faq обучение настройка
Текущее время: Вс июл 20, 2025 22:47

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: Des 3828 Loopback
СообщениеДобавлено: Сб мар 01, 2008 18:06 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
Искал количество ACL на 3326GSR и наткнулся на эту тему
viewtopic.php?t=26929&postdays=0&postorder=asc&start=0

я так понимаю функцию loopback 3828 это оно и есть?
в 3326GSR на 4.40-b16 я ее не нашел.
и собственно вопрос, а для чего предназначена данная функция?

я попытался создать такой интерфейс, он создался, но не получается прописать никакой маршрут на него.

если я правильно понял он нужен для того чтобы пакеты на несуществующие/ненужные подсети не выходили за пределы коммутатора.

тогда собственно возникает второй вопрос:

что лучше использовать для этой цели

1. прописать роут на несуществующий адрес.
2. прописать запрещающие ACL CPU
3. прописать запрещающие/разрешающие ACL на порты.
4. прописать роут на loopback

3 вариант отпадает скорее всего сразу из-за того что количество ACL сильно ограничено поэтому расходовать их почем зря не очень хорошо.

каково Ваше мнение на этот счет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 01, 2008 22:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Немного не понял причём здесь DES-38XX. В серии DGS-36XX есть Null interface, который является аналогом Cisco loopback interface. Т.е. пакеты в те сети которые прописаны на него просто отбрасываются и не отправляется сообщение desination unreachable источнику пакетов. Это позволяет исключить некоторые DoS атаки. На серии DXS-33XX такого интерфейса нет. Просто маршрутизацию между подсетями или невалидные подсети лучше запрещать при помощи ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 02, 2008 02:01 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
3828 причем, потому что на нем есть такая вещь как loopback ipif
только для чего он нужен я немного не понял,
как я уже говорил он создается но маршруты на него никакие нельзя прописать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 02, 2008 13:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Это не то. У нас такая функция как Вы хотите называется Null interface.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 02, 2008 17:14 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
а что это тогда можно спросить? )
я не смог в мануале ничего про нее найти

Цитата:
Просто маршрутизацию между подсетями или невалидные подсети лучше запрещать при помощи ACL.


не CPU? чем будет отличаться кстати если запретить невалидную сеть на порту, или на CPU, она же в любом случае должна через цпу пройти чтоб куда нибудь отмаршрутизироваться.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 03, 2008 12:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Невалидные сети рубятся при помощи ACL.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 03, 2008 14:19 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
спасибо это я уже понял) а не могли бы Вы или кто нибудь еще объяснить почему именно ACL? (а не CPU или несущестующий IP)

и собственно про функцию loopback ipif хотелось бы услышать все таки что она делает/для чего нужна.


Последний раз редактировалось NoFX Пн мар 03, 2008 15:09, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 03, 2008 15:00 
Не в сети

Зарегистрирован: Пт ноя 02, 2007 11:39
Сообщений: 117
Мне кстати тоже хотелось бы про loopback ipif услышать. Эта функция появилась в новой прошивке (на фтп нет, та что выслали), но назначение непонятно. Ну будет у коммутатора интерфейс типа "петля" с адресом 127.0.0.1, а смысл его?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 03, 2008 15:21 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Demin Ivan писал(а):
В серии DGS-36XX есть Null interface, который является аналогом Cisco loopback interface. Т.е. пакеты в те сети которые прописаны на него просто отбрасываются и не отправляется сообщение desination unreachable источнику пакетов.
я извиняюсь, но Вы немного не правильно высказались ... null интерфейс в Cisco как раз и является путем в никуда для всех пакетов которые на него роутятся через:
Код:
ip route подсеть маска null 0
в отличие от loopback, который в Cisco является полноценным интерфейсом ...


P.S. dst ureach с интерфейса null в cisco будет всегда, за исключением вот такой конфигурации интерфейса:
Код:
interface Null 0
 no ip unreachables

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 06, 2008 15:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Пардон немного оговорился, всё именно так.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 193


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB