faq обучение настройка
Текущее время: Вс июл 27, 2025 12:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Анти-Мультикаст на DES-3526
СообщениеДобавлено: Пн фев 26, 2007 14:21 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Господа вопрос на засыпку. Подскажите самый простой и быстрый способ закрыть Мультикаст трафик на порт (на 3526).

:oops:

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 14:32 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
И Unicast также????

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 14:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Команда config limited multicast address. И указываете весь диапазон Multicast адресов. А по поводу Unicast не совсем понял? Весь Unicast? Зачем? А вообще-то его можно закрыть при помощи ACL разных типов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 14:51 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Demin Ivan писал(а):
Команда config limited multicast address. И указываете весь диапазон Multicast адресов. А по поводу Unicast не совсем понял? Весь Unicast? Зачем? А вообще-то его можно закрыть при помощи ACL разных типов.


По поводу Уникастра уже понял некорекстность задачи :)

ТЕперь по поводу Мультикаста. Какие адреса указвать: клиентские или самого источника мультикаста 239.192.ххх.ххх. :?

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 14:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Источника конечно. Клиентские адреса этом процессе не участвуют.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 15:01 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
С этим понятно.

А более железно этот процес реализовать нельзя??? Например очень интересует смысл таблички под названием Current Forbidden MC Router Ports Entries в разделе IGMP. Если я правильно перевёл то сие значит ЗАПРЕТ, но на практике не помогает это заклинание на чары мультикаста.... (уж простите увлёкся). :wink:

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 15:03 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Мне как бы так сказать любой Мультикаст трафик запретить на данном порту, в том числе и не от моих серверов. :?

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 15:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Ну и укажите весь диапазон адресов 224.0.0.1 - 239.255.255.254. По поводу роутер портов это совсем другое.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 15:18 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Если только в limited multicast address прописать адреса клиентов и поставить их в Deny.

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 26, 2007 15:18 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Хех пока писал уже ответили :) Думаем одинаково. Спасибо завтра буду пробовать. 8)

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 27, 2007 03:25 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Не всё так просто получилось :(

Вобщем limited multicast address помогло от Мультикаста с серверов вещания. Но вот основная цель заблочить програмку Network Assistans она же Nassi не была достигнута.

По сниферу программа шлёт мультикаст пакет на адрес назаначения 234.0.0.1. Но блин он спокойно обходит limited multicast address. Что делать ума не приложу, а использовать и того малое колличество ACL не хотелось бы. :(

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 27, 2007 03:34 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Ну вот так всегда :( Сам спросил сам ответил.... наверно мне надо FAQ писать :)

Вобщем господа коллеги помимо того что IGMP надо включить его надо ещё и к портам подвязать :) Короче
Current Static Router Ports Entries рулит :)

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 27, 2007 04:42 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Вобщем всё стало ещё запутаннее.

Придётся изложить ситуацию полностью:

1. Есть 3526 который временно заменяет ядро сети.
2. К нему подключенны сервер потокового вещания Multicast. И для примера два клиента одному полность запрещён мультикаст, второму только мультикаст с сервера.
3. Для начала включаем IGMP Snooping. Привязываем Static Router Ports Entry все порты коммутатора.
4. Смотрим снифером: хотим слушать поток мультикаст прёт, отключаемся мультикаст на порт не прёт.
5. Теперь активируем Limited IP Multicast Range Settings. На порту клиента которому запрещён мульткаст прописываем 224.0.0.1 - 239.255.255.254 в Deny. Ну порту клиента которому разрешён мультикаст с сервера запрещаем только диапазон 224.0.0.1 - 239.255.255.248 все что выше относится к мультикасту сервера.
6. В итоге получаем на клиенте которому всё запрещено всё блокируется. Но вот на втором клиенте При отключении от мультикаст потока он продолжает сыпаться (смотрим снифером). Помогает только отключение и включение порта.

Вопрос где баг??? 8)

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 27, 2007 05:23 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Блин вы будите смеятся но это снова я :)

Вобщем проблема была в том что:

Код:

В связи с тем, что значение старшего октета начинается с двоичной комбинации 1110, то значение 224 является базовым адресом.

Некоторые адреса групп соответствуют определенному типу узлов. Это определено в соответствующем документе IANA (Internet Assigned Numbers Authority). Эти группы называются постоянными группами узлов, аналогично тому, как распределяются номера портов TCP и UDP. В таблице показаны некоторые такие группы.

224.0.0.1 Все узлы в данной подсети
 
224.0.0.2 Все маршрутизаторы в данной подсети
 
224.0.0.4 Все маршрутизаторы DVMRP
 
224.0.0.5 Все маршрутизаторы MOSPF
 
224.0.0.9 Протокол RIPv2 (Routing Information Protocol Version 2)
 
224.0.1.1 Протокол NTP (Network Time Protocol)
 
224.0.1.2 SGI Dogfight
 
224.0.1.7 Audio news
 
224.0.1.11 IETF audio
 
224.0.1.12 IETF video
 


Вобщем нельзя закрывать 224.ххх.ххх.ххх. Так как именно по этим адресам бегают покеты на отказ от получения Мультикаста.

Все правила (кроме как на полное запрещение мультикаста) надо начинать с 234-го адреса.

Вобщем получилась очень красивая картина, правда пришлось ручками сместить адреса вещания серверов в верх и зарыть всё остальные адреса.

НАдеюсь кому-то поможет избавится от несанкционированного Мультикаста в сети.

P.S. FAQ :)

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 01, 2007 11:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Ну на клиентских портах вообще-то можно закрыть всё кроме 224.0.0.2 Leave message.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 28


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB