faq обучение настройка
Текущее время: Вс июл 20, 2025 19:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 51 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 03, 2007 13:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам всё-таки рекомендую презвонить в офис по телфону 744-00-99 или указать ваш телефон. После разговора я думаю большинство вопросов снимется.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 05, 2007 10:31 
Не в сети

Зарегистрирован: Пт авг 24, 2007 07:29
Сообщений: 73
Откуда: ЮФО
Иван, как я уже писал, позвонить не могу, так как во первых дорого :( , а во вторых мне проще написать, так как имеется время на подготовку ответов, а в случае телефонного звонка, я вероятно не смогу ответить на какие-нибудь вопросы Ваших специалистов, так как сетями занимаюсь не долго :?
Мне наконец сформировали в организации мою задачу полностью. Необходимо создать vlan-ы (один vlan - одно подразделение), компы из vlan-ов не должны видеть компы из других vlan-ов, кроме vlan-а с серверами и компами администратора. VLAN создавать на основе IP-адресов. Каждый vlan должен иметь свой ip (своя подсеть класса С). В подразделениях неуправляемые коммутаторы, они подключены к двум DES-3828 (часть к одному, часть к другому, бывает что к DES 3828 подключен неуправляемый коммутатор, а уже к нему подключаются неуправляемые коммутаторы подразделений). Оба коммутатора подсоедененены к неуправляемому коммутатору (не D-Link), но решено закупить DSG-3024. Причем, на одном порту DES 3828 может быть несколько vlan (подразделений).
Приведите пожалуйста возможный вариант настройки ACL, так как все вышеприведенные примеры несколько отличаются от необходимого. Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 05, 2007 11:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А Вы не могли за консультацией обратиться в местный офис. Там бы вам помогли быстрее и эффективнее. Также укажите Ваш телефон по возможности.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 13, 2007 10:24 
Не в сети

Зарегистрирован: Пт авг 24, 2007 07:29
Сообщений: 73
Откуда: ЮФО
Demin Ivan писал(а):
А Вы не могли за консультацией обратиться в местный офис. Там бы вам помогли быстрее и эффективнее. Также укажите Ваш телефон по возможности.

Связался с помощью е-майл с региональной службой поддержки. Предложили, как вариант, отказаться от vlan и использовать с помощью acl указания маршрутизации между подсетями(каким куда можно ходить каким куда нельзя), например:
Код:
create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 255.255.255.0 profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.1.0 destination_ip 192.168.2.0 port 1 deny

Отсюда возник ряд вопросов:
1. Какой принцип используется при задании acl: все что не запрещено разрешено или все что не разрешено запрещено
2. Как наиболее оптимально написать ACL, если мне надо запретить маршрутизацию между подсетями 192.168.2.0/24, 192.168.3.0/24,...,192.168.254.0/24, но разрешить маршрутизацию из каждой из этих подсетей в подсеть 192.168.1.0/24 (сервера и админы). Как бы написать это покороче? А то вручную для каждой подсети прописывать долго. Причем члены одной подсети могут быть на разных портах коммутатора, т.е. порты указывать не надо? или указать 1-24? А всю остальную, не разрешенную маршрутизацию нужно запретить.
3. Вообще этот вариант лучше/хуже/единственный возможный при существующих условиях? Или лучше с vlan-ами делать (но как не понятно).

_________________
DIR-620


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 13, 2007 11:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
1) Вы в любом случае не можете отказаться от использования если Вам нужна маршрутизация между подсетями VLAN-ов, так как IP-интерфейсы привязываются к ним. Фильтрацию Вы выполняете между подсетями.

2) Всё что не запрещено разрешено. Это механизм по умолчанию.

3) Правильно ли я понял что у Вас клиенты в разных подсетях могут быть на одном порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 13, 2007 13:10 
Не в сети

Зарегистрирован: Пт авг 24, 2007 07:29
Сообщений: 73
Откуда: ЮФО
Demin Ivan писал(а):
1) Вы в любом случае не можете отказаться от использования если Вам нужна маршрутизация между подсетями VLAN-ов, так как IP-интерфейсы привязываются к ним. Фильтрацию Вы выполняете между подсетями.

Я имел ввиду подсети всей сети организации.
Demin Ivan писал(а):
3) Правильно ли я понял что у Вас клиенты в разных подсетях могут быть на одном порту.

Да. На одном порту коммутатора могут быть клиенты из разных подсетей
Вот набросал схемку (сильно не смейтесь), может вам понятнее будет
http://arvistsoftware.narod.ru/1.gif

_________________
DIR-620


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 15, 2007 15:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А кстати сколько у Вас реально подсетей макисмум? Вот пример:

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 192.168.1.0 port 1-24 permit

create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 0.0.0.0 profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 0.0.0.0 port 1-24 permit

create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 255.255.255.0 profile_id 3
config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 192.168.1.0 port 1-24 permit

config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.2.0 destination_ip 192.168.2.0 port 1-24 permit

config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.3.0 destination_ip 192.168.3.0 port 1-24 permit

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 4
config access_profile profile_id 4 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 0.0.0.0 port 1-24 deny

Это для всех клиентских портов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 17, 2007 07:59 
Не в сети

Зарегистрирован: Пт авг 24, 2007 07:29
Сообщений: 73
Откуда: ЮФО
Demin Ivan писал(а):
А кстати сколько у Вас реально подсетей макисмум?

Максимум будет около 30 подсетей.
192.168.1.0 - это администраторы и сервера
192.168.2.0 - 192.168.30.0 - подразделения, одна подсеть на подразделение.
Можно как-нибудь задать одни правилом для подсетей 192.168.2.0 - 192.168.30.0 чтобы клиенты могли только обращаться к компам в своей подсети и к серверной подсети 192.168.1.0 ?

Upd А что будет происходить при задании указанных выше правил с UDP-пакетами? Они будут ходить только внутри указанных подсетей? Если нет, то как ограничить их хождение только внутри указанных подсетей, т.е. как уменьшить broadcast-траффик, ведь это главным образом udp?
Upd2 только что получил новый DGS-3024 :)

_________________
DIR-620


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 17, 2007 16:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Одним правилом не обойтись, нужно для каждой подсети делать своё правило по примеру Ивана Дёмина с profile_id 3.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 18, 2007 08:03 
Не в сети

Зарегистрирован: Пт авг 24, 2007 07:29
Сообщений: 73
Откуда: ЮФО
Bigarov Ruslan писал(а):
Одним правилом не обойтись, нужно для каждой подсети делать своё правило по примеру Ивана Дёмина с profile_id 3.

А как ограничить udp и icmp броадкаст, будет ли он ограничивать в случае задания указанных выше правил соответствующими подсетями, или нет? Если нет, то как ограничить ещё udp по аналогии с указанным выше? Приведите пожалуйста пример CLI =)

_________________
DIR-620


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 18, 2007 10:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Код:
create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 255.255.255.0 profile_id 3
config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 192.168.1.0 port 1-24 permit

config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.2.0 destination_ip 192.168.2.0 port 1-24 permit

config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.3.0 destination_ip 192.168.3.0 port 1-24 permit

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 4
config access_profile profile_id 4 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 0.0.0.0 port 1-24 deny


Будет, но не забудьте также создать 4 профиль, как в примере.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 19, 2007 15:02 
Не в сети

Зарегистрирован: Пн окт 15, 2007 21:29
Сообщений: 18
Demin Ivan писал(а):
А кстати сколько у Вас реально подсетей макисмум? Вот пример:

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 192.168.1.0 port 1-24 permit

create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 0.0.0.0 profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 0.0.0.0 port 1-24 permit

create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 255.255.255.0 profile_id 3
config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 192.168.1.0 port 1-24 permit

config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.2.0 destination_ip 192.168.2.0 port 1-24 permit

config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.3.0 destination_ip 192.168.3.0 port 1-24 permit

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 4
config access_profile profile_id 4 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 0.0.0.0 port 1-24 deny

Это для всех клиентских портов.


Подскажите пожалуйста, а не лишняя здесь вот эта строка:
Цитата:
config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 192.168.1.0 port 1-24 permit


ведь вроде и так разрешили...???
Цитата:
create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 192.168.1.0 port 1-24 permit

create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 0.0.0.0 profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 0.0.0.0 port 1-24 permit

или я чего то недопонял ? Просто сейчас ради теста собрал и прописал только вот эти правила и все бегает в пределах 192.168.1.0
Цитата:
create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 192.168.1.0 port 1-24 permit

create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 0.0.0.0 profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 0.0.0.0 port 1-24 permit

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 4
config access_profile profile_id 4 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 0.0.0.0 port 1-24 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 21, 2007 20:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Можно убрать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 06, 2007 11:25 
Не в сети

Зарегистрирован: Пн окт 15, 2007 21:29
Сообщений: 18
Demin Ivan писал(а):
А кстати сколько у Вас реально подсетей макисмум? Вот пример:

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 192.168.1.0 port 1-24 permit

create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 0.0.0.0 profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 0.0.0.0 port 1-24 permit

create access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 255.255.255.0 profile_id 3
config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.1.0 destination_ip 192.168.1.0 port 1-24 permit

config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.2.0 destination_ip 192.168.2.0 port 1-24 permit

config access_profile profile_id 3 add access_id auto_assign ip source_ip 192.168.3.0 destination_ip 192.168.3.0 port 1-24 permit

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 4
config access_profile profile_id 4 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 0.0.0.0 port 1-24 deny

Это для всех клиентских портов.

А вот DHCP Relay не получается заставить работать с таким набором правил, чего то не хватает ? При условии что DHCP находится в подсети 192.168.1.0, а порты 23-24 магистральные между коммутаторами...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 06, 2007 14:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Правильно, они рубятся 4-ым профилем.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 51 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 178


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB