faq обучение настройка
Текущее время: Вс июл 27, 2025 14:06

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 2 ] 
Автор Сообщение
 Заголовок сообщения: dgs-3627g и cpu access_profile
СообщениеДобавлено: Вт дек 03, 2013 09:18 
Не в сети

Зарегистрирован: Вт дек 01, 2009 09:02
Сообщений: 56
Здравствуйте.
Есть схема, dgs-3627g за ним в отдельном l3 влане (tag 511, 1-20 порты) управление на des-3200.
До dgs-3627g влан 501.
На dgs-3627g вот такой cpu access_profile:
Код:
create cpu access_profile profile_id 1 ip vlan source_ip_mask 255.255.255.0 destination_ip_mask 255.255.255.255
config cpu access_profile profile_id 1 add access_id 10 ip vlan 501 source_ip 10.34.0.0 destination_ip 10.34.1.24 port 21-22 permit
config cpu access_profile profile_id 1 add access_id 15 ip vlan 501 source_ip 10.34.1.0 destination_ip 10.34.1.24 port 21-22 permit
config cpu access_profile profile_id 1 add access_id 20 ip vlan 501 source_ip 10.34.2.0 destination_ip 10.34.1.24 port 21-22 permit
create cpu access_profile profile_id 2 ip destination_ip_mask 0.0.0.0 icmp type
config cpu access_profile profile_id 2 add access_id 5 ip destination_ip 0.0.0.0 icmp type 0 port 1-27 permit
config cpu access_profile profile_id 2 add access_id 10 ip destination_ip 0.0.0.0 icmp type 8 port 1-27 permit
create cpu access_profile profile_id 3 ip vlan destination_ip_mask 240.0.0.0
config cpu access_profile profile_id 3 add access_id 5 ip vlan 501 destination_ip 224.0.0.0 port 21-24 permit
create cpu access_profile profile_id 5 ip destination_ip_mask 0.0.0.0
config cpu access_profile profile_id 5 add access_id 10 ip destination_ip 0.0.0.0  port 1-27 deny


Периодически перестают отвечать по snmp des-3200 за dgs'ом. Отключаю cpu access_profile или удаляю profile_id 5 все работает без проблем.
Пробовал добавлять ethertype arp в profile_id 4 не помогло.
Можно ли посмотреть что блокируется profile_id 5 и/или что необходимо ещё разрешить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dgs-3627g и cpu access_profile
СообщениеДобавлено: Вт дек 03, 2013 14:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Добрый день. Для ограничения доступа к коммутаторам лучше используйте функционал Trusted Host/Subnet, а не CIF(CPU ACL).

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 2 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 30


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB