faq обучение настройка
Текущее время: Вс авг 03, 2025 12:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 09:29 
Не в сети

Зарегистрирован: Пн дек 03, 2007 09:43
Сообщений: 14
имеется внешняя сеть 192.168.3.0
шлюз 192.168.3.101 - это чужая сторона
она подключена в WAN DI-604 192.168.3.1 - это наша сторона
из него выходит LAN в DES-3326S 192.168.4.37
в DES-3326S входит на 4-ом порту 192.168.4.40 (System interface)

клиенты сети DES-3326S пингуют 192.168.4.40 и 192.168.4.37
выходят в сеть через 192.168.4.40, как через шлюз
но могут выйти через 192.168.4.37, тоже как через шлюз

требуется спрятать 192.168.4.37
шлюз для клиентов должен быть только DES-3326S (192.168.4.40)
из сети 192.168.4.0, DI-604 (192.168.4.37) не должен быть виден для клиентов

между DES-3326S и DI-604 IP адреса можно поменять на другие

я уже пробовал, но не получилось
не могу догнать в чем заковыка


еще один вопрос по DES-3326S
как можно запретить хождение по сети всех чужих IP адресов, кроме указанных где-то (подскажите где)?
тоже самое касается МАС


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 11:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
1. Создайте отдельный VLAN и ipif интерфейс для пользователей, тогда шлюзом у них будет ipif данного VLAN-а.

2. Для запрета чужих Мас-ов используйте функцию Port Security, нужно отключить автообучение на портах и прописать статически записи. Для фильтрации IP Вы можете использовать ACL и фильтровать по Source IP.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 12:05 
Не в сети

Зарегистрирован: Пн дек 03, 2007 09:43
Сообщений: 14
Bigarov Ruslan писал(а):
1. Создайте отдельный VLAN и ipif интерфейс для пользователей, тогда шлюзом у них будет ipif данного VLAN-а.


все мои пользователи сидят в сети 192.168.4.0
это default VLAN
я бы хотел создать VLAN "corporate" между DI-604 и DES-3326S
я пробовал так:
- создал VLAN "corporate"
- на LAN DI-604 ставил 192.168.8.1 (WAN 192.168.3.1)
- на DES-3326S ставил interface "corporate" 192.168.8.2 (system 192.168.4.40)
а дальше ничего не пинговалось
что не так?

Bigarov Ruslan писал(а):
2. Для запрета чужих Мас-ов используйте функцию Port Security, нужно отключить автообучение на портах и прописать статически записи.


пробовал именно так
один из МАСов оставил динамическим
но он по прежнему имеет доступ к сети
в чем тут проблема?

Bigarov Ruslan писал(а):
Для фильтрации IP Вы можете использовать ACL и фильтровать по Source IP.

так я и думал.
буду штурмовать АCL'ы


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 12:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Лучше обсудить это по телефону, пожалуйста, позвоните мне в офис по телефону (495)744-0099 доб.392

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 14:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
fretinv писал(а):
все мои пользователи сидят в сети 192.168.4.0
это default VLAN
я бы хотел создать VLAN "corporate" между DI-604 и DES-3326S
я пробовал так:
- создал VLAN "corporate"
- на LAN DI-604 ставил 192.168.8.1 (WAN 192.168.3.1)
- на DES-3326S ставил interface "corporate" 192.168.8.2 (system 192.168.4.40)
а дальше ничего не пинговалось
что не так?


Пусть DI-604 сидит в VLAN default, а пользователи в VLAN corporate, тогда у пользователей шлюзом будет ipif corporate. Но чтобы всё работало, нужно на DI-604 на LAN интерфейсе добавить маршрут до пользовательской подсети.

Цитата:
пробовал именно так
один из МАСов оставил динамическим
но он по прежнему имеет доступ к сети
в чем тут проблема?


Подробнее опишите, пожалуйста, не совсем понятно.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 15:07 
Не в сети

Зарегистрирован: Пн дек 03, 2007 09:43
Сообщений: 14
Bigarov Ruslan писал(а):
fretinv писал(а):

пробовал именно так
один из МАСов оставил динамическим
но он по прежнему имеет доступ к сети
в чем тут проблема?


Подробнее опишите, пожалуйста, не совсем понятно.


Port Configuration -> Learn - Disabled
Port Security Settings -> Admin State - Enabled; Lock Address Mode - DeleteOnTimeout
Unicast MAC Address Settings -> записал МАС'и и порты
Static ARP -> записал IP адреса с соответствующими МАС'ами
но не записал некоторые МАС'и и IP адреса.
они имеют статус Dynamic

насколько я понял, теперь адреса Dynamic не должны проходить.
но они по прежнему могут работать в сети

что не так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 15:12 
Не в сети

Зарегистрирован: Пн дек 03, 2007 09:43
Сообщений: 14
none


Последний раз редактировалось fretinv Пт дек 21, 2007 09:32, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 15:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
fretinv писал(а):
...
насколько я понял, теперь адреса Dynamic не должны проходить.
но они по прежнему могут работать в сети

что не так?


\\ Отключение автообучения на портах:
config port_security ports 1-24 admin_state enabled max_learning_addr 0
\\ Пример добавления статической записи:
create fdb default 00-50-ba-00-00-01 port 2

P.S.: После отключения автообучения и по истечении FDB Ageing Time динамические записи должны пропасть и трафик от них будет блокироваться. Либо можно ускорить процесс и очистить таблицу.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 15:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
fretinv писал(а):
Почему DI-604 не может быть в VLAN corporate, а пользователи в VLAN default? Меня не устраивает переписывать сейчас всех и всё. Проще создать VLAN corporate для DI-604 и прописать там интерфейс.
Я догадываюсь, что в DI-604 необходимо прописать.
Но что и где?
Там есть страница rtab.htm
В ней можно писать маршруты.
Но я не совсем догоняю чего там писать.


Пользователи НЕ ДОЛЖНЫ быть в управляющем VLAN-е - это закон!

Для начала обновите прошивку для DI-604 до последней версии. А вопросы по настройке DI-604, пожалуйста, задайте в соответствующей ветке.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Чт дек 20, 2007 16:00 
Не в сети

Зарегистрирован: Пн дек 03, 2007 09:43
Сообщений: 14
Bigarov Ruslan писал(а):
Для начала обновите прошивку для DI-604 до последней версии. А вопросы по настройке DI-604, пожалуйста, задайте в соответствующей ветке.

Понял.
Действительно, прошивка была очень древней.
Обновил до самой свежей (взял с FTP).


Последний раз редактировалось fretinv Пт дек 21, 2007 09:31, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Пт дек 21, 2007 09:08 
Не в сети

Зарегистрирован: Пн дек 03, 2007 09:43
Сообщений: 14
Bigarov Ruslan писал(а):
Пользователи НЕ ДОЛЖНЫ быть в управляющем VLAN-е - это закон!


Следовательно расклад такой:
DI-604 WAN - 192.168.3.1
DI-604 LAN - 192.168.8.1
DES-3326S - ipif System - 192.168.8.2
DES-3326S - ipif LAN - 192.168.4.40
DES-3326S - VLAN LAN 192.168.4.0 - для клиентов локалки
DES-3326S - VLAN default 192.168.8.0 - сеть шлюза

Всё верно?

Если у меня появится еще один или несколько шлюзов в другие сети.
Как быть в таком случае?
Создавать новые VLAN'ы для новых шлюзов?

DI-604 я использую как firewall, т.к. есть такая необходимость.
Если его убрать, то необходимо будет использовать ACL'ы DES-3326S чтобы защитить сеть?
Что Вы посоветуете в этом случае - использовать внешний firewall или воспользоваться средствами DES-3326S?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Пт дек 21, 2007 09:29 
Не в сети

Зарегистрирован: Пн дек 03, 2007 09:43
Сообщений: 14
Bigarov Ruslan писал(а):
\\ Отключение автообучения на портах:
config port_security ports 1-24 admin_state enabled max_learning_addr 0


Заковыка оказалась в кол-ве max_learning_addr - я не поставил 0.
Как только поставил, сразу всё заработало.
Bigarov Ruslan писал(а):
\\ Пример добавления статической записи:
create fdb default 00-50-ba-00-00-01 port 2


Здесь другая проблема - при внесении MAC'ов, ответ Fail!
В чем здесь проблема?
Вот МАС'и:
00-16-6F-4A-A8-19
00-14-22-D7-C6-7F
00-01-03-D6-42-B6
00-0D-87-2F-0D-03
00-12-79-BB-35-39
Остальные 36 прошли и работают.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 21, 2007 13:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте прошивку, которую я вам выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-604 <-> DES-3326S
СообщениеДобавлено: Пт дек 21, 2007 13:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Firewall на DI-604 не отключается. ACL'ы на DES-3326S нужны для контролирования локального трафика.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 21, 2007 14:38 
Не в сети

Зарегистрирован: Пн дек 03, 2007 09:43
Сообщений: 14
Demin Ivan писал(а):
Попробуйте прошивку, которую я вам выслал.

Уже только в понедельник.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 8


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB