kukabarra писал(а):
в B19 никаких изменений в плане этого бага не заметил.
попробовал поставить ARP mode - ничего не изменилось.
все так-же ноль внимания на приоритетность ACL.
т.е. к привязаным абонентам правила применяются, а непривязаные загоняются в BlockByAddrBind
А ничего и не должно, естесственно - он же ARP mode...

Я о нем вообще в другом ключе вспомнил: просто раньше сам планировал через IMPb делать привязки на пользователей, для должников - снимать их, но чтобы они, опять же, имели доступ к биллингу, и чтобы доступ к VPN-серверам имели адреса из динамического пула dhcp (чтобы каждый притащенный с работы ноутбук пользователю не нужно было прописывать у нас ради 5 минут в инете). Но в свете обсуждаемого бага подумал и решил от динамического пула отказаться, блокировать пользователей как-нибудь иначе (например, на L3), а IMPb делать на ARP mode, ибо сразу снимаются жесткие требования к количеству свободных правил ACL (и вообще, 500 на устройство - это лучше, чем 200 на 8 портов

) и появляется возможность использовать другие коммутаторы, кроме DES-3526. Ведь, ИМХО, в принципе нет смысла привязываться к одной модели - не самой дешевой и по сути уже устаревшей, основная заслуга которой - бытие плацдармом для отрабатывания программерами ДЛинка различного функционала.

)))
Цитата:
осталось узнать у разработчиков - должна ли использоваться функция блокирования через fdb в режиме acl ?
есть мнение, что должна только в arp, а ее включение в acl - есть злобный баг, т.к. блокирование осуществляется acl-правилами.
Поддерживаю.
Цитата:
в моем конфиге в acl вообще никого не должно было блокировать - т.к. после профилей Address_binding нет закрывающего профиля c правилами, которые будут блокировать всех остальных, а действие по несрабатыванию всех профилей в acl - как выяснилось - permit.
Неправильно думаете. Второй профиль IMPb ACL mode как раз и делает, что всех блокирует. Он потому последним быть и должен - после него любые другие неактуальны в большинстве случаев (меньшинство - это не-IP протоколы).
Цитата:
однако-же блокирует по BlockByAddrBind в fdb
Ага. И это не есть гуд!
Demin Ivan писал(а):
Но в ситуации если у Вас есть какое-то общее правило для непрописанных связок до правил IMP то по идее они должны проходить по этому правилу. Как я понял у вас не так?
Да, не так. А без этого, в общем-то, весь прикладной смысл ACL mode теряется...
Кстати, Иван, пришлите, пожалуйста, в почту B19 для 3526. Там ведь, очевидно, по сравнению с B15 какие-то баги поправлены?