faq обучение настройка
Текущее время: Пн авг 25, 2025 02:19

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу 1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Сб янв 14, 2006 18:15 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
Насколько я понимаю, вот эта конструкция работает

delete access_profile profile_id 8
create access_profile ethernet ethernet_type profile_id 8
config access_profile profile_id 8 add access_id 1000 ethernet ethernet_type 0x800 port 1-26 permit
config access_profile profile_id 8 add access_id 2000 ethernet ethernet_type 0x806 port 1-26 permit

delete access_profile profile_id 9
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 9
config access_profile profile_id 9 access_id 1000 ethernet source_mac 00-00-00-00-00-00 port 1-26 deny


А нельзя ли сделать как то так
delete access_profile profile_id 8
create access_profile ethernet ethernet_type profile_id 8
config access_profile profile_id 8 add access_id 1000 ethernet ethernet_type 0x800 port 1-26 permit
config access_profile profile_id 8 add access_id 2000 ethernet ethernet_type 0x806 port 1-26 permit
config access_profile profile_id 8 add access_id 6000 ethernet ethernet_type XXXXX port 1-26 deny


Где вместо XXXXX проставить какую нибудь маску.
Если можно то, что проставить?

Может так?
config access_profile profile_id 8 add access_id 6000 ethernet ethernet_type 0xFFFF port 1-26 deny


Просто требуется освободить один access_profile под другие цели ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 16, 2006 13:24 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
delete access_profile profile_id 1
create access_profile ethernet ethernet_type profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet ethernet_type 0x806 port 1-по_какой_порт permit
config access_profile profile_id 1 add access_id кол-во_портов+1 ethernet ethernet_type 0x800 port 1-по_какой_порт permit

delete access_profile profile_id 2
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 2
config access_profile profile_id 2 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1-по_какой_порт deny

типа того... номера профилей измените в соответствии с пожеланиями ;) НО, советую 806 протокол держать 1-м в списке, для скорости, т.к. пакеты матчаться по номерам профилей...

а Вам разве не хватает 9 профилей? вообще огласите ТЗ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 16, 2006 15:35 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Дело в том, что человек хотел это сделать при помощи одного Access Profile, а это действительно невозможно


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 17, 2006 08:25 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
дык главное имхо - понимание принципов, а там дальше уже дело техники :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 17, 2006 15:33 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
200 (100 на гигабит) рулесов на каждые 8 портов + 800 всего на свич + всего в 9 профайлах очень мало ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 17, 2006 18:25 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
при верном использовании - хватит... не хватает - ставьте в корке каталиста и играйтесь с ACL на здоровье ;)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 06:08 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
Хватит только в простой сети ...
Когда нибудь так и придется делать, но пока бюджет не позволяет ...

Пока есть вариант использовать CPU Interface Filtering
Вопросы по нему следующие:

1) В каком порядке выполняются? После хардварных или по номеру?
2) Насколько сильно грузят процессор?

Если выполнение происходит по номеру, то в принципе можно разрулить мою ситуацию создав cpu access_profile для наименее объемных типов трафика.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 10:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Выполняются также как и ACL, предотвращают попадания указанных пакетов на интерфейс CPU для обработки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 10:50 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
aharitonov писал(а):
Хватит только в простой сети ...

что Вы под этим подразумеваете (кол-во подключенных портов)? имхо в сети в 200-300 портов все можно разрулить и на 3526 с их маленьким кол-вом фильтров, главное _правильно_ их настроить... если же у Вас бОлее 1500-2000 портов то... собсно опишите хоть ТЗ чего Вы хотите то, а то какой то абстрактный разговор получается :(

aharitonov писал(а):
Когда нибудь так и придется делать, но пока бюджет не позволяет ...

если у Вас действительно _большая_ сеть - то я удивлен тем что в ядре у вас нет каталиста эдак 4500 :) почему именно такого? ну... слово netflow Вам о чем нить говорит? ;) если же Вам нужна просто замена 3526 - Вам в сторону 2950-х каталистов смотреть надо... да, это "другое оборудование, за другие деньги"(с)А.Щаднев, но кто жеж знает Ваши запросы кроме Вас?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 10:56 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
snark писал(а):
если же Вам нужна просто замена 3526 - Вам в сторону 2950-х каталистов смотреть надо... да, это "другое оборудование, за другие деньги"(с)А.Щаднев, но кто жеж знает Ваши запросы кроме Вас?

А разрешите полюбопытствовать - в чем преимущество сейчас 2950 перед 3526? Нет, кроме шуток? :-)

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 11:35 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Vladislav Karagezov писал(а):
А разрешите полюбопытствовать - в чем преимущество сейчас 2950 перед 3526? Нет, кроме шуток? :-)
ну хотя бы вот
Код:
#access-list ?
  <1-99>            IP standard access list
  <100-199>         IP extended access list
  <1300-1999>       IP standard access list (expanded range)
  <2000-2699>       IP extended access list (expanded range)
  dynamic-extended  Extend the dynamic ACL absolute timer
ну и прочие вкусности от индусов... и это на
Код:
#sh ver
Cisco Internetwork Operating System Software
IOS (tm) C2950 Software (C2950-I6Q4L2-M), Version 12.1(19)EA1c, RELEASE SOFTWAR)
Copyright (c) 1986-2004 by cisco Systems, Inc.
Compiled Mon 02-Feb-04 23:29 by yenanh
Image text-base: 0x80010000, data-base: 0x8058A000

ROM: Bootstrap program is C2950 boot loader

поймите меня правильно, мне очень нравятся Ваши свичи (активно их юзаю и абсолютно доволен), но скудность (в плане кол-ва профилей) ACL в них просто убивает :( опять же учитывая то что ACL будет юзаться для QoS то из 9 возможных профилей остается всего 7 (2 уйдет на описание TCP и UDP портов), чего, согласитесь крайне мало для описания правил разрешения/запрещения определенных типов траффика... например я крайне хотел бы сделать вот так:
- заблокировать NETBOIS и прочий ненужный мне траффик
- назначение определенным пакетам с конкретными TCP/UDP src_port приходящим с определенных портов неких DSCP меток и приоритетов (на кошкароутерах смотрящих в инет я могу поставить метку, а вот на серверах под FreeBSD - нет :( )
- разрешить только IP траффик с назначением ему в рамках политики приоретизации приоритетов и меток

в общем, я хочу сделать на Вашем оборудовании вот такое - линк на оригинал и перевод. поможете советом/примером реализации на Вашем оборудовании - по гроб благодарен буду


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 11:47 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
ок, понятно.
по поводу кол-ва профилей - здесь, к сожалению, вряд ли получится что-то изменить.
Что касается QoS при помощи MPLS - ну, все же 3526 это не та железка, на которой это возможно :-) Думаю, Вы это понимаете.
Пишите - пообщаемся.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 12:16 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
свят, свят... мне еще MPLS для полноты ощущений не хватало :) я хочу "простого" QoS согласно "QoS Baseline marking recommendation"...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 13:54 
Не в сети

Зарегистрирован: Пн ноя 07, 2005 12:46
Сообщений: 24
Откуда: Novosibirsk
snark писал(а):
имхо в сети в 200-300 портов все можно разрулить и на 3526


Можно

snark писал(а):
если же у Вас бОлее 1500-2000 портов то


бОлее

snark писал(а):
собсно опишите хоть ТЗ чего Вы хотите то, а то какой то абстрактный разговор получается :(


ТЗ: Для более детального управления трафиком на ПЕРИФЕРИИ сети бОльшее количество ACL

snark писал(а):
если у Вас действительно _большая_ сеть - то я удивлен тем что в ядре у вас нет каталиста эдак 4500 :)


Где написано, что мне надо настроить свич стоящий в ядре сети?

snark писал(а):
если же Вам нужна просто замена 3526 - Вам в сторону 2950-х каталистов смотреть надо


Где написано, что у меня 3526?
Мои свичи DES-3828 и находятся они НЕ в ядре сети, а на ПЕРИФЕРИИ(!!!). 2950 туда никак не встает из-за ограничений по кол-ву вланов (~255), коих туда можно запихать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 18, 2006 14:41 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
aharitonov писал(а):
ТЗ: Для более детального управления трафиком на ПЕРИФЕРИИ сети бОльшее количество ACL
а что именно вы собираетесь разруливать то? я вот что то не пойму почему вам не хватает 9 профилей на переферии, честно... опять же не ясно что Вы понимаете под "детальным управлением трафиком на переферии"? я вот например хоть опсал что я хочу ;)

aharitonov писал(а):
Где написано, что мне надо настроить свич стоящий в ядре сети?
да нигде, это было мое предположение ;)

aharitonov писал(а):
Где написано, что у меня 3526?
Мои свичи DES-3828 и находятся они НЕ в ядре сети, а на ПЕРИФЕРИИ(!!!). 2950 туда никак не встает из-за ограничений по кол-ву вланов (~255), коих туда можно запихать.
я рад за вас, что у вас такие хорошие железки :) но все равно не могу понять почему вы ими не довольны :( вам хотелось много вланов, возможности flow control на своей стороне (без разницы включен он или нет на РС), jumbo фреймов и т.д. - вы их получили с полна, теперь вы хотите, имхо, нереального, а именно получить некий мега инструмент который удовлетворит все ваши потребности в ACL... по поводу оных ACL могоу сказать что даже на 6500 профилей столько же сколько на 3526 (если я не прав - поправьте мя плииз)

подводя итог - или Вы определитесь что Вам нужно <255 VLAN и будете ставить каталисты в коих ACL будет более чем предостаточно и они с лихвой покроют Ваши нужды, или забываете про "хитрые" варианты ACL и прочие "детальное управление траффиком"(с) и наслаждаетесь жизнью с Вашими _хорошими_ (а это так!!!) железками и думаете как все впихнуть в 9 профилей... каждой задаче - свое решение ;)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 68


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB