faq обучение настройка
Текущее время: Пн июн 30, 2025 18:41

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 35 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: DES-3526 address_binding ARP mode vs ACL mode
СообщениеДобавлено: Вт июл 17, 2007 11:20 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Ктонибудь может доходчиво обьяснить или ткнуть носом в документацию в чем принципиальное отличие ARP mode от ACL mode ? А то после прочтения http://www.dlink.ru/technical/pdf/hub_s ... inding.pdf вопросов только добавилось.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 17, 2007 15:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Тем что в первом случае блокировка идёт на основе анализа ARP пакетов, а во втором создаются правила ACL на порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 17, 2007 15:33 
Не в сети

Зарегистрирован: Пн дек 11, 2006 11:46
Сообщений: 432
Откуда: Etherway, Чебоксары
Встречный вопрос, как надежнее, как для пользователя, так и для коммутатора?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 17, 2007 15:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Второе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 17, 2007 17:19 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
А в случае с ARP mode обработка ARP пакетов делается в процессоре или на ASIC-ах ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 17, 2007 17:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
ARP пакеты в любом случае обрабатываются CPU устройства.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 17, 2007 17:38 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
Спасибо. Теперь все понятно. А можно мне прошивочку выслать там где хосты могут получать адреса от DHCP если на порту binding включен в режиме ACL (в этой прошивке есть параметр allow_zero_ip) ? Теоретически тоже самое можно сделать и content based ACL-ми, но address_binding более наглядно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 17, 2007 17:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 18, 2007 12:48 
Не в сети

Зарегистрирован: Пн дек 11, 2006 11:46
Сообщений: 432
Откуда: Etherway, Чебоксары
Какая должна быть логика постороения последовательности ACL правил, для реализации:

- Пускаем всех на 192.168.172.0/24 (правило 1)
- Пускаем dns на 192.168.173.1 (правило 2)
- Блокируем некоторых на 192.168.171.0/24 (правило 3)
- Блокируем некоторых на 0.0.0.0/0 (правило 4)

Куда вставлять в этой схеме правила ACL для ip-mac binding


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 18, 2007 14:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В конец.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 19, 2007 10:51 
Не в сети

Зарегистрирован: Чт окт 26, 2006 19:05
Сообщений: 41
Откуда: SPB
Вот кстати вопрос.
юзер настроился на ип гейтвея.
как я понимаю и увидел это в свое время при тестировании:
ARP режим
прошел arp пакет, бан сразу по маку. юзер не мешает некоторое время
до по пропадания линка на том порту (и т.п нюансы)
ACL режим
ничего от узера мы не выпускаем, но арпы проходят. т.е ни у кого ничего
не работает.

я верно думаю?

т.е получается что оба эти режима не совсем функциональны насколько хотелось-бы. ARP легко обмануть. ACL не подходит из-за пропуска арпов. Будет-ли это доработано?

P.S. Фильтровать арпы через acl не предлагать. сетей много и многие часто меняюся, а править aclки на всех свичах = не вариант.
Может есть возможность указать чтонибудь типа маски 10.x.x.1, не перечисляя все возможные сети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 19, 2007 11:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В ACL режиме по идее ничего не должно проходить. Может быть со старой прошивкой тестировали. А ARP будет доработан чтобы не пропускать и первый ARP пакет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 19, 2007 11:43 
Не в сети

Зарегистрирован: Чт окт 26, 2006 19:05
Сообщений: 41
Откуда: SPB
Demin Ivan писал(а):
В ACL режиме по идее ничего не должно проходить. Может быть со старой прошивкой тестировали. А ARP будет доработан чтобы не пропускать и первый ARP пакет.

Прошивка 4.01-B19
Очень ждем релиза 5-й версии


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 31, 2007 21:04 
Не в сети

Зарегистрирован: Пн окт 09, 2006 19:00
Сообщений: 8
Откуда: SPb
KabaH писал(а):
Спасибо. Теперь все понятно. А можно мне прошивочку выслать там где хосты могут получать адреса от DHCP если на порту binding включен в режиме ACL (в этой прошивке есть параметр allow_zero_ip) ? Теоретически тоже самое можно сделать и content based ACL-ми, но address_binding более наглядно.

Можно и мне тоже..?

Кстати, расскажите, пожалуйста, этот параметр allow_zero_ip просто добавляет ещё одно правило в ACL ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 31, 2007 21:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал. Нет просто пакеты с IP-адреса 0.0.0.0 разрешены всегда при включённом этом параметре.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 35 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 43


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB