faq обучение настройка
Текущее время: Вс июл 20, 2025 02:44

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: ACL на DES-3526
СообщениеДобавлено: Ср июн 12, 2013 18:41 
Не в сети

Зарегистрирован: Пт авг 05, 2005 10:51
Сообщений: 8
Откуда: Москва
Коллеги, помогите разобратсья с ACL на DES-3526
Не могу понять как правильно написать простое правило.

Задача - разрешить прохождение пакетов только определенного ethernet_type в определенном VLAN.

Составляю ACL вида:

create access_profile ethernet vlan ethernet_type profile_id 6
config access_profile profile_id 6 add access_id auto_assign ethernet ethernet_type 0x8863 vlan default port 1-24 permit
config access_profile profile_id 6 add access_id auto_assign ethernet ethernet_type 0x8864 port 1-24 permit
config access_profile profile_id 6 add access_id auto_assign ethernet vlan default port 1-24 deny

Но после его применения - любые пакетики продолжают путешествовать по коммутатору.

Наверняка подобная тема уже поднималась в форуме, но поиском, увы, найти не смог.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL на DES-3526
СообщениеДобавлено: Чт июн 13, 2013 08:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Какая версия прошивки?
Как вариант - у вас уже есть разрешающие acl, под которые ранее попадает этот трафик, и до 6го профиля пакеты просто не доходят. Также что вы подразумеваете под "любые пакетики"? Пакеты в других vlan или пакеты дефолтного vlan?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL на DES-3526
СообщениеДобавлено: Чт июн 13, 2013 21:57 
Не в сети

Зарегистрирован: Пт авг 05, 2005 10:51
Сообщений: 8
Откуда: Москва
Artem Kolpakov писал(а):
Какая версия прошивки?
Как вариант - у вас уже есть разрешающие acl, под которые ранее попадает этот трафик, и до 6го профиля пакеты просто не доходят. Также что вы подразумеваете под "любые пакетики"? Пакеты в других vlan или пакеты дефолтного vlan?


Прошивка R6.20.B18.
Кроме приведенного выше ACL - только штатные насчет NetBIOS. (Цифра 6 в ID профиля - "с потолка".)

Экспериментальным путем установил, что если следующим прописать примерно такой ACL:
Цитата:
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 7
config access_profile profile_id 7 add access_id auto_assign ethernet source_mac 00-00-00-00-00-00 port 1-24 deny

Все пакеты блокируются. Так, что дело в не наличии других разрешающих правил.


"Любые пакетики" - не сомве верно выразился. Проверял по ICMP - хост на целевом порту в дефолтном VLAN'e пинговался.
В принципе вариант с дополнительным "запрещающим" "profile_id 7" мне бы подошел.
Однако хочется разобраться в том, что именно я делаю не так - что бы потом на другие грабли не напороться.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL на DES-3526
СообщениеДобавлено: Пн июн 17, 2013 13:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
config access_profile profile_id 6 add access_id auto_assign ethernet vlan default port 1-24 deny

У Вас тут не указан ethertype


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL на DES-3526
СообщениеДобавлено: Пн июн 17, 2013 13:23 
Не в сети

Зарегистрирован: Пт авг 05, 2005 10:51
Сообщений: 8
Откуда: Москва
Alexandr Zaitsev писал(а):
Цитата:
config access_profile profile_id 6 add access_id auto_assign ethernet vlan default port 1-24 deny

У Вас тут не указан ethertype

Какой его надо указать, если я хочу заблокировать все протоколы?
0x0000 и 0xffff пробовал - не блокирует все.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL на DES-3526
СообщениеДобавлено: Пн июн 17, 2013 13:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
В данном профиле не получится заблокировать все протоколы. Надо создать отдельный профиль, например тот же
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 7


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 18


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB