faq обучение настройка
Текущее время: Чт июл 24, 2025 03:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: ACL VLAN Как реализовать на DES-3526.
СообщениеДобавлено: Вт янв 20, 2009 15:01 
Не в сети

Зарегистрирован: Вт янв 20, 2009 14:38
Сообщений: 11
доброго времени суток.
Никак не получается освоить ACL, поэтому вопрос.
Как реализовать такое (и вообще возможно ли):
1 пакеты по IP MAC PORT попадают в определённый VLAN
остальные в другой

2 как это повлияет на организацию CoS/QoS ? будут сложности?

3 как это отразиться на работе DHCP ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 20, 2009 15:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Это при помощи ACL сделать нельзя. Может быть Вам MAC-based VLAN нужен?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 20, 2009 19:38 
Не в сети

Зарегистрирован: Вт апр 29, 2008 09:58
Сообщений: 80
Откуда: Норильск
У меня примерно та же задача. Не видел этого вопроса, задал вопрос в другой ветке. Было бы не плохо узнать, как реализовать сие чудо да ещё и на нетегированном порту?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 20, 2009 20:36 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
а какой в этом смысл если юзер может себе выставить любой МАК и попасть в тот vlan куда вы его не хотите пускать ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 20, 2009 20:57 
Не в сети

Зарегистрирован: Вт янв 20, 2009 14:38
Сообщений: 11
KabaH писал(а):
а какой в этом смысл если юзер может себе выставить любой МАК и попасть в тот vlan куда вы его не хотите пускать ?


IP-MAC-PORT - сложнее


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 20, 2009 21:04 
Не в сети

Зарегистрирован: Вт янв 20, 2009 14:38
Сообщений: 11
Demin Ivan писал(а):
Это при помощи ACL сделать нельзя. Может быть Вам MAC-based VLAN нужен?
.
Возможно и это... но ещё и IP-MAC-PORT проверку
в режиме ARP я понимаю, те кто не прописаны просто будут заблокированны.

если в краце нужно что бы пользователи у котрых не совпадает IP-MAC-PORT попадали в отдельный VLAN
если есть есть способ использовать MAC-based VLAN и IP-MAC-PORT BINDING (ACL) в связки думаю меня устроит


Последний раз редактировалось AleX-gRey Вт янв 20, 2009 22:17, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 20, 2009 21:06 
Не в сети

Зарегистрирован: Вт янв 20, 2009 14:38
Сообщений: 11
vlad-cableman писал(а):
У меня примерно та же задача. Не видел этого вопроса, задал вопрос в другой ветке. Было бы не плохо узнать, как реализовать сие чудо да ещё и на нетегированном порту?

а если не сикрет где вы хотите применить данное решение?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 20, 2009 23:17 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
AleX-gRey писал(а):
... если в краце нужно что бы пользователи у котрых не совпадает IP-MAC-PORT попадали в отдельный VLAN
если есть есть способ использовать MAC-based VLAN и IP-MAC-PORT BINDING (ACL) в связки думаю меня устроит


если хотите отдельного влан-а для левых или отключеных пользователей с централизованым управлением то вам прямая дорога к dot1x.

Если у вас адреса раздаются через dhcp то что мешает заставить dhcp сервер для "правильных" комбинаций mac-port dhcp выдавать "правильные" IP, для "неправильных" - "не правильные" ? А address-port-binding + dhcp_snooping сделают невозможным назначений адресов вручную.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 21, 2009 08:29 
Не в сети

Зарегистрирован: Вт апр 29, 2008 09:58
Сообщений: 80
Откуда: Норильск
2 KabaH
пусть себе выставляет. Там нет ничего. Само оборудование защищено (да и беЗполезно для обычного хацкера). Маршрутизируется только туда, что обслуживает эти железки.

2 AleX-gRey
Используется для технологии.

DHCP не пойдет, т.к. это не решает задачу с НЕнарезкой технологической подсети на кусочки и НЕпрописывания вторичных адаптеров во VLAN-е.

При этом я ограничен тем, что нет возможности технологию или каждого клиента втыкать в L2-свитч. В противном сл. вопроса бы и не возникло.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 21, 2009 09:01 
Не в сети

Зарегистрирован: Вт янв 20, 2009 14:38
Сообщений: 11
KabaH писал(а):
AleX-gRey писал(а):
... если в краце нужно что бы пользователи у котрых не совпадает IP-MAC-PORT попадали в отдельный VLAN
если есть есть способ использовать MAC-based VLAN и IP-MAC-PORT BINDING (ACL) в связки думаю меня устроит


если хотите отдельного влан-а для левых или отключеных пользователей с централизованым управлением то вам прямая дорога к dot1x.


1 я где-то читал что если пройти авторизацию и после поменять IP будет работать..
2 АСР на котрой базируется узел поддерживает EAP-MD5 где-то читал что при каждом включении ПК юзер будет вводить пароль... не айс

KabaH писал(а):
Если у вас адреса раздаются через dhcp то что мешает заставить dhcp сервер для "правильных" комбинаций mac-port dhcp выдавать "правильные" IP, для "неправильных" - "не правильные" ? А address-port-binding + dhcp_snooping сделают невозможным назначений адресов вручную.


если "не правильные" адреса будут иметь доступ на один какой-нито сервер, то оно подойдет...
если так то можно поподробней....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 21, 2009 15:44 
Не в сети

Зарегистрирован: Пт фев 23, 2007 00:08
Сообщений: 253
если юзера dot1x закинул в guest vlan то какой бы он себе ip не поставил за пределы этого vlan-а он не вылезет.

по поводу address_port_binding в сочетании с dhcp_snoop-ингом я сам сейчас с этим экспериментирую. Как будут результаты - отпишусь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 21, 2009 16:35 
Не в сети

Зарегистрирован: Вт янв 20, 2009 14:38
Сообщений: 11
KabaH писал(а):
если юзера dot1x закинул в guest vlan то какой бы он себе ip не поставил за пределы этого vlan-а он не вылезет.

имено после авторизации.. заменил IP и полез в инет за чюжой счёт


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 21, 2009 18:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Просто используйте в Вашем случае IMP. MAC Based VLAN есть например в DES-3528.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 21, 2009 21:01 
Не в сети

Зарегистрирован: Вт янв 20, 2009 14:38
Сообщений: 11
Demin Ivan писал(а):
Просто используйте в Вашем случае IMP. MAC Based VLAN есть например в DES-3528.

в теме поста 3526.. 4 уже есть надо решать на них

данная модель не поддерживает то что я хочу ((((
Придеться использовать ACL на первое время


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 22, 2009 10:46 
Не в сети

Зарегистрирован: Вт янв 20, 2009 14:38
Сообщений: 11
Demin Ivan писал(а):
Просто используйте в Вашем случае IMP. MAC Based VLAN есть например в DES-3528.


пошарил в интернете. данная модель появилась не давно. с ней не будет сложности как DAS-3248 rev.B ?
ещё придется поискать где её купить...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 33


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB