faq обучение настройка
Текущее время: Ср июл 23, 2025 15:40

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: DES3552 packet content acl
СообщениеДобавлено: Чт фев 02, 2012 12:32 
Не в сети

Зарегистрирован: Вт дек 12, 2006 13:18
Сообщений: 44
(вопрос к сотрудникам dlink с корее всего)
Есть задача на свиче фильтровать юзеровский трафик, что бы юзер адреса не менял. На других свичах это легко делалось через packet content acl, но у 3552 можно создать всего один такой, а надо больше (для фильтрафии arp запросов/ответов). Вариант с только ipv4 acl не подходит. Вопрос: как фильтровать arp запросы/ответы вместе с ip трафиком ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Пт фев 03, 2012 07:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Если вы хотите чтобы пользователи не меняли ip адреса - используйте функционал IMPB (IP-MAC-Port Binding)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Пт фев 03, 2012 09:48 
Не в сети

Зарегистрирован: Вт дек 12, 2006 13:18
Сообщений: 44
Artem Kolpakov писал(а):
Если вы хотите чтобы пользователи не меняли ip адреса - используйте функционал IMPB (IP-MAC-Port Binding)
Да, но при этом фиксируется и mac адрес, а мне это не надо. Плюс, я хочу зафильтровать лишний мусор который сыпется от абонента.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Пт фев 03, 2012 11:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
Да, но при этом фиксируется и mac адрес, а мне это не надо.

Не могли бы Вы пояснить? Почему не надо и как это мешает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Пт фев 03, 2012 15:28 
Не в сети

Зарегистрирован: Вт дек 12, 2006 13:18
Сообщений: 44
Alexandr Zaitsev писал(а):
Цитата:
Да, но при этом фиксируется и mac адрес, а мне это не надо.

Не могли бы Вы пояснить? Почему не надо и как это мешает.
Потому что если фикстровать mac адрес - то пользователю придется каждый раз предупреждать о смене железа. А это не хочется.

ЗЫ: адреса у юзеров статические, dhcp нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Пт фев 03, 2012 15:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
Потому что если фикстровать mac адрес - то пользователю придется каждый раз предупреждать о смене железа. А это не хочется.

Нет, при dhcp snooping это не нужно. MAC адрес может быть любым.

В текущей реализации PCF можно попробовать блокировать ARP с помощью PCF, а IP с помощью ip правил, или наоборот.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Пн фев 06, 2012 12:27 
Не в сети

Зарегистрирован: Вт дек 12, 2006 13:18
Сообщений: 44
Alexandr Zaitsev писал(а):
В текущей реализации PCF можно попробовать блокировать ARP с помощью PCF, а IP с помощью ip правил, или наоборот.

При такой схеме (реализованний на серии 3200) как надо не работает - для 3200 пришлось все делать на pcf acl. Не факт, что в 3552 это будет работать правильно. Есть ли возможность узнать в каком порядке свитч проверяет правила в acl и как ведет себя при совпадении правила.
Т.е. мне интересно как будет отработан следующий фильтр:

1. pcf acl (пишу не смещения-маски, а названия полей)
1.1 port 1 permit arp from USERIP1 -> NETIP/NETMASK
1.2 port 2 permit arp from USERIP2 -> NETIP/NETMASK
1.3.port 3 permit arp from USERIP3 -> NETIP/NETMASK

2. ip acl
2.1 port 1 permit ip from USERIP1 -> any
2.2 port 2 permit ip from USERIP2 -> any
2.3 port 3 permit ip from USERIP3 -> any

3. ethernet acl
3.1 port 1 deny all
3.2 port 2 deny all
3.3 port 3 deny all

Т.е. свитч должен пропустить трафик попадающий в pcf acl и в ip acl, остальное - задропить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Вт фев 07, 2012 13:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
На DES-3200 логика немного отличается при использовании PCF ACL. На DES-3552 можно использовать совместно PCF и другие типы ACL, отрабатывать они будут по привычной логике.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Вс мар 11, 2012 15:49 
Не в сети

Зарегистрирован: Вт дек 12, 2006 13:18
Сообщений: 44
Denis Evgraphov писал(а):
На DES-3200 логика немного отличается при использовании PCF ACL. На DES-3552 можно использовать совместно PCF и другие типы ACL, отрабатывать они будут по привычной логике.
Есть какой-либо документ, описывающий как оно работает. Т.е. как будет проверяться пакет в ACL и на каком этапе будет принято решение "что делать с пакетом" ?
Т.е. имеем pcf acl для arp, ip acl для остального трафика и любой acl для того, что бы дропнуть пакеты. Как их надо расположить, что бы то, что совпало в pcf acl и в ip acl ушло в сеть, а остальное дропнулось ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Вс мар 11, 2012 15:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
В DES-3552 правила обрабатываются по порядку от низших номеров к высшим.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Вт мар 13, 2012 11:24 
Не в сети

Зарегистрирован: Вт дек 12, 2006 13:18
Сообщений: 44
Alexandr Zaitsev писал(а):
В DES-3552 правила обрабатываются по порядку от низших номеров к высшим.

Это понятно. А как (в каком порядке) будут отработаны правила разных типов ? Например такие
profile_id 1: pcf: все правила с действием permit
profile_id 2: ip acl все правила с действием permit
profile_id 3: ethernet acl все правила с действием deny
т.е. что разрешено - пропускается, все остальное блокируется. В этом случае как будет работать фильтр: сначала profile_id 1 (access 1,2,3...) , потом profile_id 2 и т.д., или как-то еще ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES3552 packet content acl
СообщениеДобавлено: Вт мар 13, 2012 14:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
сначала profile_id 1 (access 1,2,3...) , потом profile_id 2 и т.д., или как-то еще ?

Именно так, независимо от типа профиля.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Majestic-12 [Bot] и гости: 29


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB