faq обучение настройка
Текущее время: Пн июл 28, 2025 20:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: 3324SRi - фильтрация ip на порту
СообщениеДобавлено: Сб ноя 26, 2005 10:55 
Не в сети

Зарегистрирован: Чт ноя 24, 2005 10:22
Сообщений: 34
Откуда: Красноярск
Есть 3324 с адресом x.x.222.6. Он служит роутером в интернет и 1 порт подключен к провайдеру. К остальным подключена локальная сеть.

Как можно сделать так, чтобы на 1 порт проходили только пакеты, которые имели адреса источника вида x.x.222.0/24 или которые которые шли с устройств, у которых ip шлюза был настроен как x.x.222.6?

То есть мне надо ограничить трафик на 1 порту только чисто пакетами для интернет (так в нее летит всякая гадость типа бродкастов)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб ноя 26, 2005 16:43 
Не в сети

Зарегистрирован: Чт ноя 24, 2005 10:22
Сообщений: 34
Откуда: Красноярск
Кажется это можно сделав, настроив port security, привязав мак провайдра к порту. Сделал:

create fdb default <mac> port 1:1

Вроде все нормально, все пакеты с этим маком отправляет на порт 1. Теперь чтобы никаких других пакетов туда не шло делаю:

config port_security ports 1:1 admin_state enable max_learning_addr 0

После этого перестает пинговаться шлюз провайдера, хотя его мак есть в fdb


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 28, 2005 10:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Включать функцию Port security на магистральных портах не имеет смысла, так как количество MAC-адресов, изученных по этому порту обычно довольно большое. Что сделали Вы - включили Port Security и запретили всем MAC, кроме одного пропускаться через этот порт. Port Security имеет смысл использовать только на пользовательских портах. Ваше же проблема решается при помощи ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 29, 2005 10:16 
Не в сети

Зарегистрирован: Чт ноя 24, 2005 10:22
Сообщений: 34
Откуда: Красноярск
Спасибо, acl подошли, но сейчас я выкрутился как мне кажется более красивым решением - через вланы. Просто выделил порт к провайдеру в отдельный влан, между вланами - маршрутизация.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 29, 2005 11:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Но в этом случае всё равно для ограничения доступа из VLAN в VLAN нужно использовать ACL. Рад что помог


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 18


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB