faq обучение настройка
Текущее время: Пн июл 28, 2025 00:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 46 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 26, 2007 19:55 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Всё правильно делаете Filter Unregistered Groups как раз и позволяет контролировать мультикаст потоки дабы не хламить сеть (без него все ваши правила в общих чертах бездейственны).

Единственное что Limited IP Multicast Range Setting закрывает мультикаст трафик в обе стороны! Вариант решения данной засады я описал выше.

Тем более что пользователи не заметят смены адреса мультикаст вещания, так как он объявляется asx файлом (если всё делать по науке). Если же вы используетет что-то вроде VLC то придётся объявить о смене адресов вещания.

Можно придумать что-то на базе ACL мне так кажется хитрое правило которое бы выявляло мультикаст, допустим по адресу назначения (широковещалки) пакета вполне реально реализовать и разрешить такой пакет только от адреса сервера вещания, а пользователям только старый добрый 224.0.0.2. Но пока есть только предположения, на своей сети буду проводить эксперементы в воскресенье, нужно снифером освежить память как мультикастовые пакеты выглядят, а щас уже глаза слипаются... спать... :wink:

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 28, 2007 14:30 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Pritorius писал(а):
Ну я в своё время делал так... вручную прописвыл мультикаст адреса серверов рядом например 239.255.255.251, 252, 253, 254... и т.п. Всё одстальное кроме естественно 224.0.0.2 закрывал на коммутаторе. Способ не самый красивый но до другого пока недодумался :) Может ребята из Д-линк чего посоветуют.


Это и есть решение данной засады ?
Если да, то куда тогда прописывать мультикаст адреса серверов ? :(
Их надо как то выделить правилом что ли ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 28, 2007 21:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы можете разрешить 224.0.0.2 и весь диапазон каналов серверов двумя limited multicast address range.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 29, 2007 10:47 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Допустим принимать хотим на 9 порту, то для него будут правила
Код:
create multicast_range 1 from 224.0.0.2 to 224.0.0.2
create multicast_range 2 from 239.255.255.253 to 239.255.255.254
config limited_multicast_addr ports 9 add multicast_range 1
config limited_multicast_addr ports 9 add multicast_range 2
config limited_multicast_addr ports 1-8,10-26 access deny state disable
config limited_multicast_addr ports 9 access permit state enable


А вещать хотим с 21 порта 239.255.255.253 . Для этого порта какие будут правила ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 29, 2007 11:14 
Не в сети

Зарегистрирован: Ср окт 20, 2004 19:17
Сообщений: 209
Откуда: Kharkiv
попутный вопрос, фильтры работают только на унтагетных портах
или на тагетных тоже ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 29, 2007 11:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
На любых.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 10:13 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
А по моему вопросу есть какие-нибудь решения ?
Немного уточню схему участка сети, на которой тестируем.
В цепь сети вставлен DES 3526, подсеть одна (100.100.100.0). Сам свитч имеет ай пи 100.100.100.222. С сетью он соеденён через 21 порт. В 13 порту подключёна машина, на которой надо принимать вещание (100.100.100.22). Вещается из сети машиной с ай пи 100.100.100.8 (239.255.255.253). VLAN'ы по дефолту.

Код:
...
# FDB

config fdb aging_time 300
config multicast port_filtering_mode 1-26 filter_unregistered_groups

...

# SNOOP

enable igmp_snooping
config igmp_snooping default host_timeout 260 router_timeout 260 leave_timer 2 state enable
config igmp_snooping querier default query_interval 125 max_response_time 10 robustness_variable 2
config igmp_snooping querier default last_member_query_interval 1 state enable
config router_ports default add 1-26
create multicast_range 1 from 224.0.0.2 to 224.0.0.2
create multicast_range 2 from 239.255.255.250 to 239.255.255.255
config limited_multicast_addr ports 13 add multicast_range 1
config limited_multicast_addr ports 13 add multicast_range 2
config limited_multicast_addr ports 1-12,14-20,22-26 access deny state disable
config limited_multicast_addr ports 13,21 access permit state enable
...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 20:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Не понял зачем все порты назначены как router ports. На них не будут действовать фильтры. И зачем фильтры назначены на 21-ом порту?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 31, 2007 12:51 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Demin Ivan писал(а):
Не понял зачем все порты назначены как router ports. На них не будут действовать фильтры. И зачем фильтры назначены на 21-ом порту?


Если я правильно Вас понял, мне нужно сделать 21 порт router port, и сделать ему Forward Unregistered Groups ?
Если всё так - то результат следующий:
1. клиент не может вещать, но может принимать (+)
2. при выхода из группы (отключения от вещания) на порт продолжают сыпаться пакеты с вещанием (-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 31, 2007 14:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы с клиентского порта router port сняли?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 31, 2007 14:38 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Demin Ivan писал(а):
Вы с клиентского порта router port сняли?

да, снял. Осталось только на 21 (с которого вещаю)
Вещать пытаемся VLC


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 31, 2007 16:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы можете перезвонить в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 31, 2007 20:43 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Demin Ivan писал(а):
Вы можете перезвонить в офис по телефону 744-00-99 доб.390.

:( Только сейчас заметил. Завтра во сколько лучше будет позвонить ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 31, 2007 20:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В любое время с 10.00 до 18.30.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 02, 2007 13:47 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Иван, хочу выразить Вам свою благодарность, за личный подход к решению проблемы. У меня всё получилось, и ошибки были именно в том, что Вы говорили.

Для тех, у кого точно такая же проблема, или просто есть интерес, опишу свои ошибки и как в итоге всё заработало.

1. Самая основная ошибка - это использование в качестве сервера вещания ай пи из диапазона 239.0.0.1-239.255.255.255. Я выбрал из диапазона 234.0.0.1-234.255.255.255 (ещё раз спасибо Ивану за разъяснения)
2. Как показала практика, лучше все настройки делать через командную строку, я первоначально делал из web-интерфейса. Через второе просто не давало никакого эффекта.


В итоге пришёл к следующему конфигу :
Код:
config igmp_snooping querier all state enable
config igmp_snooping all state enable
enable igmp_snooping
config router_ports all add 21
config router_ports_forbidden all add 1-20,22-26
config multicast port_filtering_mode all filter_unregistered_groups
create multicast_range 1 from 224.0.0.1 to 239.255.255.255
create multicast_range 2 from 224.0.0.2 to 224.0.0.2
create multicast_range 3 from 234.1.1.1 to 234.1.1.1
config limited_multicast_addr ports 9 add multicast_range 2
config limited_multicast_addr ports 9 add multicast_range 3
config limited_multicast_addr ports 1-8,10-26 access deny state disable
config limited_multicast_addr ports 9 access permit state enable


Вещание само осуществлялось с 21 порта (234.1.1.1), а приём на 9 порту. При этом была достигнута изначальная цель: на 9 порту принимать вещание, но при этом сделать невозможным вещать в сеть.
Ну и соответственно, что бы после отключения от группы, на порт переставали сыпаться пакеты с вещанием.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 46 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 32


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB