается?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200-26, ACL и address_binding
СообщениеДобавлено: Вт ноя 08, 2011 15:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Пока не ясно


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 49


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB