GreatFoolDad писал(а):
раз у клиента фиксированный адрес, стало быть броадкастов ему не избежать для работы
нет, не избежать ... Вы бы взяли в руки сниффер и посмотрели как собственно "разговаривают" между собой устройства ... это выглядит примерно так:
- комп включается:
Код:
Source Destination Protocol Info
00:11:5b:31:b9:e7 ff:ff:ff:ff:ff:ff ARP Who has 192.168.0.2? Gratuitous ARP
- потом мы решили пингануть хост, но т.к. комп только что включился МАС-а того чей IP адрес мы будем пинговать у компа нет и значит его надо сначала спросить:
Код:
Source Destination Protocol Info
00:11:5b:31:b9:e7 ff:ff:ff:ff:ff:ff ARP Who has 192.168.0.1? Tell 192.168.0.2
- нам сказали МАС, можно пинговать:
Код:
Source Destination Protocol Info
192.168.0.2 192.168.0.1 ICMP Echo (ping) request
как видите без бродкастов ну никак не обойтись, но их можно и нужно контролировать ... выше приведен один из примеров того как это можно делать;)
GreatFoolDad писал(а):
а вот насчет
Цитата:
зачем разрешать протокол 0х800 если выше по списке указано разрешение IP
- не понял......
а чего понимать? подумайте сами, когда Вы пишите:
Код:
config access_profile profile_id XXX add access_id YYY ip source_ip 99.188.177.66 port 16 permit
Вы говорите "разрешить IP" но при этом нельзя забывать что IP - это не только ценный ме... тьфу! адрес, это еще и протокол, а номер у этого протокола 0х800, т.е. делая:
- разрешить ip
- разрешить протокол 0х800
Вы делаете одно и то же ... масло-маслянное получается

GreatFoolDad писал(а):
а вообще - баааааальшой сенксь за идею - похоже, именно тут собака и порылась.
незачто ... будьте уверены, она именно в ACL
