Вчера нашел решение данной задачи, итак
Задача - использовать на DES-3526 IP-MAC Binding что бы отсекать доступ к сети неизвестных ip+mac+port, но оставить открытым доступ на сервер 10.13.13.13 (это может быть сервер статистики, биллинга или что-то другое).
Для этого необходимо обновить firmware до версии 5.01-B36 с поддержкой IP-MAC Binding Permit IP Pool
Создаем AccessProfile для исходящих к серверу пакетов на 10.13.13.13
create access_profile ip destination_ip_mask 255.255.255.255 profile_id 1
config access_profile profile_id 1 add access_id 1 ip destination_ip 10.13.13.13 port 1 permit
Создаем правила для приходящих от сервера пакетов на клиентский диапазон 10.13.0.0/16
create address_binding permit_ip_pool start_ip 10.13.0.0 end_ip 10.13.255.255 ports 1-24
Включаем обработку IP-MAC Binding на клиентских портах
config address_binding ip_mac ports 1-24 state enable
На этом настройка закончена. Если нужно включить доступ клиента к сети - добавляем запись в IP-MAC Binding Table запись в режиме ACL
config address_binding ip_mac ports 1 allow_zeroip enable
enable address_binding acl_mode
create address_binding ip_mac ipaddress 10.13.X.X mac_address XX-XX-XX-XX-XX-X ports 1 mode acl
|