faq обучение настройка
Текущее время: Пн июл 28, 2025 00:25

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 64 ]  На страницу 1, 2, 3, 4, 5  След.
Автор Сообщение
 Заголовок сообщения: Пара вопросов по настройке DGS 3200-10
СообщениеДобавлено: Вс янв 11, 2009 11:19 
Не в сети

Зарегистрирован: Чт ноя 27, 2008 17:56
Сообщений: 22
1. Как настроить коммутатор, чтобы он блокировал ВЕСЬ мультикаст, кроме 234.0.0.1 mask 255.255.255.255 ?
2. Как полностью, на всех портах заблокировать мас адрес какого то хоста, например: 00-01-48-c4-c5-c6 ?

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 13, 2009 16:49 
Не в сети

Зарегистрирован: Чт ноя 27, 2008 17:56
Сообщений: 22
Действительно сложные вопросы!
Неужели никто не знает ответы?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 13, 2009 17:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вам ответит Александр Зайцев.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 13, 2009 17:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Ответил Вам в почту


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 14, 2009 22:11 
Не в сети

Зарегистрирован: Чт ноя 27, 2008 17:56
Сообщений: 22
По первому вопросу : огромное спасибо, работает на ура!
По второму :?:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 14, 2009 22:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А что по второму?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 14, 2009 22:28 
Не в сети

Зарегистрирован: Чт июл 29, 2004 00:03
Сообщений: 81
Alexandr Zaitsev писал(а):
Ответил Вам в почту


А можно в этой теме - тоже интересно !
и еще вопрос - как правильно/лучше соединить два 3100 по ШДМИ ?
одним шнурком или двумя ?

и есть ли какое описалово на эту тему, в мануале не нашел ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 14, 2009 22:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Что такое ШДМИ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 14, 2009 23:14 
Не в сети

Зарегистрирован: Чт июл 29, 2004 00:03
Сообщений: 81
Demin Ivan писал(а):
Что такое ШДМИ?


:) HDMI шнурок (High-Definition Multimedia Interface)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 15, 2009 10:41 
Не в сети

Зарегистрирован: Чт дек 18, 2008 13:04
Сообщений: 13
Также интересует вопрос настройки DGS-3200-10.
Используются всего 2 порта, в 1 воткнута крупная сеть трафик из которой надо частично блокировать, во 2 воткнут радиоканал, для обеспечения стабильности работы которого собственно и стоит коммутатор. через радиоканал подключено всего 2 машины, траффик на которые и с которых надо пропускать. В настоящее время используются следующие правила:
Код:
create access_profile                                        ethernet ethernet_type       profile_id 1
config access_profile profile_id 1 add access_id auto_assign ethernet ethernet_type 0x806 port 1 permit

create access_profile                                        ip tcp dst_port_mask 0xffff profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port         135 port 1 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port         139 port 1 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port         445 port 1 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port         593 port 1 deny
config access_profile profile_id 2 add access_id auto_assign ip tcp dst_port        2869 port 1 deny

create access_profile                                        ip udp dst_port_mask 0xffff profile_id 3
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port          67 port 1 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port          68 port 1 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port         137 port 1 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port         138 port 1 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port         445 port 1 deny
config access_profile profile_id 3 add access_id auto_assign ip udp dst_port        1900 port 1 deny

create access_profile                              ethernet destination_mac ff-ff-ff-ff-ff-ff profile_id 4
config access_profile profile_id 4 add access_id 1 ethernet destination_mac ff-ff-ff-ff-ff-ff port 1 deny

create access_profile                                        ethernet ethernet_type       profile_id 5
config access_profile profile_id 5 add access_id auto_assign ethernet ethernet_type 0x800 port 1 permit

create access_profile                              ethernet source_mac 00-00-00-00-00-00 profile_id 6
config access_profile profile_id 6 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1 deny


При этих настройках в радиоканал валятся все ARP броадкасты из сети, что вполне очевидно учитывая первое правило, если я запрещаю все ARP пакеты первым правилом то у людей на радиоканале отваливается сеть. Если разрешить ARP, из сети валится довольно много ARP пакетов, присутсвие которых в радиоканале нежелательно, причем периодически от некоторых "одаренных" пользователей сети начинается жуткий ARP флуд на IP 192.168.0.1, который серьезно снижает пропускную способность радиоканала.
Каким образом следует указать правила для блокирования ARP броадкаста со всех машин кроме двух подключеных во 2 порт, допустим с IP 10.20.30.40 и 10.20.30.41 и мак адресами 11-22-33-44-55-66 и 11-22-33-44-77 сответсвенно, возможно ли это? Можно ли как то разрешить доступ в сеть только для этих машин, а также доступ из сети только к этим машинам? В первую очередь важна стабильная работа интернета который работает через VPN.

Еще вопрос по блокированию пакетов с определенного мак адреса, я правильно понимаю что создавая правило
Код:
create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff profile_id 4

я задаю маску мак адресов которые могут входить в это правило? и конфигурируя это правило путем
Код:
config access_profile profile_id 4 add access_id 2 ethernet destination_mac 22-33-44-55-66-77 port 1 deny

я блокирую траффик с мак адреса 22-33-44-55-66-77?
Какая очередность выполнения правил? Куда следует поместить правило блокирующее пакеты с определенного мак адреса в случае если с человека сыпется ARP флуд, а я его первым правилом разрешил? Логично предположить что в самом конце, или я ошибаюсь?

den68
Возможно вы что то путаете, HDMI используется для передачи высококачественного изображения и звука, к сетевым технологиям отношения не имеет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 15, 2009 11:18 
Не в сети

Зарегистрирован: Чт июл 29, 2004 00:03
Сообщений: 81
Hamuul писал(а):
den68
Возможно вы что то путаете, HDMI используется для передачи высококачественного изображения и звука, к сетевым технологиям отношения не имеет.


3100 серия - стекируемая, стеки на задней панели свича имеют конструктивно разьем HDMI, догадываюсь что протокол обмена там другой, но шнуры HDMI.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 15, 2009 11:27 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Hamuul писал(а):
Еще вопрос по блокированию пакетов с определенного мак адреса, я правильно понимаю что создавая правило
Код:
create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff profile_id 4

я задаю маску мак адресов которые могут входить в это правило? и конфигурируя это правило путем
Код:
config access_profile profile_id 4 add access_id 2 ethernet destination_mac 22-33-44-55-66-77 port 1 deny

я блокирую траффик с мак адреса 22-33-44-55-66-77?
Какая очередность выполнения правил? Куда следует поместить правило блокирующее пакеты с определенного мак адреса в случае если с человека сыпется ARP флуд, а я его первым правилом разрешил? Логично предположить что в самом конце, или я ошибаюсь?

профили и правила выполняются по порядку до первого совпадения.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 15, 2009 11:35 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
den68
Соединять можно и одним и двумя кабелями. В случае с двумя устройствами никакой разницы нет.

Разрешение только одной группы multicast выглядит так:
Код:
#create mcast_filter_profile profile_id 1 profile_name video
#config mcast_filter_profile profile_id 1 add 234.0.0.1
#config limited_multicast_addr ports 1-8 add profile_id 1 access permit
#config multicast vlan_filtering_mode all filter_unregistered_groups
#enable igmp_snooping
#config igmp_snooping all state enable


Запретить доступ определенному МАКу:
Код:
# create access_profile profile_id 1 ethernet source_mac FF-FF-FF-FF-FF-FF
# config access_profile profile_id 1 add access_id auto_assign ethernet source_mac <mac-address> port 1-8 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 15, 2009 12:03 
Не в сети

Зарегистрирован: Чт дек 18, 2008 13:04
Сообщений: 13
Alexandr Zaitsev писал(а):
Запретить доступ определенному МАКу:
Код:
# create access_profile profile_id 1 ethernet source_mac FF-FF-FF-FF-FF-FF
# config access_profile profile_id 1 add access_id auto_assign ethernet source_mac <mac-address> port 1-8 deny


Спасибо, так я и думал, только source и destination в цитате перепутал.

Цитата:
профили и правила выполняются по порядку до первого совпадения.

Что значит до первого совпадения? какое правило имеет боле высокий приоритет? Если я в первом правиле разрешил ARP а в последнем заблокировал пакеты с определенного мак адреса то ARP пакеты с этого мака пройдут или все пакеты заблокируются?

Можно ли всетаки разрешить ARP только для конекретных машин, а весь остальной запретить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 15, 2009 12:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
Если я в первом правиле разрешил ARP а в последнем заблокировал пакеты с определенного мак адреса то ARP пакеты с этого мака пройдут или все пакеты заблокируются?

Все пакеты пройдут, потому что будет всегда срабатывать первое правило. А вот если правила поменять местами, то всё будет работать норамально, будут блокироваться нелегальные пакеты, а остальные ходить.

Цитата:
Можно ли всетаки разрешить ARP только для конекретных машин, а весь остальной запретить?

Да можно, но тогда машины, от которых запрещены широковещательные пакеты не смогут общаться с другими машинами. Т.е. они смогут отвечать на запросы, но не смогут сами устанавливать соединения.
Еще хочу обратить внимание на одну деталь - фильтры работают только на входящие пакеты, иными словами, если флуд уже пришёл на коммутатор, то вы не сможете запретить его передачу во второй порт (где точка доступа)

Видится решение только через packet_content_filter - отлавливать широковещательные ARP пакеты и смотреть какой ip-адрес они ищут. Если это адрес одного из двух компьютеров, сидящих на точке доступа, то пропускать, иначе - блокировать. Только это может создать трудности в случае, если к этому коммутатору подключены еще клиенты.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 64 ]  На страницу 1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 20


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB