faq обучение настройка
Текущее время: Сб авг 09, 2025 19:38

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: 3828 загрузка ацл с файла
СообщениеДобавлено: Чт янв 24, 2008 11:45 
Не в сети

Зарегистрирован: Пт ноя 16, 2007 17:03
Сообщений: 26
Прошивка .B029

Решил сделать так, что бы редактировать ацл оффлайн:
удалил все ацл, сохранил конфиг, на тфтп создал файлик в котором только пункт с ацл.
на свиче написал:
Код:
download configuration <хост> 3828.txt increment

Все загрузилось, свич начал добавлять правила, но, в какой-то момент, загрузка свича стала 100%, включился SafeGuard, и все, теперь он постоянно включаеть/выключается уже 12 часов :(

Пример файла с ацл (всего 537 строк) :
Код:
#-------------------------------------------------------------------
#                       DES-3828 Configuration
#
#                       Firmware: Build 3.00.B29
#        Copyright(C) 2004-2005 D-Link Corporation. All rights reserved.
#-------------------------------------------------------------------


# ACL

create access_profile ip source_ip_mask 255.255.255.255 profile_id 10
config access_profile profile_id 10 add access_id 1 ip source_ip 192.168.4.11 port 1 permit
config access_profile profile_id 10 add access_id 2 ip source_ip 192.168.4.110 port 1 permit
.....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 24, 2008 18:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 25, 2008 12:47 
Не в сети

Зарегистрирован: Пт ноя 16, 2007 17:03
Сообщений: 26
Ух ты!!!!
Спасибо....

Код:
#-------------------------------------------------------------------
#                       DES-3828 Configuration
#
#                       Firmware: Build 4.01.B47
#        Copyright(C) 2004-2007 D-Link Corporation. All rights reserved.
#-------------------------------------------------------------------


Заргузил ~500 строк с файла почти неглядя.... :)

Теперь вопросы:
1) Как вот это растоковать? Где-то количества описаны?
Код:
================================================================================

ACL Free: System : 271, Port 1-8  : 0  , Port 9-16 : 0  , Port 17-24: 91
         Port 25 : 95 , Port 26   : 95 , Port 27   : 95 , Port 28   : 95

Total Access Entries : 529

2) А вот это?
Код:
# DHCP_SERVER

config dhcp ping_packets 2                                                     
config dhcp ping_timeout 100
disable dhcp_server


3) А вот это? Случайно не имеет отношения к http://forum.dlink.ru/viewtopic.php?t=50634
Взможно каким-то вариантом команди убрать арп генерируемый свичом?
Код:
# TRAF-SEGMENTATION

config broadcast_filter null arp_forward_list 1-28


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 25, 2008 19:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Рад слышать!

1) Это оставшиеся в вашем распоряжении ACL с разбивкой по портам.

2) В этой прошивке есть функция DHCP Server. 4 пула по 512 адресов.

3) По поводу этой опции уточню.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 31, 2008 12:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
По поводу последней команды, эта опция пока в стадии тестирвания, но вот её описание:

1. Config Command :
Purpose :
The spirit of Broadcast Segmentation is to limit every port’s broadcast/unknown multicast egress domain
Format :
config broadcast_filter [<portlist> | null] {arp_forward_list [<portlist> | all]}
Description :
1)Ability to isolate Broadcast traffic/unknown multicast traffic in ports of the VLAN.
2)Users within the same subnet can access each other. That is, unicast traffic is not affected on those ports when 1) are applied.
3)Co-exists with traffic segmentation.
Parameters :
<portlist> 1 : Specifies a range of ports to be configured. -> Broadcast/nulticast/unknown traffic will be filtered on these ports.
null : clear all ports.
<portlist> 2 : Specifies a range of ports to be configured. -> ARP requests can be forwarded between these ports.
all : Specifies all ports to be configured. -> ARP requests can be forwarded between these ports.
Restrictions :
You must have operator above privileges.

2. Display Command :
Purpose :
Used to show Broadcast Segmentaion configuration.
Format :
show broadcast_filter
Description :
Used to show Broadcast Segmentaion configuration.
Restrictions :
None.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 01, 2008 18:34 
Не в сети

Зарегистрирован: Пт ноя 16, 2007 17:03
Сообщений: 26
О - спасибо..
Попробовал...

Цитата:
По поводу последней команды, эта опция пока в стадии тестирвания, но вот её описание:

Format :
config broadcast_filter [<portlist> | null] {arp_forward_list [<portlist> | all]}

Первый <portlist> убирает бродкаты, второй разрешает арп, на пакеты генерируемые свичом не влияет... Access Entries не используются..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 02, 2008 22:02 
Не в сети

Зарегистрирован: Ср окт 29, 2003 14:41
Сообщений: 71
Откуда: Кировоград
В сети стоит 3 шт. 3828, в каждом прописано около 500 пар IP-MAC-Binding, как научить DHCP что-бы он по маку выдавал нужный IP, используя таблицу IP-MAC-Binding?


Последний раз редактировалось skydiver Пн фев 04, 2008 11:45, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 02, 2008 22:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я думаю нужно идти с другой стороны. Я думаю вам нужна поддержка DHCP Snooping + IP Source Guard + Dynamic ARP Inspection. В этом случае коммутатор изучает полученные клиентом связки на порту и лочит их. Если клиент меняет IP в своей связке то его коммутатор блокирует. При этом также надо иметь возможность указать кол-во MAC-адресов на порту, по которым могут быть получены IP-адреса, чтобы исключить постоянный перебор клиентом MAC-адресов. Правильно ли я вас понял?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 03, 2008 11:23 
Не в сети

Зарегистрирован: Ср окт 29, 2003 14:41
Сообщений: 71
Откуда: Кировоград
Ну вроде того. IP у наших клиентов прописаны статиком, но часто клиенты сносят систему, а настроить не умеют. Идеальный вариант, выдать ip по маку средствами DHCP самого коммутатора, ну и при блокировать если не правильная пара мас+ip. Слать трапы при попытке перебора. МАС нотификейшен, кстати так и не заработал у нас.
Если есть примеры как все это реализовано, дайте пожалуйста.
В идеале - закрывать доступ определенному IP, по команде биллинга - snmp или php скриптом, который любезно опубликовал наш коллега.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 03, 2008 21:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Т.е. всё-таки Вы хотите использовать внешний сервер или встроенный с свитч? Просто по понятным причинам встроенный возможно может не обладать нужной гибкостью. Перезвоните лучше в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 04, 2008 11:37 
Не в сети

Зарегистрирован: Ср окт 29, 2003 14:41
Сообщений: 71
Откуда: Кировоград
Так я же однозначно написал :

Цитата:
выдать ip по маку средствами DHCP самого коммутатора


Встроенный. Мы вообще отказались от софт роутеров, не надежно все это. Тем более, в необслуживаемых труднодоступных местах. Правда пока 3828 тоже не очень оправдывает наши надежды. Бывают ситуации, когда в офисе порт включен один компьютер, вирусов нет, а в логах: Possible spoofing attack from 00-19-5b-41-af-02 port 8
Смотрели на этом компьтере утилитой сетевой траф - ничего нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 04, 2008 23:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перезвоните пожалуйста завтра по телефону который я вам выслал в личку.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB