faq обучение настройка
Текущее время: Пт июл 18, 2025 16:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DES-3526 PPPoE
СообщениеДобавлено: Чт фев 28, 2008 14:12 
Не в сети

Зарегистрирован: Ср фев 27, 2008 12:25
Сообщений: 25
Добрый день.
После прочтения факов не нашел примеров для моей ситуации.
Прошу показать как запретить весь (любой) трафик между портами 1 и 2 кроме кроме трафика PPPoE.
MAC адреса PPPoE концентраторов неизвестны (динамические).

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 15:38 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
create access_profile ethernet ethernet_type profile_id 1

config access_profile profile_id 1 add access_id 1 ethernet ethernet_type 0x8863 port 1-2 permit
config access_profile profile_id 1 add access_id 1 ethernet ethernet_type 0x8864 port 1-2 permit

create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 2

config access_profile profile_id 2 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1-2 deny


но правда это запретит весь трафик кроме ПППоЕ не только между портам 1 и 2 но и между портам 1,2 и всем остальным коммутатором.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 16:12 
Не в сети

Зарегистрирован: Ср фев 27, 2008 12:25
Сообщений: 25
Нифига не работает.
Видимо я чегото не понимаю....

Пробую для проверки:

create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1-26 deny

По идее это закроет весь трафик по всем портам. Так ?
У меня после таких комманд все "ходит" по прежнему. Где грабли ?

3526 (*4.01-B19)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 16:43 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
create access_profile ethernet ethernet_type profile_id 1

config access_profile profile_id 1 add access_id 1 ethernet ethernet_type 0x8863 port 1-2 permit
config access_profile profile_id 1 add access_id 1 ethernet ethernet_type 0x8864 port 1-2 permit

create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 2

config access_profile profile_id 2 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1-2 deny


попробуйте так, я непонимаю принцип работы масок этих, если для IP они работают по правилам, то как работают эти и что значат вообще без понятия)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 16:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Они работают одинаково. Второй вариант правильный.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 16:53 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
Дык если 00-00-00-00-00-00/FF-FF-FF-FF-FF-FF и 00-00-00-00-00-00/00-00-00-00-00-00 работают одинаково, почему тогда эффект разный?

Я не проверял на обычном ACL но на cpu interface filtering я наблюдал тоже самое.
Первый вариант ничего не запрещает почему то.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 16:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Пришлите пожалуйста конфиг и правила которые в таком случае не работают.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 21:29 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
NoFX писал(а):
Дык если 00-00-00-00-00-00/FF-FF-FF-FF-FF-FF и 00-00-00-00-00-00/00-00-00-00-00-00 работают одинаково, почему тогда эффект разный?

Я не проверял на обычном ACL но на cpu interface filtering я наблюдал тоже самое.
Первый вариант ничего не запрещает почему то.

разница есть!
маска FF-FF-FF-FF-FF-FF
мак 00-00-00-00-00-00
это получается блокировать все с мака 00-00-00-00-00-00.

а если маска и мак 00-00-00-00-00-00, то это будет блокировать с любого мака.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 21:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я имел ввиду маска во всех типах фильтрации строится по одинаковым принципам, а поводу последнего конечно неправильно. Я просто думал что маску человек первой указывает. А пример как я уже писал первый неверный.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 23:06 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
а ну тогда все работает как надо, просто мы друг друга не поняли)

то есть маска F что в номере порта, что в эзернет типе, что в маке позволяет подставлять произвольный символ, и будет иметь только одно значение?

mac's:

mask value result

FF-FF-FF-FF-FF-FF / XX-YY-11-22-33-44 = XX-YY-11-22-33-44 (одно зн)
00-00-00-00-00-00 / XX-YY-11-22-33-44 = ?
FF-FF-FF-FF-FF-FF / FF-FF-FF-FF-FF-FF = FF-FF-FF-FF-FF-FF (бродкаст?)
00-00-00-00-00-00 / FF-FF-FF-FF-FF-FF = ?
00-00-00-00-00-00 / 00-00-00-00-00-00 = (любой)
FF-FF-FF-FF-FF-FF / 00-00-00-00-00-00 = 00-00-00-00-00-00 (что это?)
XX-YY-11-22-33-44 / XX-YY-11-22-33-44 = XX-YY-11-22-33-44
XX-YY-11-22-33-44 / 11-22-33-44-XX-YY = ?

ip's:

255.255.255.255 / XX.YY.ZZ.WW = XX.YY.ZZ.WW (одно значение)
0.0.0.0 / XX.YY.ZZ.WW = ?
255.255.255.255 / 255.255.255.255 = 255.255.255.255 (бродкаст?)
255.255.255.255 / 0.0.0.0 = 0.0.0.0 (что это?)
0.0.0.0 / 255.255.255.255 = ?
0.0.0.0 / 0.0.0.0 = (любой)
а что будет кстати если задать нестандартную маску?
XX.YY.ZZ.WW / XX.YY.ZZ.WW = ?
XX.YY.ZZ.WW / WW.ZZ.YY.XX = ?



ну и судя по всему правила МАКов распространяются и на правило масок портов? Помогите дополнить и скорректировать таблицу пожалуйста.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 23:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Те разряды где в маске 1 проверяются на полное совпадение по значению в правиле, а где в маске 0 не проверяются вообще. Т.е. может быть любое значение. Вот ваша таблица с учётом что первое значение это маска:

MAC

mask value result

FF-FF-FF-FF-FF-FF / XX-YY-11-22-33-44 = XX-YY-11-22-33-44 (одно зн)
00-00-00-00-00-00 / XX-YY-11-22-33-44 = любой
FF-FF-FF-FF-FF-FF / FF-FF-FF-FF-FF-FF = FF-FF-FF-FF-FF-FF (L2 Broadcast)
00-00-00-00-00-00 / FF-FF-FF-FF-FF-FF = любой
00-00-00-00-00-00 / 00-00-00-00-00-00 = любой
FF-FF-FF-FF-FF-FF / 00-00-00-00-00-00 = 00-00-00-00-00-00 нерегламентированнй адрес
XX-YY-11-22-33-44 / XX-YY-11-22-33-44 = XX-YY-11-22-33-44
XX-YY-11-22-33-44 / 11-22-33-44-XX-YY = здесь непонятно надо смотреть по разрядам.

IP

255.255.255.255 / XX.YY.ZZ.WW = XX.YY.ZZ.WW (одно значение)
0.0.0.0 / XX.YY.ZZ.WW = любой
255.255.255.255 / 255.255.255.255 = 255.255.255.255 (IP Broadcast)
255.255.255.255 / 0.0.0.0 = 0.0.0.0 нулевой MAC адрес источника например в пакетах DHCP Discover.
0.0.0.0 / 255.255.255.255 = любой
0.0.0.0 / 0.0.0.0 = любой
XX.YY.ZZ.WW / XX.YY.ZZ.WW = XX.YY.ZZ.WW
XX.YY.ZZ.WW / WW.ZZ.YY.XX = здесь непонятно надо смотреть по разрядам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 00:13 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
а что значит нерегламентированный мак адрес, и где он может появляться | использоваться ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 00:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Он не должен появляться в сети. Т.е. правила его обработки не регламентированы. И он не указан ни в какой группе адресов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3526 PPPoE
СообщениеДобавлено: Пт фев 29, 2008 20:38 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
iros писал(а):
как запретить весь (любой) трафик между портами 1 и 2 кроме кроме трафика PPPoE.

пользуйтесь ...
Код:
create access_profile ethernet ethernet_type profile_id 1
config access_profile profile_id 1 add access_id auto_assign ethernet ethernet_type 0x8863 port 1-2 permit
config access_profile profile_id 1 add access_id auto_assign ethernet ethernet_type 0x8864 port 1-2 permit

create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff profile_id 2
config access_profile profile_id 2 add access_id auto_assign ethernet destination_mac ff-ff-ff-ff-ff-ff port 1-2 deny

create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 3
config access_profile profile_id 3 add access_id auto_assign ethernet source_mac 00-00-00-00-00-00 port 1-2 deny

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 21:52 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
а помоему 3 правило включает в себя второе, и в таком случае ответ уже был дан :)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 45


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB