faq обучение настройка
Текущее время: Ср июн 25, 2025 16:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Чт фев 28, 2008 17:05 
Не в сети

Зарегистрирован: Пт фев 02, 2007 10:20
Сообщений: 61
Пробема - сабж. Есть 3526, через него бежит влан, нетаг. 1,2 порты.
Необходимо запретить трафик на всего 1 адрес 199.21.34.66. но он либо всё запрещает, либо всё разрешает. Помогите разобраться.
Вот то, что получилось в результате нескольких часов мучений

Код:
reate access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 0.0.0.0 profile_id 3
config access_profile profile_id 3 add access_id 2 ip source_ip 10.10.10.41 destination_ip 0.0.0.0 port 1 deny

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.255 profile_id 4
config access_profile profile_id 4 add access_id 2 ip source_ip 0.0.0.0 destination_ip 10.10.10.41 port 1 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 17:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.255 profile_id 3
config access_profile profile_id 3 add access_id 2 ip source_ip 0.0.0.0 destination_ip 199.21.34.66 port 1 deny

Надо назначать на входящем для трафика порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 18:21 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
reate access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 0.0.0.0 profile_id 3
config access_profile profile_id 3 add access_id 2 ip source_ip 10.10.10.41 destination_ip 0.0.0.0 port 1 deny

create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 255.255.255.255 profile_id 4
config access_profile profile_id 4 add access_id 2 ip source_ip 0.0.0.0 destination_ip 10.10.10.41 port 1 deny

Первым правилом Вы запрещаете траффик от айпи адреса 10.10.10.41 на любой айпи.

Вторым правилом Вы запрещаете пакеты от любого айпи к айпи 10.10.10.41

Оба запрета идут только в одном направлении так что одно правило в любом случае неактуально.

Иван все правильно сказал но мне кажется правило можно упростить до такого вида
create access_profile ip destination_ip_mask 255.255.255.255 profile_id 3
config access_profile profile_id 3 add access_id 2 ip destination_ip 199.21.34.66 port 1 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 21:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Можно конечно. Я просто показал человеку учебный пример в том числе и для понимания что не так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 09:47 
Не в сети

Зарегистрирован: Пт фев 02, 2007 10:20
Сообщений: 61
К моему глубокому сожалению ничо так и не сработало:(
Может это прошивка козёл?
Текущая версия 4.01-B36
Если у вас есть более новая прошивка, пожалуйста, вышлите мне её.
Заранее очень благодарен.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 14:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал. Вы на какой порт назначаете? Не на тот случайно где и есть этот адрес назначения?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 15:38 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
было бы бы замечательно если бы вы привели полный конфиг ACL с которым не работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 16:53 
Не в сети

Зарегистрирован: Пт фев 02, 2007 10:20
Сообщений: 61
не работает со всеми вариантами, предложеными вами. и нарисоваными мною тоже. Адрес находится не непосредственно на порту, а в сети, куда уходит порт. Сейчас попробую с новой прошивкой. Спасибо:)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 16:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы не должны назначать это правило на порт за которым находится этот адрес назначения. ACL действуют только на входящий трафик.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 12, 2008 14:10 
Не в сети

Зарегистрирован: Пт фев 02, 2007 10:20
Сообщений: 61
непонял вас. схема следующая:


[хост1, адрес 10.10.10.1]--->[3526, 1 входящий нетаг., 26 исходящий, таг]-----(tagged vlan)---->[3526, 26 входящий таг., 1-й исходящий нетаг.]----->[какая-то железка(не наша)]----> [хост2, адрес 10.10.10.2]


для 10.10.10.2 шлюзом является 10.10.10.1. но есть ещё трафик, который не надо блокировать. необходимо заблокировать только адрес 10.10.10.2 так, чтобы он не добегал до 10.10.10.1


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 12, 2008 17:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Блокировать надо на 26-ом порту первого 35-ого.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 69


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB