faq обучение настройка
Текущее время: Вс июл 27, 2025 10:48

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 4 ] 
Автор Сообщение
СообщениеДобавлено: Ср июл 30, 2008 09:47 
Не в сети

Зарегистрирован: Пт авг 24, 2007 07:29
Сообщений: 73
Откуда: ЮФО
Проблема в следующем: В сети имеется веб-сервер (172.16.11.11/24) который подключен к неуправляемому свичу который в свою очередь цепляется на 28 порт DES-3828 (Firmware: Build 4.02.B60). Надо чтобы к этому веб-серверу имели доступ все кто цепляется на 28 порт и клиент с IP 172.16.11.14/24 который прицеплен на неуправляемый свич который в свою очередь цепляется на 1 порт всё того же DES-3828. Больше никто не должен иметь доступ к этому веб-ресурсу. На DES-3828 включен IP-Port-MAC Binding в режиме ACL(profile_id 1,2 заняты).
Создаю следующие правила:
Код:
create access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 255.255.255.255 profile_id 3
config access_profile profile_id 3 add access_id 1 ip source_ip 172.16.11.14 destination_ip 172.16.11.11 port 1 permit
config access_profile profile_id 3 add access_id 2 ip source_ip 172.16.11.14 destination_ip 172.16.11.11 port 28 permit
create access_profile ip destination_ip_mask 255.255.255.255 tcp dst_port_mask 0xFFFF profile_id 4
config access_profile profile_id 4 add access_id auto_assign ip destination_ip 172.16.11.11 tcp dst_port 80 port 1-28 deny

Потом иду проверять с клиента подцепленного на 7 порт DES-3828 - результат: могу зайти на 172.16.11.11 :(
Для 7 порта настроен IPM Binding. Может дело в этом? Как поступить? Что сделать?
Может что-то не то с правилами делаю.
В приведенном мной примере правил ограничивается доступ к 80 порту (веб-ервер на нем висит), но в принципе надо полностью ограничить доступ.

ЗЫ: Есть прошивка Build 4.02.B64 но пока перепрошивать не стал (если надо перепрошью)

_________________
DIR-620


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 30, 2008 11:27 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Попробуйте так:
Код:
create access_profile ip source_ip_mask 255.255.255.255 profile_id 3
config access_profile profile_id 3 add access_id 1 ip source_ip 172.16.11.14 port 1 permit

create access_profile ip tcp dst_port_mask 0xFFFF profile_id 4
config access_profile profile_id 4 add access_id auto_assign ip tcp dst_port 80 port 1-27 deny

Также, скиньте предыдущие 2 профиля


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 30, 2008 14:18 
Не в сети

Зарегистрирован: Пт авг 24, 2007 07:29
Сообщений: 73
Откуда: ЮФО
terrible писал(а):
Попробуйте так:...

Так пробывать не буду, так как мне не надо запрещать обращение на 80 порт всем. Повторяюсь. На 28 порту есть веб-сервер с IP 172.16.11.11/24 (это ИБП с управлением через веб-интерфейс, без возможности настроить ограничение доступа по IP). К 1 порту цепляется несколько клиентов. Так вот надо чтобы доступ к указанном выше серверу имел только клиент с 1 порта с IP 172.16.11.14/24 и все клиенты прицепленные на 28 порт. Клиенты прицепленные на остальные порты коммутатора, а также клиента прицепленные на 1 порт (кроме 172.16.11.14/24) не должны вообще ничего подозревать о существовании этого ИБП, ибо оно (ИБП) - стратегического назначения :)
terrible писал(а):
Также, скиньте предыдущие 2 профиля

Скинуть эти профили не могу, так как они создаются функцией IP-Port-MAC Binding (создавал через веб-интерфейс) работающей в ACL mode, и эта функция мне нужна (отключить не могу)

_________________
DIR-620


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 30, 2008 16:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте пожалуйста прошивку которую я Вам выслал.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 10


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB