faq обучение настройка
Текущее время: Вс июл 27, 2025 18:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
СообщениеДобавлено: Чт ноя 29, 2007 08:13 
Не в сети

Зарегистрирован: Ср окт 10, 2007 08:57
Сообщений: 66
Откуда: Челябинск
Подскажите пожалуйста можно ли решить следующую задачку на 3526:

1. Фильтровать трафик на основе IP-MAC в режиме ACL с заполнением таблицы разрешенных адресов с помощью DHCP Snooping (вроде эта штука уже рабоает и по ней вопросов нет);
2. После того как пользователь успешно пройдет фильтрацию IP-MAC необходимо промаркировать его трафик.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 29, 2007 15:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
В ACL не получится использовать функцию IP-MAC-Port Binding. Альтернативный вариант решения данной задачи - это использование ARP режима. Далее, создать три профиля в ACL: в первом Вы разрешите ARP-ы до DHCP сервера от динамических клиентов, во-втором, Вы будете перемаркировывать валидные связки IP-MAC, и в третьем Вы заблокируете весь остальной трафик для увеличения безопасности сети.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 29, 2007 15:24 
Не в сети

Зарегистрирован: Ср окт 10, 2007 08:57
Сообщений: 66
Откуда: Челябинск
ок, спасибо за совет.

У меня вопрос по поводу второго профиля, каким образом я узнаю что трафик является валидным относительно IP+MAC?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 29, 2007 15:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Так Вы должны в правилах указать эти связки.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 29, 2007 15:41 
Не в сети

Зарегистрирован: Ср окт 10, 2007 08:57
Сообщений: 66
Откуда: Челябинск
Вы говорите о связках ip+mac? Но ведь они будут динамическими, т.е. заранее я их указать не смогу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 29, 2007 23:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Можно например просто маркировать трафик этого VLAN-а на этом порту. Правила IMP то уже отрабатывают. Это если использовать IMP с режимом DHCP Snooping. А если ACL как советовал во второй части поста Руслан, то сразу в этих правилах при разрешении определённой связки. Кстати одновременно фильтровать по IP и MAC тоже можно при помощи Packet Content Filtering. Вот примеры которые помогут разобраться http://www.dlink.ru/technical/faq_hub_switch_90.php


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 10


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB