faq обучение настройка
Текущее время: Пт июл 18, 2025 16:16

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: ACL DES-3200 C1
СообщениеДобавлено: Пт ноя 15, 2013 23:19 
Не в сети

Зарегистрирован: Сб мар 31, 2012 20:21
Сообщений: 46
Ситуация такая.

1. Есть коммутатор DES-3200-26 rev C1 FW 4.36.

На нём созданы вланы Abonents tag 10 и uprav tag 11. uprav для управления.

В 25-й порт подключен коммутатор DES-3010. 25-й порт в обоих вланах тегированный.

Если на 25-м порту прописать следующие ACL:

create access_profile profile_id 1 ethernet vlan 0xFFF

config access_profile profile_id 1 add access_id 103 ethernet vlan_id 11 port 25 permit
-- пропустить весь трафик из влана uprav


create access_profile profile_id 3 packet_content_mask offset_chunk_1 0 0xFFFF offset_chunk_2 1 0xFFFFFFFF

config access_profile profile_id 3 add access_id 105 packet_content offset_chunk_1 0x0 mask 0x0 offset_chunk_2 0x0 mask 0x0 port 25 deny
-- запретить весь остальной трафик

то после перезагрузки коммутатора пропадает доступ к DES-3010, хотя ACL, разрешающая весь трафик управляющей влан, есть.

Что делать?

P.S.Такая же беда была с коммутаторами DES-3526 и DES-3200 AB, но там всё получилось, когда я прописал правило, разрешающее управляющий влан в профиле PCF. С профилями Ethernet и IP не работает.


2. Кроме этих, прописываю ещё пару правил, разрешающих "правильный трафик" от абонентов, а последнее правило режет всё остальное. Но после перезагрузки коммутатора, они тоже перестают работать. Опытным путём установлено, что эти ACL нормально работают на нетегированном порту, в который абонент включен непосредственно, но вот на тегированном порту, в котором другой коммутатор с абонентами, не работает.
Такое чувство, что свитч вообще не работает с тегами.
Что делать?

3. Подскажите, можно ли добраться до тега через PCF как в DES-3526? Ходят слухи, что нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: ACL DES-3200 C1
СообщениеДобавлено: Вт ноя 19, 2013 18:40 
Не в сети

Зарегистрирован: Сб мар 31, 2012 20:21
Сообщений: 46
Блин, неужели никто не сталкивался? Мож текста много. Давайте по другому.

Есть коммутатор DES-3200-26 rev C1 FW 4.36.
25-й порт тегированный в двух вланах с тегами, например, 10 и 11. На этом же порту есть ACL, запрещающий весь входящий трафик:

create access_profile profile_id 4 ethernet source_mac 00-00-00-00-00-00
config access_profile profile_id 4 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 25 deny


Каким должно быть реально работающее правило, предшествующее всеобщему запрету, которое позволит пропустить весь трафик из влан с тегом 11?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL DES-3200 C1
СообщениеДобавлено: Вт ноя 26, 2013 18:20 
Не в сети

Зарегистрирован: Сб мар 31, 2012 20:21
Сообщений: 46
Алло, модераторы!!! Мне кто нибудь ответит?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL DES-3200 C1
СообщениеДобавлено: Ср ноя 27, 2013 09:25 
Не в сети

Зарегистрирован: Ср ноя 07, 2012 10:30
Сообщений: 30
Если я не ошибаюсь, то коммутатор 3200-xx c1 не видит в фильтре ACL PCF номеров VLAN на нетегированных портах, в отличии от DES 3526, DES 3200 a1.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL DES-3200 C1
СообщениеДобавлено: Ср ноя 27, 2013 09:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Попробуйте такой acl
Код:
create access_profile profile_id 1 ethernet vlan 0xFFF source_mac 00-00-00-00-00-00 destination_mac 00-00-00-00-00-00
config access_profile profile_id 1 add access_id 1 ethernet vlan_id 11 port 25 permit
config access_profile profile_id 1 add access_id 2 ethernet source_mac 00-00-00-00-00-00 port 25 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL DES-3200 C1
СообщениеДобавлено: Чт ноя 28, 2013 17:33 
Не в сети

Зарегистрирован: Сб мар 31, 2012 20:21
Сообщений: 46
Работает, но не так, как хотелось бы.
Как выяснилось, работает, если правило, разрешающее тег 11, и правило, запрещающее весь остальной трафик, находятся в одном профиле.
Но если разнести их по разным профилям, например так:
Код:
create access_profile profile_id 1 ethernet vlan 0xFFF
config access_profile profile_id 1 add access_id 1 ethernet vlan_id 11 port 25 permit

create access_profile profile_id 4 ethernet source_mac 00-00-00-00-00-00
config access_profile profile_id 4 add access_id 2 ethernet source_mac 00-00-00-00-00-00 port 25 deny

то после перезагрузки свича трафик с тегом 11 проходить перестаёт.

Будут ли комментарии по этому поводу?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL DES-3200 C1
СообщениеДобавлено: Пт ноя 29, 2013 08:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Ситуацию с разными профилями я проверю.
По поводу
Roma Bass писал(а):
Работает, но не так, как хотелось бы.

что вас не устраивает в использовании одного профиля? Вам предложено рабочее решение - используйте его.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL DES-3200 C1
СообщениеДобавлено: Пт ноя 29, 2013 21:28 
Не в сети

Зарегистрирован: Сб мар 31, 2012 20:21
Сообщений: 46
В данный момент устраивает, 4-й профиль свободный, попробую перенести туда.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL DES-3200 C1
СообщениеДобавлено: Чт май 28, 2015 14:37 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Artem Kolpakov писал(а):
Попробуйте такой acl

Подниму старую тему.

Решил взяться за PCF ACL и понял, что мне не хватает 4-х чанков, чтобы уложить в них все требуемые хотелки. Таким образом, следует использовать еще и обычные ACL.
Первым правилом мне нужно разрешить тегированный трафик. Сейчас на стенде делаю это так:
Код:
create access_profile profile_id 4 profile_name pcf packet_content_mask offset_chunk_1 3 0xFFFF
config access_profile profile_name pcf add access_id auto_assign packet_content offset_chunk_1 0x8100 port all permit

Проблема в том, что все следующие правила я тоже должен делать PCF ACL, т.к. такой профиль может быть только один. Но, как уже сказал, мне там не хватает чанков.
А использовав один раз обычные ACL, я не смогу ниже вернуться к PCF ACL.

Вопрос: Можно ли разрешить тегированный трафик обычными ACL?
Разрешить/запретить конкретный vlan понятно как, но в этом случае коммутатор не смотрит на наличие метки.

p.s. 3200-28/C1, 4.39...

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot], Ivan Karbovskii и гости: 158


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB