faq обучение настройка
Текущее время: Пн авг 18, 2025 01:13

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: 3526 ACL (APT)
СообщениеДобавлено: Чт мар 27, 2008 13:11 
Не в сети

Зарегистрирован: Чт мар 27, 2008 11:58
Сообщений: 6
сорри наверно часто опсуждалось уже

делаю так:

create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 10
config access_profile profile_id 10 add access_id 2 ethernet source_mac 00-00-00-00-00-00 port 24 deny

(хачу прибить все пакеты)

подключаюсь к 24 порту а пакеты литают туда сюда без проблем

делал даже так

create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 5
config access_profile profile_id 5 add access_id 1 ethernet source_mac DE-AD-FA-CE-8D-8D port 24 permit

create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 10
config access_profile profile_id 10 add access_id 2 ethernet source_mac 00-00-00-00-00-00 port 24 deny

а они всиравно ходют и ходют >.<

хде тута ошибко?

_________________
--


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: нипанятно
СообщениеДобавлено: Чт мар 27, 2008 13:31 
Не в сети

Зарегистрирован: Чт мар 27, 2008 11:58
Сообщений: 6
я тут нимношко разобралсо, пакеты оказываеццо ходют к системному интерфейсу етого свича а вот если дальше то неходют, ето так и далжно быть?

_________________
--


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нипанятно
СообщениеДобавлено: Чт мар 27, 2008 14:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
ACL фильтруют входящий трафик между клиентами, если нужно фильтровать трафик, который идёт на CPU (ipif System), то это делается по средствам CPU ACL.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: нипонятно
СообщениеДобавлено: Чт мар 27, 2008 14:48 
Не в сети

Зарегистрирован: Чт мар 27, 2008 11:58
Сообщений: 6
тут вот еще такой вапрос интересный возниг, вот даже если дапусьтим все "плахие" маки я отфильтровываю на чипсете и на CPU, когда "плахие" маки отбрасываются они незаписываются при этом в какиенибудь тоблицы каторые могут переполнится?

_________________
--


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: нипанятно
СообщениеДобавлено: Чт мар 27, 2008 15:16 
Не в сети

Зарегистрирован: Чт мар 27, 2008 11:58
Сообщений: 6
пирифразирую вапрос, фунхция Learning на порту работаед до ACL или после неё, и ежели мак был отброшен по ACL deny то в Learning он незопишетсо?

_________________
--


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нипанятно
СообщениеДобавлено: Чт мар 27, 2008 15:40 
Не в сети

Зарегистрирован: Вт окт 16, 2007 14:04
Сообщений: 106
Откуда: Kiev
ACRDES писал(а):
пирифразирую вапрос, фунхция Learning на порту работаед до ACL или после неё, и ежели мак был отброшен по ACL deny то в Learning он незопишетсо?


Может стоит проявить уважение к участникам форума и писать всё-таки по-русски?
Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 27, 2008 18:18 
Не в сети

Зарегистрирован: Чт сен 20, 2007 11:28
Сообщений: 15
Откуда: Красноярск
Интересный вопрос. Вообще при включенном MIB и отключенном port security (т.к. 5 ревизия прошивки не позволяет одновременную работу данных возможностей) возможна атака на коммутатор типа переполнения mac таблицы со всеми вытекающими последствиями. Вопрос, как корректно от этого защититься и привязать mac-ip-port? Воспользоваться port security + привязка мак-ип-порт через ACL или другим, более изящным и простым способом?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 27, 2008 18:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
2 duzer_r > Создавать статические записи в FDB таблице, а потом ещё привязки IMPB, это получится масло маслянное.

2 ACRDES > Пожалуйста, прочитайте правила форума.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Bigarov Ruslan
СообщениеДобавлено: Чт мар 27, 2008 18:35 
Не в сети

Зарегистрирован: Чт сен 20, 2007 11:28
Сообщений: 15
Откуда: Красноярск
Bigarov Ruslan, т.е. если включить IMPB, то при посылке "злобным хацкером" пакетов порядка 10-100 тысяч с неверными mac адресами отправителя коммутатор будет продолжать корректно свитчевать пакеты, никакого переполнения ни fdb, ни еще чего-либо не произойдет? Еще возможная ситуация - отсылка dhcp запросов с разными mac адресами отправителя. Такие запросы уже должны дойти до L3 свитча, переполнение mac таблицы и ой....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 30, 2008 23:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Коммутировать пакеты он конечно не будет. MAC-адреса будут добавляться в таблицу коммутации и блочиться в ней. По поводу переполнения таблиц всё зависит от режима IMP, но я думаю что вряд ли таблицы переполнятся быстро. По поводу вышестоящего устройства может быть Вы имеете ввиду ARP spoofing устройства?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 12


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB