faq обучение настройка
Текущее время: Пн июл 21, 2025 17:06

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: Настройка ACL
СообщениеДобавлено: Вт сен 11, 2012 18:23 
Не в сети

Зарегистрирован: Пт май 23, 2008 00:26
Сообщений: 60
Простой вопрос. Пробую настроить ACL и хотел бы уточнить один простой момент.
Код:
Создаем разрешающие правила для прохождения трафика в обоих направлениях:

create access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 255.255.255.255 profile_id 10
 config access_profile profile_id 10 add access_id 1 ip source_ip 192.168.100.1 destination_ip 213.234.241.211 permit

Создаем запрещающие правила:

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 11
 config access_profile profile_id 11 add access_id 1 ip source_ip 0.0.0.0 destination_ip 0.0.0.0 deny

Почему в правиле с разрешением стоит source_ip_mask 255.255.255.255 а в правиле с запретом source_ip_mask 0.0.0.0 ? Я так понимаю и там и там надо поймать пакеты с любым источником и любым приёмником?

Можно ли сделать так?
Код:
create access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 255.255.255.255 profile_id 10
 config access_profile profile_id 10 add access_id 1 ip source_ip 192.168.100.1 destination_ip 213.234.241.211 permit
 config access_profile profile_id 10 add access_id 2 ip source_ip 0.0.0.0 destination_ip 0.0.0.0 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Ср сен 12, 2012 10:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Нужен именно первый вариант, так как маска 0.0.0.0 означает любой IP, а 255.255.255.255 только конкретный, указанный в правиле.
Вот здесь можете, как пример, почитать, хоть это и не имеет прямого отношения к Вашей задаче: http://dlink.ru/ru/faq/62/201.html


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Пн сен 17, 2012 16:23 
Не в сети

Зарегистрирован: Ср дек 07, 2011 09:14
Сообщений: 12
Подскажите где ошибка?
если удаляю 3 правило то все работает.
на коммутаторах des-3526/50/52 данная схема отлично работает.
Код:
create access_profile profile_id 1 profile_name 50 ip source_ip_mask 255.255.255.255
config access_profile profile_id 1 add access_id auto_assign ip source_ip 10.172.128.246 port 21 permit
create access_profile profile_id 2 profile_name 75 ip destination_ip_mask 255.255.255.255
config access_profile profile_id 2 add access_id auto_assign ip destination_ip 10.172.128.1 port 1-49 permit
config access_profile profile_id 2 add access_id auto_assign ip destination_ip 193.169.4.1 port 1-49 permit
config access_profile profile_id 2 add access_id auto_assign ip destination_ip 193.169.4.14 port 1-49 permit
create access_profile profile_id 3 profile_name 100 ip source_ip_mask 0.0.0.0   
config access_profile profile_id 3 add access_id auto_assign ip source_ip 0.0.0.0 port 21 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Вт сен 18, 2012 08:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Укажите модель коммутатора и версию прошивки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Вт сен 18, 2012 08:58 
Не в сети

Зарегистрирован: Ср дек 07, 2011 09:14
Сообщений: 12
коммутатор DES-3200-52 Прошивка 4.00.020


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Вт сен 18, 2012 09:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Вам следует переписать правило, переместив все в один профиль и сделав его примерно таким:
Код:
create access_profile profile_id 1 profile_name acl_ip ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0
config access_profile profile_id 1 add access_id auto_assign ip source_ip 10.172.128.246 mask 255.255.255.255 port 21 permit
config access_profile profile_id 1 add access_id auto_assign ip destination_ip 10.172.128.1 mask 255.255.255.255 port 1-49 permit
config access_profile profile_id 1 add access_id auto_assign ip destination_ip 193.169.4.1 mask 255.255.255.255 port 1-49 permit
config access_profile profile_id 1 add access_id auto_assign ip destination_ip 193.169.4.14 mask 255.255.255.255 port 1-49 permit
config access_profile profile_id 1 add access_id auto_assign ip source_ip 0.0.0.0 port 21 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Вт сен 18, 2012 10:25 
Не в сети

Зарегистрирован: Ср авг 05, 2009 17:43
Сообщений: 168
То есть логика обработки АСЛ изменилась по сравнению с прошлыми моделями?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Вт сен 18, 2012 10:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Да, почитайте презентацию по работе acl на des-3200 rev.C1
презентация


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Вт окт 02, 2012 13:13 
Не в сети

Зарегистрирован: Вт июл 27, 2010 21:04
Сообщений: 188
Вопрос касательно acl 3028 на ревизиях A1 и A2.
Разрешаю смб трафик на определённый узел и запрещаю весь остальной.

Скрытый текст: показать
create access_profile ip destination_ip_mask 0.0.0.0 tcp dst_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id auto_assign ip destination_ip 10.1.1.0 tcp dst_port 445 port 1-24 permit
config access_profile profile_id 1 add access_id auto_assign ip destination_ip 10.1.1.0 tcp dst_port 139 port 1-24 permit
config access_profile profile_id 1 add access_id auto_assign ip tcp dst_port 445 port 1-24 deny
config access_profile profile_id 1 add access_id auto_assign ip tcp dst_port 139 port 1-24 deny
config access_profile profile_id 1 add access_id auto_assign ip tcp dst_port 135 port 1-24 deny
config access_profile profile_id 1 add access_id auto_assign ip tcp dst_port 137 port 1-24 deny
config access_profile profile_id 1 add access_id auto_assign ip tcp dst_port 138 port 1-24 deny
config access_profile profile_id 1 add access_id auto_assign ip tcp dst_port 2869 port 1-24 deny
create access_profile ip destination_ip_mask 0.0.0.0 udp dst_port_mask 0xFFFF profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip destination_ip 10.1.1.0 udp dst_port 445 port 1-24 permit
config access_profile profile_id 2 add access_id auto_assign ip destination_ip 10.1.1.0 udp dst_port 139 port 1-24 permit
config access_profile profile_id 2 add access_id auto_assign ip udp dst_port 445 port 1-24 deny
config access_profile profile_id 2 add access_id auto_assign ip udp dst_port 139 port 1-24 deny
config access_profile profile_id 2 add access_id auto_assign ip udp dst_port 135 port 1-24 deny
config access_profile profile_id 2 add access_id auto_assign ip udp dst_port 137 port 1-24 deny
config access_profile profile_id 2 add access_id auto_assign ip udp dst_port 138 port 1-24 deny
config access_profile profile_id 2 add access_id auto_assign ip udp dst_port 1900 port 1-24 deny


На ревизии А2 всё прописалось без проблем:
Total Profile Entries: 2

Total Used Rule Entries: 16

Total Unused Rule Entries: 240

На ревизии A1 ругается после:
DES-3028:5#config access_profile profile_id 2 add access_id auto_assign ip udp d
st_port 445 port 1-24 deny
Command: config access_profile profile_id 2 add access_id auto_assign ip udp dst_port 445 port 1-24 deny

No enough room for this rule!
Fail!

Total Profile Entries: 2

Total Used Rule Entries: 240

Total Unused Rule Entries: 16

Где то этот вопрос уже поднимался, найти тему с именно 3028 и этой ревизии не смог. Подскажите как запихнуть правила в него, других ацл нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Вт окт 02, 2012 13:32 
Не в сети

Зарегистрирован: Вт июл 27, 2010 21:04
Сообщений: 188
Denis Evgraphov писал(а):
Дело в том, что на DES-3028 всего 256 правил ACL доступно, при этом если правила вешаются на порты 1-24, то используется 24 правила и так как как создается под каждую запись 4 access_id, то общее кол-во правил под одну запись получается равным 96 в Вашем случае.
Таким образом при двух записях ARP Spoofing Prevention у Вас будет:
Total Used Rule Entries: 192

А значит на третью запись правил уже не хватит.

Вариант выхода из ситуации вижу только такой:

Код:
config arp_spoofing_prevention add gateway_ip 10.10.97.1 gateway_mac 00-14-F2-57-E8-BF ports 1-28
config arp_spoofing_prevention add gateway_ip 10.10.97.2 gateway_mac 00-14-F2-57-E8-BE ports 1-28
config arp_spoofing_prevention add gateway_ip 10.10.97.3 gateway_mac 00-14-F2-57-E8-BD ports 1-28
config arp_spoofing_prevention add gateway_ip 10.10.97.4 gateway_mac 00-14-F2-57-E8-BC ports 1-28


У DES-3028 есть особенность в плане ACL: если правило вешается на порты 1-28, то используется всего один ACL. Таким образом для 4-х записей ARP Spoofing Prevention будет использовано 16 правил:
Total Used Rule Entries: 16

P.S. Так как ARP Spoofing Prevention - это по сути защита от подмены IP-адреса, то правила можно повесить на магистральные порты, сам сервер с валидной связкой не будет блокироваться.


Вроде бы нашел тему, уважаемые сотрудники подскажите решение - мне нужно повесить на порты с 1-28 и тогда профилей будет хватать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Вт окт 02, 2012 13:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Нужно делать примерно так:
Код:
config access_profile profile_id 1 add access_id auto_assign ip tcp dst_port 445 port 25-28 permit
config access_profile profile_id 1 add access_id auto_assign ip tcp dst_port 445 port 1-28 deny

Дело в том, что на каждый порт расходуется по одному правилу, но если указать все порты (1-28), то расходуется только одно правило. С указанным методом у Вас будет затрачено не 24 правил, а только 5.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Вт окт 02, 2012 16:04 
Не в сети

Зарегистрирован: Вт июл 27, 2010 21:04
Сообщений: 188
Спасибо, прописал с 25-28 permit и затем 1-28 deny.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Настройка ACL
СообщениеДобавлено: Ср окт 03, 2012 14:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Не за что.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 87


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB