faq обучение настройка
Текущее время: Вт авг 26, 2025 10:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: ACL на ip
СообщениеДобавлено: Сб окт 14, 2006 14:11 
Не в сети

Зарегистрирован: Ср янв 04, 2006 16:46
Сообщений: 39
Откуда: Sain-Petersburg
задача : необходимо чтобы коммутатор допускал появление 2-ух конкретных ip адресов только с нужного порта и никакого другого.

(допустим шлюз для пользователей имеет адрес 192.168.0.1 - он воткнут в коммутатор в центре звезды , к которому подключены абонентские свитчи - как предотвратить возможность того ,что пользователи возьмут себе такой же ip и положат канал в инет ) .
Очень прошу привести пример конфига ACL желательно с пояснениями. Заранее спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 14, 2006 15:44 
Не в сети

Зарегистрирован: Ср сен 06, 2006 09:00
Сообщений: 37
Откуда: Таганрог
ilyas писал(а):
как предотвратить возможность того ,что пользователи возьмут себе такой же ip

Я думаю спасет положение IP+MAC+port binding на том же коммутаторе, где стоит интернет - шлюз


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 14, 2006 17:08 
Не в сети

Зарегистрирован: Ср янв 04, 2006 16:46
Сообщений: 39
Откуда: Sain-Petersburg
не спасет он - я же писал что этот коммутатор является центральным в звезде --- за ним еще как минимум по 2 коммутатора - и прописывать каждую арп свзяку очень запарно.

Спрашиваю потому что нижеследующее не помогает.
create access_profile ip source_ip_mask 255.255.255.255 profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.0.1 port 2-24 permit


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 14, 2006 17:11 
Не в сети

Зарегистрирован: Ср янв 04, 2006 16:46
Сообщений: 39
Откуда: Sain-Petersburg
не спасет он - я же писал что этот коммутатор является центральным в звезде --- за ним еще как минимум по 2 коммутатора - и прописывать каждую арп свзяку очень запарно.

Спрашиваю потому что нижеследующее не помогает. Допустим шлюз будет воткнут в 1-ый порт , а на всех остальных я хочу предотвратить появления ip 192.168.0.1 . Создаю профиль и правило.

create access_profile ip source_ip_mask 255.255.255.255 profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.0.1 port 2-24 deny

Втыкаюсь в в 2-24 порт и ставлю себе 192.168.0.1
Свитч вроде как и отрезает меня , но сразу появляется конфликт ip и другие хосты видят арпы по 192.168.0.1 то с меня , то с 1-го ,правильного порта. Проверялось на 2 -ух свитчах с прошивками 3.06-B20 и 4.01-B19
езультат один и тот же.


Последний раз редактировалось ilyas Вс окт 15, 2006 12:02, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 15, 2006 02:16 
Не в сети

Зарегистрирован: Пт окт 13, 2006 20:13
Сообщений: 4
Откуда: Нижний Тагил
погляди в FAQ
http://dlink.ru/technical/faq_hub_switch_83.php


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 15, 2006 11:52 
Не в сети

Зарегистрирован: Ср янв 04, 2006 16:46
Сообщений: 39
Откуда: Sain-Petersburg
у меня другая задача - мне надо 1 ip запретить на всех портах кроме одного.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 15, 2006 15:47 
Не в сети

Зарегистрирован: Вт июл 13, 2004 22:59
Сообщений: 54
и в чём же проблема?
1 правило: разрешаешь этот ип на нужном порту
2 правило: запрещаешь этот ип на всех остальных. кроме магистральных(?)

как писать конкретно команды я тебе не подскажу, потому что не разбирался. Но алгоритм таков.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 15, 2006 21:19 
Не в сети

Зарегистрирован: Ср янв 04, 2006 16:46
Сообщений: 39
Откуда: Sain-Petersburg
во первых если указывать диапазон портов то не обязательно создавать разрешающее правило - можно просто запретить его на остальных . Синтаксис правил я знаю --- привел выше. Проблема в том что это не работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 16, 2006 09:46 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
ilyas писал(а):
во первых если указывать диапазон портов то не обязательно создавать разрешающее правило - можно просто запретить его на остальных . Синтаксис правил я знаю --- привел выше. Проблема в том что это не работает.

config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.0.1 port 2-24 permit
это не ошибка?

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 16, 2006 11:16 
Не в сети

Зарегистрирован: Ср янв 04, 2006 16:46
Сообщений: 39
Откуда: Sain-Petersburg
вы посмотрели не то сообщение - естественно пермит это ошибка --- посмотрите постом ниже - там приведен пример с пояснениями.

create access_profile ip source_ip_mask 255.255.255.255 profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.0.1 port 2-24 deny

Втыкаюсь в в 2-24 порт и ставлю себе 192.168.0.1
Свитч вроде как и отрезает меня , но сразу появляется конфликт ip и другие хосты видят арпы по 192.168.0.1 то с меня , то с 1-го ,правильного порта. Проверялось на 2 -ух свитчах с прошивками 3.06-B20 и 4.01-B19
езультат один и тот же.


просто у вас удалять сообщеня нельзя - вот оно и весит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 16, 2006 11:59 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
ilyas писал(а):
вы посмотрели не то сообщение - естественно пермит это ошибка --- посмотрите постом ниже - там приведен пример с пояснениями.

create access_profile ip source_ip_mask 255.255.255.255 profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.0.1 port 2-24 deny

Втыкаюсь в в 2-24 порт и ставлю себе 192.168.0.1
Свитч вроде как и отрезает меня , но сразу появляется конфликт ip и другие хосты видят арпы по 192.168.0.1 то с меня , то с 1-го ,правильного порта. Проверялось на 2 -ух свитчах с прошивками 3.06-B20 и 4.01-B19
езультат один и тот же.

просто у вас удалять сообщеня нельзя - вот оно и весит.

позвоните в питерский офис, пожалуйста.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 25


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB