faq обучение настройка
Текущее время: Вт июл 22, 2025 22:19

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Пт мар 13, 2009 11:48 
Не в сети

Зарегистрирован: Пт мар 13, 2009 11:44
Сообщений: 4
Доброго времени суток !
Такой вопрос - есть ли возможность ограничить доступ к snmp версий 1 или 2 только с определенных узлов или подсетей ? Если можно - с примером.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 14, 2009 09:21 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Воспользуйтесь функцией trusted_host.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 15, 2009 03:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Или просто настройте SNMP Host.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 15, 2009 08:44 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Demin Ivan писал(а):
Или просто настройте SNMP Host.

Эммм, Иван, SNMP Host же не блокирует доступ доступ с других хостов, а только отвечает за то, на какие хосты посылать трапы... Или есть какие-то интересные нюансы ?

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 15, 2009 16:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Правильно, это тоже в добавление к ограничениям. Правильней было бы сказать и а не или.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 13:02 
Не в сети

Зарегистрирован: Пт мар 13, 2009 11:44
Сообщений: 4
trusted_host крайне слабо подходит для означенных целей, поскольку доступ нужно организовать с достаточно большого числа хостов/сетей. Да и доступ по телнету и чтение/запись снмп тоже может не совпадать.
Вопрос - а можно ли с помощью access_profile добиться требуемого ?
Примечание diagnet - влан, приходящий тегом, в котором находятся все интерфейсы управления всех коммутаторов.
x.x.x.x - сеть, откуда разрешаем управление
y.y.y.y - сеть diagnet, коммутатор в этой сети
create access_profile ip vlan source_ip_mask 255.255.255.0 destination_ip_mask 255.255.0.0 profile_id 1
config access_profile profile_id 1 add access_id 1 ip vlan diagnet source_ip x.x.x.0 destination_ip y.y.0.0 port 1-26 permit

create access_profile ip vlan source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 255
config access_profile profile_id 255 add access_id 1 ip vlan diagnet source_ip 0.0.0.0 destination_ip 0.0.0.0 port 1-26 deny

- в результате пропускает все подряд. Убираем привязку к влан - рубит все подряд.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 13:18 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
create access_profile ip vlan source_ip_mask 255.255.255.0 destination_ip_mask 255.255.255.255 profile_id 1
config access_profile profile_id 1 add access_id 1 ip vlan diagnet source_ip x.x.x.0 destination_ip ip_if_switch port 1-26 permit

create access_profile ip vlan source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.255 profile_id 255
config access_profile profile_id 255 add access_id 1 ip vlan diagnet source_ip 0.0.0.0 destination_ip ip_if_switch port 1-26 deny

ip_if_switch - думаю понятно, что это такое


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 13:22 
Не в сети

Зарегистрирован: Пт мар 13, 2009 11:44
Сообщений: 4
terrible писал(а):
create access_profile ip vlan source_ip_mask 255.255.255.0 destination_ip_mask 255.255.255.255 profile_id 1
config access_profile profile_id 1 add access_id 1 ip vlan diagnet source_ip x.x.x.0 destination_ip ip_if_switch port 1-26 permit

create access_profile ip vlan source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.255 profile_id 255
config access_profile profile_id 255 add access_id 1 ip vlan diagnet source_ip 0.0.0.0 destination_ip ip_if_switch port 1-26 deny

ip_if_switch - думаю понятно, что это такое


А почему нельзя в качестве ip_if_switch указать сеть ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 13:41 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
я написал, что к интерфейсу свича ip_if_switch может обращаться подсеть x.x.x.0
весь остальной трафик, обращаемый к этому интерфейсу, дропается.

а так указывать можете всё, что захотите.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 14:19 
Не в сети

Зарегистрирован: Пт мар 13, 2009 11:44
Сообщений: 4
так в этом то и дело, что если заменить конкретный адрес на сеть, получится ровно то, что я привел выше. и оно не работает.

ps. оно и для хоста, как в предложенном варианте не работает


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 19, 2009 01:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В целом логика верная но нужно использовать CPU Access Profile. Но это не совсем правильно потому что у Вас же маршрутизации и ARP-ы должны обрабатываться процессором. Лучший вариант это Trusted Host/Trusted Subnet. Неужели Вам десяти подсетей не хватит? Укажите в личку Ваш телефон пожалуйста.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 49


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB