faq обучение настройка
Текущее время: Пн авг 18, 2025 02:15

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: ACL+GVRP
СообщениеДобавлено: Ср сен 13, 2006 13:59 
Не в сети

Зарегистрирован: Пн мар 22, 2004 14:38
Сообщений: 18
Возник вопрос при настройке ACL на коммутаторах на которых включён GVRP.
Нужно вписать следующее правило, разрешающее определённому вилану всё:
create access_profile ethernet vlan profile_id 10
config access_profile profile_id 10 add access_id 1 ethernet vlan name permit
На промежуточных коммутаторах с настроенным GVRP виланы создаются динамически, при чём промежуточный коммутатор не знает имени проходящего вилана, на нём появляется только номер VLAN VID.
Синтаксис правила требует имя вилана, но комутатор знает только номер.
Как быть?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 13, 2006 14:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Извините можно вопрос? А Вы после этого всё остальное запрещаете? Просто хочу понять для чего это правило.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 13, 2006 22:10 
Не в сети

Зарегистрирован: Пн мар 22, 2004 14:38
Сообщений: 18
Demin Ivan писал(а):
Извините можно вопрос? А Вы после этого всё остальное запрещаете? Просто хочу понять для чего это правило.


create access_profile ethernet vlan profile_id 10
config access_profile profile_id 10 add access_id 1 ethernet vlan name permit

create access_profile ip tcp dst_port_mask 0xFFFF profile_id 11
config access_profile profile_id 11 add access_id 1 ip tcp dst_port 135 deny
config access_profile profile_id 11 add access_id 2 ip tcp dst_port 139 deny
config access_profile profile_id 11 add access_id 3 ip tcp dst_port 445 deny

create access_profile ip udp dst_port_mask 0xFFFF profile_id 12
config access_profile profile_id 12 add access_id 1 ip udp dst_port 137 deny
config access_profile profile_id 12 add access_id 2 ip udp dst_port 138 deny

create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 60
config access_profile profile_id 60 add access_id 1 ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x806 permit
config access_profile profile_id 60 add access_id 10 ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 deny

Вот конфиг свича. Для всей сети "сетевое окружение" и весь броадкастовый не ARP-трафик закрыт воизбежании атак и вирусной активности, но сетевое окружение необходимо для одного вилана. И пользователи в этом вилане находятся на разных свичах соединённых между собой цепочкой свичей с включённым GVRP.
Можно конечно прописать ручками этот вилан на всех промежуточных свичах и отказаться от GVRP, но не хотелось бы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 14, 2006 09:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Пришлите пожалуйста конфиг файл коммутатора на почту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 14, 2006 21:54 
Не в сети

Зарегистрирован: Пн мар 22, 2004 14:38
Сообщений: 18
Demin Ivan писал(а):
Пришлите пожалуйста конфиг файл коммутатора на почту.

Всё и даже больше выслал на почту.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 40


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB