faq обучение настройка
Текущее время: Ср авг 13, 2025 22:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: des-3526/3550 ACL user_define_mask
СообщениеДобавлено: Вт мар 18, 2008 05:45 
Не в сети

Зарегистрирован: Пн мар 12, 2007 03:50
Сообщений: 36
Откуда: Украина, АР Крым, г. Ялта, г. Севастополь
Хотелось бы увидеть примеры работы acl с опцией user_define или хотябы вменяемое объяснение, то что я увидел в cli man и мануале по веб морде меня не вдохновило. Можно ли с помощью этой опции отфильтровать UDP и IP пакеты скажем с src_port 67 или для этого придется создавать два отдельных профиля?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 18, 2008 21:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы имеете ввиду Packet Content Filtering?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 19, 2008 00:57 
Не в сети

Зарегистрирован: Пн мар 12, 2007 03:50
Сообщений: 36
Откуда: Украина, АР Крым, г. Ялта, г. Севастополь
нет я имею ввиду
DES-3526:admin#create access_profile ip protocol_id_mask 0xFF user_define_mask <hex 0x0-0xffffffff>

Как я понимаю проверяются первые 5 байт ethernet пакета, dst порт удп и тцп в них не попадают..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 19, 2008 01:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Эта маска означает фильтрацию по ID протокола IP и по следущим за заголовком IP байтам. Вы можете привести пример что нужно сделать подробнее?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 19, 2008 01:57 
Не в сети

Зарегистрирован: Пн мар 12, 2007 03:50
Сообщений: 36
Откуда: Украина, АР Крым, г. Ялта, г. Севастополь
Можно ли реализовать тоже самое с пощью подобного правила?
create access_profile ip udp src_port_mask 0xFFFF vlan profile_id 50
config access_profile profile_id 50 add access_id auto_assign ip udp src_port 67 vlan default port 1-24 deny
config access_profile profile_id 50 add access_id auto_assign ip udp src_port 53 vlan default port 1-24 deny
Вот например ip пакет:
0x0000: 00c0 a000 00a0 0019 5b72 4732 0800 4510
0x0010: 02fc 9a75 4000 4006 2f99 ac19 8bf4 ac19
0x0020: 89b6 0016 09fc 0624 257a 9ff1 579d 5018
0x0030: 29e0 70cc 0000 6a54 6d80 666a 3a5e c07a
0x0040: f048 8376 3e0b c20e ba1e caf6 1351 b944
0x0050: c90f 65de 340d d407 887b 9238 4e0b 4814

Правило сравнивает заданные 0-5 октет с содержимым пакета после 2f99?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 19, 2008 19:35 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А можно вопрос чем не устраивают указанные правила?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3526/3550 ACL user_define_mask
СообщениеДобавлено: Ср мар 19, 2008 20:24 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
newnix писал(а):
Можно ли с помощью этой опции отфильтровать UDP и IP пакеты скажем с src_port 67 или для этого придется создавать два отдельных профиля?
нет, можно только фильтровать протоколы ... список номеров здесь

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 06:28 
Не в сети

Зарегистрирован: Пн мар 12, 2007 03:50
Сообщений: 36
Откуда: Украина, АР Крым, г. Ялта, г. Севастополь
Demin Ivan писал(а):
А можно вопрос чем не устраивают указанные правила?

Только тем что занимают два профиля.
protocol_id фильтрует протоколы по их номерам эт я понял и уже пользовался, а что фильтрует тогда параметр user_define, разве dst port протокола не попадает в те самые "следующие за заголовком ip байты"?
Цитата:
0x0000: 00c0 a000 00a0 0019 5b72 4732 0800 4510
0x0010: 02fc 9a75 4000 4006 2f99 ac19 8bf4 ac19
0x0020: 89b6 0016 09fc 0624 257a 9ff1 579d 5018
0x0030: 29e0 70cc 0000 6a54 6d80 666a 3a5e c07a
0x0040: f048 8376 3e0b c20e ba1e caf6 1351 b944
0x0050: c90f 65de 340d d407 887b 9238 4e0b 4814

Правило сравнивает заданные 0-5 октет с содержимым пакета после 2f99?

-тут я правильно понял или все таки ошибся?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 07:55 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
зачем вам это, если все это можно спокойно реализовать через Packet Content Filtering ? Указав в нужном месте соответствующую маску байт, где написан порт.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 16:36 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
newnix писал(а):
что фильтрует тогда параметр user_define, разве dst port протокола не попадает в те самые "следующие за заголовком ip байты"?
я еще раз Вас пошлю в доку ... так же я Вас попрошу подумать над тем что стандартные ACL учитывают TCP, UDP и ICMP, а вот, например, GRE не учитывают и именно для того чтобы Вы могли указать в своем ACL вместо "запретить ТСР" такую вещь как, к примеру, "запретить GRE" и существуют маски протоколов ... я ясно объяснил?

svsh1990 писал(а):
все это можно спокойно реализовать через Packet Content Filtering
+1
все это, а так же многое другое запросто решается через PCF ;)

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 21, 2008 00:11 
Не в сети

Зарегистрирован: Пн мар 12, 2007 03:50
Сообщений: 36
Откуда: Украина, АР Крым, г. Ялта, г. Севастополь
Непонимаю ваших зачем вам так если можно эдак, короче не знаете и ладно, поэксперементирую с этой функцией если не получится сделаю через фильтрацию по содержимому.
Если я некорректно поставил вопрос, извиняюсь.
Вопрос был не в ip ptocol id фильтрации а в дополнительном ее параметре user_define , которое сравнивает заданные 5 октетов байт с содержимым пакета после заголовка. Разница между таким методом и packet content filtering есть только в том случае если у ip пакета заголовок нестандартного размера (т.е. не 5 dword`ов ,незнаю де они такие есть :) ) Скорее всего во первом случае параметр IHL будет учитываться, тогда как у PCF оффсеты фиксированные.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 12


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB