faq обучение настройка
Текущее время: Чт авг 14, 2025 19:07

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Помогите с ACL
СообщениеДобавлено: Чт окт 05, 2006 06:11 
Не в сети

Зарегистрирован: Пн фев 20, 2006 20:22
Сообщений: 30
Откуда: Ufa
Здравствуйте!
Очень прошу помогите с настройками ACL на DES-3526, а то что то у меня мозгов нехватает самому разобратся!

имеем "магистральные" порты 24, 26
необходимо!

на портах 24 и 26 разрешить прохождение пакетов определённым IP с МАС адресами
например:
IP 192.168.0.3 MAC 00-0c-6e-39-9e-c1
IP 192.168.0.5 MAC 00-11-2f-38-90-fe
IP 192.168.0.10 MAC 00-80-48-16-d3-93
а всем остальным запретить!

а если ещё покажете(объясните) как тем всем кому все запрещено настроит доступ , но только к определенному IP и МАС например к такому 192.168.0.1 00-02-44-6c-d5-ee то я буду просто счастлив :-)
и хорошо бы если обьяснили как это именно через ВЕБ морду сделать!

заранее благодарен!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 05, 2006 09:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Первый пункт реализуется функцией IP-MAC-Port Binding. Прописывате нужные связки на портах и включаете функцию на этих портах. Второй при помощи стандартного IP type ACL, только естественно на клиентских портах так как анализируется только входящий трафик. Source IP - вся Ваша подсеть, destination IP - IP-адрес сервера, который Вы указали.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 05, 2006 13:55 
Не в сети

Зарегистрирован: Пн фев 20, 2006 20:22
Сообщений: 30
Откуда: Ufa
так я тоже думал что функции IP-MAC-Port Binding хватит, но тут заметил что появились "левые" IP каторые не прописаны в IP-MAC-Port Binding

то есть IP-MAC-Port Binding хорошо помагает от постоянной смены IP пользователями, но оказалось что не блокирует IP каторые не прописаны, я ради эксперемента даже фильм скачал с компа IP каторого не прописан, и свичь его не забанил!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 05, 2006 14:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вообще-то должен блокировать. Версия прошивки и какой режим IP-MAC-Port Binding используете?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 05, 2006 17:11 
Не в сети

Зарегистрирован: Пн фев 20, 2006 20:22
Сообщений: 30
Откуда: Ufa
Firmware Version 3.06-B20
IP-MAC Binding Port на 24 и 26 порту "Enabled"


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 05, 2006 17:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перепрошейте коммутатор последней прошивкой 4.01-B19 с нашего ftp.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 05, 2006 21:37 
Не в сети

Зарегистрирован: Пн фев 20, 2006 20:22
Сообщений: 30
Откуда: Ufa
Demin Ivan писал(а):
Второй при помощи стандартного IP type ACL, только естественно на клиентских портах так как анализируется только входящий трафик. Source IP - вся Ваша подсеть, destination IP - IP-адрес сервера, который Вы указали.



будьте добры, накидайте пример!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 06, 2006 09:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вот этими правилами на порту 2 Вы разрешаете обращение с 192.168.0.2 только на 192.168.0.1. Весь остальной трафик запрещён.
create access_profile ip source_ip_mask 255.255.255.255 destination_ip_
mask 255.255.255.255 profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 192.168
.0.2 destination_ip 192.168.0.1 port 2 permit
create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0
.0.0 profile_id 2
config access_profile profile_id 2 add access_id 1 ip source_ip 0.0.0
.0 destination_ip 0.0.0.0 port 2 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 06, 2006 10:53 
Не в сети

Зарегистрирован: Пн фев 20, 2006 20:22
Сообщений: 30
Откуда: Ufa
благодарю за пример!

тогда у меня ещё 2 вопроса!
этим правилом я разрешаю доступ ВСЕМ к IP 192.168.0.1 ?
create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 255.2555.255.255 profile_id 2
config access_profile profile_id 2 add access_id 1 ip source_ip 0.0.0.0
destination_ip 192.168.0.1 port 2 permit

Паралельно этому у меня ещё прописаны связки IP-MAC в IP-MAC Binding Port
Я пока еще прошивку не обновил, но предположим что IP-MAC Binding Port выполняет свои функции и режет "левые"связки IP-МАС каторые в его правилах не прописаны

то есть, независимо от правил в IP-MAC Binding Port "левые" IP будут иметь доступ к 192.168.0.1 или нет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 06, 2006 10:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
По первому вопросу именно так. По второму зависит от режима. Если это ARP-режим то эти функции действуют независимо, если ACL, то это один и тот же механизм.


Последний раз редактировалось Demin Ivan Пт окт 06, 2006 16:57, всего редактировалось 3 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 06, 2006 16:02 
Не в сети

Зарегистрирован: Пн фев 20, 2006 20:22
Сообщений: 30
Откуда: Ufa
то есть IP-MAC-Port Binding с ACL совсем не дружит и нужно или там настраиват или там?
Или я не совсем правельно понял?

Demin Ivan писал(а):
Если это ARP-режим то эти функции действуют независимо, если ACL, то это один и тот же механизм. Поэтому сначала надо настраивать IP-MAC-Port Binding как более конкретные, а потом остальные правила ACL.


Demin Ivan писал(а):
Если это ARP-режим...
ARP-режим -это типа IP-MAC-Port Binding ?

Demin Ivan писал(а):
то эти функции действуют независимо
то есть как я понял независимо с ACL?

тогда непонятно следующее
Demin Ivan писал(а):
...если ACL, то это один и тот же механизм

один и тот же с чем?

А то у меня IP-MAC-Port Binding перекрывает правила ACL


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 06, 2006 16:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы не могли бы перезвонить в московский офис по телефону 744-00-99 доб.390?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 06, 2006 17:14 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Demin Ivan писал(а):
Вы не могли бы перезвонить в московский офис по телефону 744-00-99 доб.390?

жаль, что не увидел окончания дискуссии
а то у меня один-к-одному вопросы предпоследнего поста возникли :)
надеюсь, автор темы объяснит потом понятным языком то, что ему по телефону рассказали

з.ы. имхо, было бы удобнее такие темы в форуме обсуждать а не по телефону - меньше подобных вопросов бы возникало


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 06, 2006 20:25 
Не в сети

Зарегистрирован: Пн фев 20, 2006 20:22
Сообщений: 30
Откуда: Ufa
я конечно со всем до конца ещё не разобрался!

но вобщих чертах дело обстоит так!
прописать связки IP-MAC можно двумя способами
1. это в в IP-MAC Binding, там все относительно просто, назавем это режимом (ARP)
2. это в Access Profile Table там посложнее - режим (ACL)

НО в последней прошивке каторая 4.01-B19 в разделе IP-MAC Binding появились дополнительные настройки.
Во первых, включение и отключение режима ACL.
Во вторых, при прописывании самой связки можно выбрать в каком режиме, вернее даже сказать, каким способом она будет реализована ARP или ACL.
Насколько я понял если при создании связки IP-MAC выбрать режим ARP то будет как ранее(в предыдущей прошивке) в IP-MAC Binding создать привязку IP к MAC, а если выбрать режми ACL, то АВТОМАТОМ создается правило в Access Profile Table, то есть делающее то же самое что и правило в IP-MAC Binding в режимt ARP, но другим способом.
Вроде так. :-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 06, 2006 20:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Всё-таки не совсем так:
1) Функция IP-MAC-Port Binding имеет два режима ARP и ACL.
2) В режиме ARP для фильтрации связок на порту используются ARP-пакеты. Соответственно есть возможность пропуска первого ARP-запроса, а следовательно ARP-spoofing-а. Зато полная независимость от ACL.
3) В режиме ACL исключается возможность пропуска первого ARP-пакета. В этом случае создаются ACL-правила типа пропустить определённый IP, пропустить определённый MAC и запретить всё остальное. Таким образом надо продумывать стратегию ACL целиком.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 51


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB