faq обучение настройка
Текущее время: Пт авг 01, 2025 08:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: Как работает ACL?
СообщениеДобавлено: Чт апр 10, 2008 00:47 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
Здравствуйте.


В FAQ не нашел точного ответа. Поправьте меня пожалуйста если где-то ошибаюсь.

Насколько я понял правила действуют только для IP пакетов. Пакет проходит через правила поочередно, через каждый access_profile от младшего id к старшему. Пакет идет по правилам до тех пор, пока не будет выполнено условие правила:

- Если пакет не попадает не под одно из правил, или правила отсутствуют вовсе, то он продолжит свой путь дальше.
- Если правило разрешающее, пакет продолжит свой путь при этом ниже следущие правила будут игнорироваться.
- Если правило запрещающее, пакет далее не пройдет.



Настраиваю ACL на DES-3526 на прошивке 5.01-B09

Цель настроить address_binding mode acl на некоторых портах таким образом, чтобы разрешался только один MAC и один привязаный к нему IP. При этом необходимо также блокировать весь NetBIOS трафик, и желательно блокировать IPX трафик.

Вот так я создал фильтр на связку ip/mac и NetBIOS

Удаляю все access_profiles если они были и проверяю

Код:
DES-3526:admin#show access_profile
Command: show access_profile


DES-3526:admin#


Добавляю сначала правила для фильтрации NetBIOS

Код:
DES-3526:admin#config filter netbios 1-2 state enable
Command: config filter netbios 1-2 state enable

Success.

DES-3526:admin#config filter extensive_netbios 1-2 state enable
Command: config filter extensive_netbios 1-2 state enable

Success.

DES-3526:admin#


Теперь добавляю правила пропускающие только определенную пару ip/mac на нужные мне порты

Код:
DES-3526:admin#delete address_binding ip_mac all
Command: delete address_binding ip_mac all

Success.

DES-3526:admin#create address_binding ip_mac ipaddress 1.2.3.4 mac_address 00-00-11-11-22-22 ports 1 mode acl
Command: create address_binding ip_mac ipaddress 1.2.3.4 mac_address 00-00-11-11-22-22 ports 1 mode acl

Success.

DES-3526:admin#create address_binding ip_mac ipaddress 5.6.7.8 mac_address 00-00-88-88-99-99 ports 24 mode acl
Command: create address_binding ip_mac ipaddress 5.6.7.8 mac_address 00-00-88-88-99-99 ports 2 mode acl

Success.

DES-3526:admin#config address_binding ip_mac ports 1-2 state enable
Command: config address_binding ip_mac ports 1-2 state enable

Success.

DES-3526:admin#enable address_binding acl_mode
Command: enable address_binding acl_mode

Success.

DES-3526:admin#



А теперь вот думаю как отфильтровать IPX трафик?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Как работает ACL?
СообщениеДобавлено: Чт апр 10, 2008 07:43 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
artemn писал(а):
Насколько я понял правила действуют только для IP пакетов.

неправильно. остальное все совершенно верно :)
ACL могут фильтровать что угодно.
Ну, например, протокол ARP (0x806), потом, фильтр по мак адресам это уже на уровне ethernet, а не IP.
Далее, есть такая замечательная замечательная вещь, как Packet Content Mask, по которой Вы можете зафильтровать что угодно и куда угодно, главное правильно слепить шаблон нужного Вам пакета.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 10, 2008 13:35 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
Может кто-нибудь написать самое простое правило запрещающее все с нужного порта?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 11, 2008 13:34 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
Есть кто живой?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 11, 2008 22:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Правила выполняются строго по номерам профилей и правил и до первого совпадения независимо от действия которое в правиле стоит. Т.е. если совпадение произошло выполняется действие в правиле и дальше проверка не происходит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 12, 2008 02:46 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
Спасибо. Не придумать мне как создать 4 фильтр для всего того что не рарешено...

1 deny filter netbios
2 deny filter extensive_netbios
3 pass access ip/mac

4 deny all


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 12, 2008 09:53 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
на уровне ethernet по макам. ( мак 00-00-00-00-00-00 маска 00-00-00-00-00-00 )

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 12, 2008 14:14 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
Цель запретить протоколы не относящиеся к IP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 12, 2008 14:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Возьмите дамп в сниффере пакета который хотите запретить и используйте правила Packet Content. Примеры чтобы можно было разобраться есть здесь http://www.dlink.ru/technical/faq_hub_switch_90.php
http://www.dlink.ru/technical/faq_hub_switch_115.php
Если будут вопросы задавайте.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 13, 2008 23:03 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
create access_profile ethernet source_mac_mask 00-00-00-00-00-00 profile_id 4

config access_profile pofile_id 4 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 13, 2008 23:28 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
artemn писал(а):
Цель запретить протоколы не относящиеся к IP.

ethernet как раз и запретит. это же канальный уровень уже.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 13, 2008 23:49 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
Да не догадался, спасибо, попробую.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 06, 2008 13:20 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
В общем не работает в выше указанной конструкции фильтр нетбиоса.

Проверял tcp дампом, идут нетбиос запросы с портов на которых включен фильтр. Проверял на версии 5.01 b09

Более того после ребута коммутатора приоритеты аклов меняются на

1 адрес биндинг deny
2 адрес биндинг permit
3 нетбиос фильтр
4 экстендеднетбиос фильтр

Я так понимаю в любом случае фильтр будет в пролете при таких приоритетах.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 06, 2008 13:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перезвоните пожалуйста в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 9


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB