faq обучение настройка
Текущее время: Сб июл 26, 2025 11:37

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: DES-3028 No enough room for this rule!
СообщениеДобавлено: Ср май 23, 2012 11:11 
Не в сети

Зарегистрирован: Вт фев 14, 2012 11:21
Сообщений: 99
Начал настраивать des 3028 Firmware Version : Build 2.90.B09

Код:
config arp_spoofing_prevention add gateway_ip 10.0.0.1 gateway_mac BC-30-5B-DB-9C-FD ports 1-24

create access_profile ip tcp dst_port_mask 0xFFFF profile_id 4
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 135 port 1-24 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 137 port 1-24 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 138 port 1-24 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 139 port 1-24 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 369 port 1-24 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 445 port 1-24 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 593 port 1-24 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 1900 port 1-24 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 2869 port 1-24 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 5000  port 1-24 deny



На команду config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 593 port 1-24 deny свитч начал ругаться на отсутсвие памяти для правила, хотя через веб интерфейс показывает доступных порядка 150.

Память действительно закончилась? А как же привязка каждого клиента ip_port? Как же приоритезация IPTV трафа по dscp?
Люди пишут что все это делают, а я уже в начале пути остался без памяти? Как решить проблему?

Посмотрел:
Код:
config arp_spoofing_prevention add gateway_ip 10.0.0.1 gateway_mac BC-30-5B-DB-9C-FD ports 1-24

Заняло порядка 95 правил, тем не менее свитч пишет что свободно еще около 150.

Выход мне видится один - отказаться от arp_spoofing_prevention. Но не наступлю ли я при привязке клиентов на те же грабли, но когда уже будет поздно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 No enough room for this rule!
СообщениеДобавлено: Ср май 23, 2012 15:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Посмотрите, пожалуйста, через "sh access_profile" сколько свободных правил доступно на коммутаторе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 No enough room for this rule!
СообщениеДобавлено: Ср май 23, 2012 17:13 
Не в сети

Зарегистрирован: Вт фев 14, 2012 11:21
Сообщений: 99
Действительно...
Цитата:
Total Unused Rule Entries: 7

И как в таком случае использовать arp_spoofing_prevention? Одна фича жрет все ACL.
На данный момент решил отказаться.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 No enough room for this rule!
СообщениеДобавлено: Ср май 23, 2012 19:40 
Не в сети

Зарегистрирован: Пт май 05, 2006 01:57
Сообщений: 21
Откуда: C-Петербург
Если сделать так:
create access_profile ip tcp dst_port_mask 0xFFFF profile_id 4
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 135 port 1-28 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 137 port 1-28 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 138 port 1-28 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 139 port 1-28 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 369 port 1-28 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 445 port 1-28 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 593 port 1-28 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 1900 port 1-28 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 2869 port 1-28 deny
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 5000 port 1-28 deny

занимаем только 10 правил....
Оставлять на аплинках открытыми эти порты просто нет смысла, если они закрываются
для пользователей.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 No enough room for this rule!
СообщениеДобавлено: Чт май 24, 2012 08:15 
Не в сети

Зарегистрирован: Вт фев 14, 2012 11:21
Сообщений: 99
Цитата:
занимаем только 10 правил....
Оставлять на аплинках открытыми эти порты просто нет смысла, если они закрываются
для пользователей.


Так и сделал. Подсказали на наге.
Тем не менее фича арп спуфинг превеншн убила. Боюсь ее использовать, чтобы вдруг не закончились правила при привязке по ACL 10ого, например, клиента. Или понадобятся ACL для других необходимостей.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 No enough room for this rule!
СообщениеДобавлено: Чт май 24, 2012 16:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Если в правилах указать номера портов 1-28, то используется только одно правило. ARP Spoofing Prevention при необходимости можно самостоятельно реализовать на PCF ACL c учетом этого workaround.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 No enough room for this rule!
СообщениеДобавлено: Вс май 27, 2012 14:14 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
ICE9 писал(а):
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 5000 port 1-28 deny

Через этот порт работают некоторые банк клиенты и еще какая то чепуха.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 9


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB