faq обучение настройка
Текущее время: Пн июл 21, 2025 17:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
СообщениеДобавлено: Чт сен 20, 2007 12:51 
Не в сети

Зарегистрирован: Пт май 25, 2007 06:27
Сообщений: 15
Откуда: Москва
Добрый день! Есть задачка:
1. Имеется некий "BAD-User" (с ноутбуком и известным MAC-адресом сетевой карты), который может воткнуть ноут в любую розетку СКС
2. Имеются "Good-Users", которые тоже могут воткнуться (и втыкаются всегда в разные розетки СКС).
3. Имеется DES-3550
4. IP раздается через DHCP, но "BAD-User" может прописать его и ручками.


Требуется: блокировать "BAD-User" по МАС-адресу, оставив возможность "Good-Users" работать с любой розетки (порта коммутатора)


Готовые рецепты приветствуются :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 20, 2007 12:57 
Не в сети

Зарегистрирован: Пт авг 10, 2007 11:04
Сообщений: 277
Откуда: Moscow
http://dlink.ru/technical/faq_hub_switch_45.php
Почитайте ссылку, далее создайте ACL для МАС-адреса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 20, 2007 13:20 
Не в сети

Зарегистрирован: Пт май 25, 2007 06:27
Сообщений: 15
Откуда: Москва
Lebedev Maksim писал(а):
http://dlink.ru/technical/faq_hub_switch_45.php
Почитайте ссылку, далее создайте ACL для МАС-адреса.


Ok. идея понятна. Вопрос:

create access_profile ethernet source_mac <macmask>

<macmask> в каком формате указывается маска?

P.S. А можно сделать так:

create access_profile ethernet source_mac 00-11-**-**-**-** destination_mac 00-17-**-**-**-** profile_id 10

config access_profile profile_id 10 add access_id 1 ethernet source_mac 00-11-**-**-**-** destination_mac 00-17-**-**-**-** port 1-48 deny


что хочу этим сделать: что с ноутбука до DES-3550 будет запрещен трафик. Такое вообще возможно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 20, 2007 14:51 
Не в сети

Зарегистрирован: Пт авг 10, 2007 11:04
Сообщений: 277
Откуда: Moscow
Да возможно.
Для того, чтобы ограничить доступ к интерфейсу коммутатора, нужно использовать cpu access_profile:
сreate cpu access_profile ethernet source_mac ..-..-..-..-..-.. profile_id 2
config cpu access_profile profile_id 2 add access_id 1 ethernet s
ource_mac 00-11-22-33-44-56 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 20, 2007 15:15 
Не в сети

Зарегистрирован: Пт май 25, 2007 06:27
Сообщений: 15
Откуда: Москва
Максим, если я правильно понял, то
Lebedev Maksim писал(а):
сreate cpu access_profile ethernet source_mac ..-..-..-..-..-.. profile_id 2
config cpu access_profile profile_id 2 add access_id 1 ethernet source_mac 00-11-22-33-44-56 deny


равноценно моему правилу через access_profile 10. Или эти два правила должны использоваться вместе?

сreate cpu access_profile с какой прошивки доступна? у меня 3.05-B36.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 20, 2007 15:31 
Не в сети

Зарегистрирован: Пт авг 10, 2007 11:04
Сообщений: 277
Откуда: Moscow
Я Вам почтой ответил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB