faq обучение настройка
Текущее время: Вт июл 22, 2025 00:46

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
СообщениеДобавлено: Вс сен 09, 2012 15:28 
Не в сети

Зарегистрирован: Вс авг 24, 2008 23:23
Сообщений: 6
DES-3828 разделен на 2 VLAN'а, для каждого создан IP-интерфейс. Свитч по умолчанию выполняет неограниченную маршрутизацию между VLAN'ами. На данный момент мне необходимо их друг от друга изолировать; в будущем, возможно, понадобится разрешить доступ из одного VLAN'а к некоторым хостам в другом. Чтобы запретить маршрутизацию, мне нужно прописывать в ACL отдельное правило для каждого порта коммутатора и каждой IP-подсети, или можно прописать какой-то единый deny all?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 10, 2012 09:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Можно создать acl для какой-то подсети и повесить его на группу портов


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 10, 2012 10:09 
Не в сети

Зарегистрирован: Вс авг 24, 2008 23:23
Сообщений: 6
Какой ACL для подсети, разрешающий? Но ведь в рамках VLAN мне нужно разрешить любой трафик, а он и так разрешен по умолчанию. К примеру, если бы у меня были два свитча, связанные роутером, то на каждый интерфейс роутера я бы повесил правила, разрешающие нужный мне входящий трафик между подсетями, и в конце - запрет всего. А как тут создать правило, затрагивающее не весь трафик в VLAN'е, а только тот, который проходит через "ядро" маршрутизации? Пробовал создавать правила для CPU - не помогает.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 10, 2012 14:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
acl должен быть запрещающий, с фильтрацией по ip dst


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 10, 2012 15:04 
Не в сети

Зарегистрирован: Вс авг 24, 2008 23:23
Сообщений: 6
Т.е. принцип "запрещено все, что не разрешено" на D-Link реализовать не удастся? Пичаль, на Cisco с этим проблем нет... Хотелось именно разрешить что-то конкретное, а все остальное - запретить. Кстати, а как через веб-морду повесить ACL на группу портов? В поле Port он принимает только одно число, тире или запятые не принимает.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 10, 2012 15:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Приведите пример чего Вы хотите сделать.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 10, 2012 16:31 
Не в сети

Зарегистрирован: Вс авг 24, 2008 23:23
Сообщений: 6
У меня 2 VLAN'а - default (порты 1-12, 25, 27) и vlan2 (13-24, 26, 28). В default есть IP-интерфейс 192.168.0.1/24, в vlan2 - 192.168.2.1/24. Допустим, в default будет веб-сервер 192.168.0.10, а в vlan2 - 192.168.2.20. К каждому из них должен быть доступ из обоих VLAN'ов. Весь остальной трафик между VLAN'ами должен быть запрещен. В то же время внутри каждого из VLAN'ов никакой фильтрации трафика быть не должно - к примеру, если в vlan2 воткнут два компа с адресами, скажем, в диапазоне 10.27.0.0/16, то эти два компа должны друг друга видеть.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт сен 11, 2012 09:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Действие ACL не распространяется на трафик, предназначенный интерфейсам коммутатора, поэтому для них писать разрешающие правила не нужно. В остальном ничто не мешает написать сначала разрешающие правила для отдельных компьютеров, а далее запрещающие для всех остальных IP-адресов из этой же подсети. То есть вполне можно использовать принцип "запрещено все, что не разрешено".


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 31


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB