faq обучение настройка
Текущее время: Вс авг 24, 2025 11:11

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Access list для DES-3028
СообщениеДобавлено: Пт фев 15, 2008 22:23 
Не в сети

Зарегистрирован: Пт фев 15, 2008 22:14
Сообщений: 33
Подскажите пожалуйста, как написать аксес лист для DES-3028 так, чтобы он разрешал только два типа ETh пакетов PPPoE discovery и PPPoE session ...или хотя бы подскажите как разрешить что-либо, а остальное запретить? Просто так получается, что по умолчанию в конце AcL стоит разрешить всё и можно написать только запрещение чего либо, а не разрешение...А чтоб запретить все остальные нужно прописывать запрет всех типов, а их мягко говоря много :) :) :)

Вообщем помогите :( Ооочень необходимо... Мануал смотрела - ничего не нащла


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 15, 2008 22:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте почитать вот это материал. Это поможет Вам разобраться в написании ACL такого типа http://www.dlink.ru/technical/faq_hub_switch_90.php
http://www.dlink.ru/technical/faq_hub_switch_115.php


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 16, 2008 00:32 
Не в сети

Зарегистрирован: Пт фев 15, 2008 22:14
Сообщений: 33
С помощью второй ссылки вроде поняла...то есть следует написать второй профиль с нулевой маской offset_16-31 0x0 0x0 0x0 0x0 ... и в правиле написать тоже offset_16-31 0x0 0x0 0x0 0x0 ...тогда совпадение будет всегда и отбрасываться по идее должны все пакеты не попавшие под первое правило...но тут вот ещё проблема ...почему-то не получается создать 2 профиля... Только один :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 16, 2008 00:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Приведите последовательность как Вы это делаете пожалуйста.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 16, 2008 10:44 
Не в сети

Зарегистрирован: Пт фев 15, 2008 22:14
Сообщений: 33
create access_profile packet_content_mask offset_16-31 0xffff0000 0x0 0x0 0x0 profile_id 1
config access profile profile_id 1 add access_id 1 packet_content offset_16-31 0x88630000 0x0 0x0 0x0 port 1-24 permit
config access profile profile_id 1 add access_id 2 packet_content offset_16-31 0x88640000 0x0 0x0 0x0 port 1-24 permit

Это для разрешения двух типов Eth, а теперь по идее нужно запретить всё остальное... только в этом же профайле из-за прописанной маски придётся запрещать каждый тип в отдельности...судя по ссылке можно написать ещё один профайл... С нулевой маской и запрещать все совпадения с 0x0 0x0 0x0 0x0 то есть всё...Только это сделать почему-то не получается :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 16, 2008 12:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Укажите вместо номера правила параметр auto_assign. Вы же создали первые 24 правила. У Вас access_id закончился на 24, а Вы пытаетесь второй командой создать правила начиная с access_id 2.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 16, 2008 14:21 
Не в сети

Зарегистрирован: Пт фев 15, 2008 22:14
Сообщений: 33
Тогда так
create access_profile packet_content_mask offset_16-31 0xffff0000 0x0 0x0 0x0 profile_id 1
config access profile profile_id 1 add access_id 1 packet_content offset_16-31 0x88630000 0x0 0x0 0x0 port 1-24 permit
config access profile profile_id 1 add access_id auto assign packet_content offset_16-31 0x88640000 0x0 0x0 0x0 port 1-24 permit

Только невозможность создания второго профайла ...не правила, а профайла...это не решает

Чтобы запретить всё остальное дальше нужно что-то типа
create access_profile packet_content_mask offset_16-31 0x0 0x0 0x0 0x0 profile_id 2
config access profile profile_id 1 add access_id 1 packet_content offset_16-31 0x00000000 0x0 0x0 0x0 port 1-24 deny
Этот профиль по идее должен применятся в случае невыполнения условия 1 правила и запрещать всё остальное...А создать вообще какой-либо второй профиль не получается...Он пишет профиль уже создан...По идее есть вообще возможность создания двух профилей для одного и того же порта, которые бы применялись последовательно...один не выполнился - применяем другой?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 16, 2008 22:49 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Varvara писал(а):
Этот профиль по идее должен применятся в случае невыполнения условия 1 правила и запрещать всё остальное...

совершенно верно
Varvara писал(а):
А создать вообще какой-либо второй профиль не получается...Он пишет профиль уже создан...

значит он уже создан. удалите и создайте по новой.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июн 15, 2008 03:47 
Не в сети

Зарегистрирован: Ср мар 05, 2008 13:42
Сообщений: 18
Откуда: Рязань
Проблема в следующем. Свич 3028. На 24 порту свича висит компьютер с открытым 9008(0x2330) портом. Нужно, чтобы компьютеры 1-4 портов не смогли видеть 9008 порт этого компьютера. Пишу следующее согласно мануалу:

create access_profile packet_content_mask offset_32-47 0x0 0x0 0xffff0000 0x0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign packet_content offset 40 0x23300000 port 1-4 deny

И всёравно они могут видеть этот порт.
Через CPU Interface Filtering Table делал

create access_profile ip tcp dst_port_mask 0xffff profile_id 1
config access_profile profile_id 1 add access_id auto_assign ip tcp dst_port 9008 port 1-4 deny,

но там правило запрета распространяется только на расшаривание 9008.

И есть ли такая возможность в ACL, чтобы например на 5-м порту свича компьютер с ip 172.16.203.xxx тоже не смог увидеть 9008.

Boot PROM Version Build 1.00-B04
Firmware Version Build 1.00-B32
Hardware Version 1A1G

Заранее блгодарен.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июн 15, 2008 16:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Пожалуйста обновите прошивку на ту что я Вам выслал. Вы точно в пакете правильно определили offset для destination port? Покажите как вы считали?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 16, 2008 00:17 
Не в сети

Зарегистрирован: Ср мар 05, 2008 13:42
Сообщений: 18
Откуда: Рязань
Прошивку обновил через tftp до Build 1.03-B16. По мануалу http://www.dlink.ru/technical/faq_hub_switch_90.php порт указывается на 40-41 offset. А так я даже не имею представления как разобрать arp пакет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 16, 2008 09:11 
Не в сети

Зарегистрирован: Пт сен 23, 2005 00:52
Сообщений: 112
Откуда: Moscow
iBENDER писал(а):
Прошивку обновил через tftp до Build 1.03-B16. По мануалу http://www.dlink.ru/technical/faq_hub_switch_90.php порт указывается на 40-41 offset. А так я даже не имею представления как разобрать arp пакет.

Обсуждалось уже на форуме... В 3028 другая логика работы ACL packet content по сравнению с 3526: в 3526 все пакеты тегированные независимо от настроек порта, а в 3028 - как раз в зависимости от них. ;-) Т.е. если ACL стоит на нетегированном порту, то и правила нужно без учета тэгов в пакете писать...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 16, 2008 11:54 
Не в сети

Зарегистрирован: Ср мар 05, 2008 13:42
Сообщений: 18
Откуда: Рязань
только один порт тегирован. остальные нет. но ни на одном(по отдельности проверял) не хочет работать. пробовал и на 2 и на 6 байтов сдвигать(влево и вправо) - всёравно не получается.

а можно пример для тегированного и нетегированного портов для 3028? :roll:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 16, 2008 12:08 
Не в сети

Зарегистрирован: Пт сен 23, 2005 00:52
Сообщений: 112
Откуда: Moscow
iBENDER писал(а):
только один порт тегирован. остальные нет. но ни на одном(по отдельности проверял) не хочет работать. пробовал и на 2 и на 6 байтов сдвигать(влево и вправо) - всёравно не получается.

а можно пример для тегированного и нетегированного портов для 3028? :roll:

Почему 2 и 6? На 4 байта влево сдвинуть попробуй.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 16, 2008 13:11 
Не в сети

Зарегистрирован: Ср мар 05, 2008 13:42
Сообщений: 18
Откуда: Рязань
в других ветках так писалось. сегодня вечером попробую


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 41


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB