faq обучение настройка
Текущее время: Пт июл 18, 2025 18:15

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: multicast ACL
СообщениеДобавлено: Чт фев 21, 2008 13:36 
Не в сети

Зарегистрирован: Чт дек 01, 2005 12:00
Сообщений: 27
Откуда: Сергиев Посад
Всем добрый день! Вопрос чисто теоретический:можно ли на 3526 запретить на всех портах прохождение пакетов на сеть 224.0.0.0/4 ( т.е прибить мультикаст на корню), прописав вот-такой вот acl:

create access_profile packet_content_mask offset_0-15 0xffffff00 0x0 0x0 0x0 profile_id 1
config access_profile profile_id 1 add access_id 1 packet_content_mask offset_0-15 0x01005e00 0x0 0x0 0x0 port 1-25 deny

?
Зарание спасибо за участие...:)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 21, 2008 13:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Надо использовать limited multicast address ranges.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 21, 2008 13:44 
Не в сети

Зарегистрирован: Чт дек 01, 2005 12:00
Сообщений: 27
Откуда: Сергиев Посад
ответ в принципе понятен, но всё-же : будет ли работать данное правило ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 21, 2008 19:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы же по destination MAC запрещаете?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 22, 2008 09:49 
Не в сети

Зарегистрирован: Чт дек 01, 2005 12:00
Сообщений: 27
Откуда: Сергиев Посад
все мултикастовые пакеты, которые я видел tcpdumpом имели dst mac , начинающийся с 01005е... а в качестве src mac - физический адрес nic источника мультикаста, вот и родилась мысль отбрасывать пакеты с этими первыми 3 байтами в dst mac. К сожалению не могу проверить это на практике, поэтому и решил спросить, мож я не понимаю природу мультикаста на канальном уровне... ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 22, 2008 17:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В принципе можно, но этим Вы запретите сам поток Multiacast и только от источника. Хотя вообще-то для этого используются специальные средства.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 01, 2008 17:11 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Demin Ivan писал(а):
В принципе можно, но этим Вы запретите сам поток Multiacast и только от источника. Хотя вообще-то для этого используются специальные средства.


Тогда такой еще вопрос. Правило:

create access_profile profile_id 2 ip protocol_id_mask 0xFF
config access_profile profile_id 2 add access_id auto_assign ip protocol_id 67 port 9 deny

по идее должно запрещал протокол IP 67 (PIM), но PIM идет мультикастом, который в свитче разрешен. Свитч DGS-3200-10. Судя по снифферу, PIM пакеты проходят. Можно, наверное, порезать по mac_dst, но почему не режется по ip_id?

Добавлю: по mac_dst тоже не запрещается. Чем же закрыть ненужный мультикаст PIMv2 на адрес 224.0.0.13 с порта провайдера?

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 01, 2008 22:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Как я и говорил Multicast фильтрами. Обычные ACL в таком случае работаю не всегда.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 02, 2008 00:00 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Demin Ivan писал(а):
Как я и говорил Multicast фильтрами. Обычные ACL в таком случае работаю не всегда.

А они могут разве запретить что-то определенное? Насколько я понял, там можно только прописать разрешенные, включив при этом фильтр на все остальные. Верно?
Да, и я говорю про устройство DGS-3200-10. Что-то не вижу функции limited multicast address ranges, вижу только Multicast Filtering Mode и Multicast Forwarding. Не подскажите, как отфильтровать ненужное?

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 06, 2008 02:14 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Подниму темку наверх.
Так есть возможность ограничить в DGS-3200-10 мультикаст-группы или нельзя?

Спасибо.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 06, 2008 20:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Мы уточняем эту возможность. Как только будут новости сообщу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 06, 2008 20:51 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Мерси. Буду ждать.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 244


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB