faq обучение настройка
Текущее время: Вс авг 24, 2025 11:15

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 17, 2008 00:27 
Не в сети

Зарегистрирован: Ср мар 05, 2008 13:42
Сообщений: 18
Откуда: Рязань
ситуация получилась в следующем. в действительности нада было не тегированный порт сместить на 4 байта влево. но всё это заработало, когда я убрал правила на разрешения маков. появился вопрос, влияет ли номер правила(id) на приоритет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 17, 2008 09:31 
Не в сети

Зарегистрирован: Пт сен 23, 2005 00:52
Сообщений: 112
Откуда: Moscow
iBENDER писал(а):
ситуация получилась в следующем. в действительности нада было не тегированный порт сместить на 4 байта влево. но всё это заработало, когда я убрал правила на разрешения маков. появился вопрос, влияет ли номер правила(id) на приоритет?

Ни фига не понял. Что за "правила на разрешения маков"? Приведи все свои ACL - будем смотреть... А номер, конечно, на приоритет влияет. Профили и правила обрабатываются в порядке возрастания их номеров, после "срабатывания" правила следующие не выполняются.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 17, 2008 11:25 
Не в сети

Зарегистрирован: Ср мар 05, 2008 13:42
Сообщений: 18
Откуда: Рязань
create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 1
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 2

config access_profile profile_id 2 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1 deny
config access_profile profile_id 1 add access_id 58 ethernet source_mac 00-16-36-AC-73-C0 port 1 permit
config access_profile profile_id 1 add access_id 59 ethernet source_mac 00-13-D4-6D-00-55 port 1 permit
............................................

Потом пишу запрет на tcp/udp

create access_profile packet_content_mask offset_32-47 0x0 0xffff0000 0x0 0x0 profile_id 3
config access_profile profile_id 3 add access_id auto_assign packet_content offset 36 0x23300000 port 1 deny

Этот запрет будет работать, когда удалю первые два профиля с масками


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 17, 2008 12:27 
Не в сети

Зарегистрирован: Пт сен 23, 2005 00:52
Сообщений: 112
Откуда: Moscow
iBENDER писал(а):
Этот запрет будет работать, когда удалю первые два профиля с масками

Ну естесственно. Ведь этими двумя правилами:
iBENDER писал(а):
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 2
config access_profile profile_id 2 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1 deny

ты запрещаешь весь трафик на первом порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 17, 2008 20:00 
Не в сети

Зарегистрирован: Ср мар 05, 2008 13:42
Сообщений: 18
Откуда: Рязань
кроме указанных маков


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 17, 2008 23:05 
Не в сети

Зарегистрирован: Пт сен 23, 2005 00:52
Сообщений: 112
Откуда: Moscow
iBENDER писал(а):
кроме указанных маков

Ага. Но поскольку указанные МАКи обрабатываются первым профилем - до третьего, где проверяются порты, дело даже не доходит.... Вынеси ACL по проверке портов перед проверками МАКов и все будет нормально... Вообще, стратегия построения ACL должна быть примерно такой:
1) Сначала глобальные профили, от действия которых зависит остальная работа. Например, зарезание спуфинга адреса основного шлюза, или - применительно к 3028 - разрешение всего трафика на магистральных портах 25-28, чтобы потом иметь возможность к портам 1-24 назначать правила указывая "ports all", дабы экономить правила/профили....
2) Потом различные фильтрующие и т.п. профили в порядке от частного к общему. Например, сначала зарезаем все ненужные порты и разрешаем dhcp запросы от клиентов, а потом - зарезаем все ethernet бродкасты. Ну и так далее.
3) В конце - правила ограничивающие доступ конкретным хостам. Либо по МАКам, как в твоем случае, либо (но это на 3526) в виде IMP binding....

Естесственно, все указанное - мое личное мнение основанное на личном опыте. :-) Но, вроде, работает все и не жалуется. :-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 18, 2008 11:16 
Не в сети

Зарегистрирован: Ср мар 05, 2008 13:42
Сообщений: 18
Откуда: Рязань
о, сеня попробую. большое спасибо


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 37


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB