faq обучение настройка
Текущее время: Пт июл 18, 2025 19:53

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 2 ] 
Автор Сообщение
 Заголовок сообщения: Головная боль с ACL на DGS-1510-28X
СообщениеДобавлено: Пт сен 23, 2022 14:52 
Не в сети

Зарегистрирован: Чт сен 15, 2022 11:51
Сообщений: 5
прошивка последняя - Build 1.70.B032

кусок конфига:
Скрытый текст: показать
expert access-list extended DMZexpert 8000
10 deny 10.10.0.0 255.255.0.0 any any any vlan 777
20 deny 192.168.0.0 255.255.0.0 any any any vlan 777
ip access-list DMZ-cleaning 1
2 deny 10.10.0.0 255.255.0.0 any
10 deny 192.168.0.0 255.255.0.0 any
acl-hardware-counter access-group DMZ-cleaning
acl-hardware-counter access-group DMZexpert


interface ethernet 1/0/25
description PPPOE-server
ip access-group DMZ-cleaning in
switchport mode trunk
switchport trunk native vlan tag
switchport trunk allowed vlan 777
acceptable-frame tagged-only


interface ethernet 1/0/28
description uplink
ip access-group DMZ-cleaning in
switchport mode trunk
switchport trunk native vlan tag
switchport trunk allowed vlan 39-40,777
acceptable-frame tagged-only


проблема в том, что не работают ACL

задача в том, чтобы отфильтровать в влане (777) серые адреса 192.168. и 10.10.

проблемы две:

1) работает только одно из правил . которое прописано первым. т.е. ловит либо пакеты с src ip 10.10. если это правило прописано первым,
либо 192.168. (если оно первое)

2) ловит пакеты неправильно. смотрю результат фильтрации tcpdump-ом - пропускает ОЧЕНЬ много.. я бы сказал бОльшую часть того что надо задерживать



пробовал обычным IP ACL - он хоть что-то ловит, EXPERT ACL с указанием нужного влана вообще ничего не ловит.

"исходящий порт", который генерит трафик - 25 . Аплинк на свиче - 28.

Пробовал вешать ACL на оба порта, чтобы исключить ошибку с тем, какой трафик "IN" на порту


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Головная боль с ACL на DGS-1510-28X
СообщениеДобавлено: Пт сен 23, 2022 15:47 
Не в сети

Зарегистрирован: Чт сен 15, 2022 11:51
Сообщений: 5
p.s. 157 пакетов поймал, 5400 проскочило


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 2 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 184


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB