faq обучение настройка
Текущее время: Вт авг 19, 2025 12:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: Доступ к des-3526 минуя ACL
СообщениеДобавлено: Вс июл 13, 2008 23:42 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
Здравствуйте. Появился вопрос по работе acl в des-3526. Ситуация такая. В свич воткнуты сервер, тестовая машина ну и еще чуток. Сервер кидает на свич acl, разрещающие доступ его и некоторых остальных машин по связке ip + mac (packet content mask), но кроме тестовой машины. Потом добавляется еще один профиль для блокировки всех остальных, вот такой:
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 200
config access_profile profile_id 200 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1 deny
и так до 26 порта. После заливки правил тестовая машина с сервера перестает пинговаться. Но с тестовой машины и других, для которых также нет разрешающих правил, сам коммутатор остается доступен. Это так и должно быть? Как исправить сие недоразумение. Прошивка 5.01-B36.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 14, 2008 09:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 08, 2007 12:30
Сообщений: 205
Откуда: Москва
Так и должно быть. Есть три варианта решения:
1) Вынести управление коммутатором в отдельный Vlan(отличный от клиентского)
2) Использовать CPU ACL
3) Использовать Trusted Host

_________________
Best regards,
D-Link Moscow


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 14, 2008 11:51 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
Спасибо. Все ясно. А тогда такие вопросы:
1) Что по производительности лучше, CPU filtering или отдельный VLAN, или примерно одинаково.
2) В CPU filtering вроде 3 правила можно добавить?
3) Можно настроить два VLAN на одном порту коммутатора? Нужно будет на порту клиента (т.е. сервер) тоже настраивать два VLAN, два IP?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 14, 2008 12:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 08, 2007 12:30
Сообщений: 205
Откуда: Москва
1) vlan производительнее
2) да
3) да можно. Да нужно натраивать клиентский порт. При этом сетевая карта должна поддерживать 802.1q

_________________
Best regards,
D-Link Moscow


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 14, 2008 12:59 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
так и должно быть потому что пакеты направлены непосредственно CPU свича и обычные ACL эти пакеты не видят ...

отдельный VLAN для управления - это идеологически более правильное решение, но не всегда разумное, иногда достаточно либо Traffic Segmentation либо Assymmetric VLAN

Setur писал(а):
Можно настроить два VLAN на одном порту коммутатора?
можно ... 2-мя вариантами:
1. обычные, стандартные VLAN - сетевая карта в этом случае должна уметь понимать и проставлять теги
2. ассиметричные VLAN - достаточно настроить свич

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 14, 2008 23:57 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
Я полагаю, что Trusted Host базируется на механизме CPU filtering, и соответственно проигрывает по производительности в сравнении с VLAN. Так ли это?

И назрел такой вопрос. Возможно ли как-то снизить широковещательный трафик на коммутаторе, не разбивая существующую подсеть на несколько разных подсетей и соответственно не применяя маршрутизатор (т.к. в качестве маршрутизатора нечего поставить). Функция широковещательного шторма, как я понимаю, просто банит пакеты, а есть ли что-нибудь более интеллектуальное?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 15, 2008 00:30 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
ACL )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 15, 2008 07:57 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
И только лишь? А что именно резать? Сдается мне что без деления на подсети задачу решить нереально.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 15, 2008 08:42 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
что именно резать зависит от того что для Вас валидно, а что нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 15, 2008 09:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перезвоните пожалуйста в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 30


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB