faq обучение настройка
Текущее время: Пн июл 21, 2025 20:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: CPU Interface Filtering
СообщениеДобавлено: Ср июл 15, 2009 11:21 
Не в сети

Зарегистрирован: Ср июл 15, 2009 10:53
Сообщений: 87
Ситуация такая:
ядро Cisco 7604(инет), далее DGS3627, к нему подключены DES3028, к ним уже пользователи...
Требуется:
ограничить всякий доступ к DES3028 со стороны пользователей(одна подсеть), со стороны инета(другая подсеть),имеется сеть офиса(то есть еще подсеть),но оставить доступ определенным адресам.
Подскажите как это лучше реализовать используя ACL.
И еще, вышлите пожалуйста инфо по CPU Interface Filtering и ACL в целом.
Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 13:43 
Не в сети

Зарегистрирован: Ср июл 15, 2009 10:53
Сообщений: 87
Неужели никто не может ответить :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 13:54 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
Ищем в мануале пункты про trusted host/network


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 14:59 
Не в сети

Зарегистрирован: Ср июл 15, 2009 10:53
Сообщений: 87
Получается так,я указываю доверенный адрес или адреса из подсети офиса,предположим моей машины, с которой я получаю доступ по telnet к этому свичу(он находится в другой подсети) или любой другой адрес с которого я планирую попасть на свич и собственно попадаю на него,но из другой подсети(машин юзеров),увидеть этом свич не получиться,правильно понял?ping и т.п в том числе?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 15:01 
Не в сети

Зарегистрирован: Ср июл 15, 2009 10:53
Сообщений: 87
Очень прошу прокомментируйте, требуется скорая конфигурация свичей.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 15:06 
Не в сети

Зарегистрирован: Ср июл 15, 2009 10:53
Сообщений: 87
Получается по умолчанию все адреса разрешены,задаешь адреса доверенные и ходишь с них,т.е что не разрешено,то запрещено?! :?
Или я что не правильно понимаю?
Почему допустим не использовать CPU Interface Filtering?


Последний раз редактировалось Sergey Smirnov Ср июл 15, 2009 15:10, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 15:08 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
Sergey Smirnov писал(а):
Получается по умолчанию все адреса разрешены,задаешь адреса доверенные и ходишь с них,т.е что не разрешено,то запрещено?! :?

Совершенно верно.
По поводу ping точно не помню, ИМХО, тут нужно использовать Cpu Filtering


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 15:11 
Не в сети

Зарегистрирован: Ср июл 15, 2009 10:53
Сообщений: 87
Хорошо,я понял тебя,вот по поводу CPU Interface Filtering,где подробнее почитать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 15:13 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
ftp://ftp.dlink.ru/pub/Switch/DES-3028-3052/Description


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 15:44 
Не в сети

Зарегистрирован: Ср июл 15, 2009 10:53
Сообщений: 87
В описании Trusted host по поводу icmp ничего не указано,то есть будет ли свич отвечать на ping к примеру от умного пользователя?!
Конечно от такого удовольствия пользователь или любой другой(кроме доверенных) должен быть избавлен.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 16:52 
Не в сети

Зарегистрирован: Пт сен 14, 2007 16:14
Сообщений: 174
Откуда: Kharkiv
Цитата:
...будет ли свич отвечать на ping к примеру от умного пользователя?!
будет. если хочется, что бы не отвечал, надо пользовать CPU Interface Filtering


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 15, 2009 18:37 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
а вывести интерфейс свича в отдельный влан нереал чтоли?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 09:07 
Не в сети

Зарегистрирован: Ср июл 15, 2009 10:53
Сообщений: 87
Я все же не понимаю,какой смысл тогда использовать Trusted host?!
Моя задача сделать так,чтобы не один любопытный пользователь даже не смог увидеть этот свич, не говоря уже о другом.
Как я понял Trusted host и CPU Filtering нужно использовать совместно?!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 10:19 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
terrible писал(а):
а вывести интерфейс свича в отдельный влан нереал чтоли?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 11:02 
Не в сети

Зарегистрирован: Ср июл 15, 2009 10:53
Сообщений: 87
Если не сложно,в чем преимущество предложенного тобой метода?Объясни плиз,буду благодарен.
Вынесение в отдельный влан возможно конечно,но немного затруднительно для нашей сети,потребуется вносить изменения в конфги ядра и т.д. не хотелось бы отступать от концепции сети,во избежании путаници.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 43


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB