faq обучение настройка
Текущее время: Сб июл 19, 2025 16:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: Понимание ACL в свитчах
СообщениеДобавлено: Чт ноя 13, 2008 15:03 
Не в сети

Зарегистрирован: Чт ноя 13, 2008 14:55
Сообщений: 11
Здравствуйте!

Коммутатор DES-3526

Помогите понять как работает маска мак-адреса вот в таких конструкциях для каждого из случаев:

Код:
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 2
create access_profile ethernet source_mac ff-ff-ff-ff-ff-ff profile_id 3


И сразу же сюда же:
есть клиенты, которые могут быть включены как в один порт, так и со временем в другой порт. Нужно по мак-адресам заблокировать доступ таким клиентам. Делаю так:

Код:
config access_profile profile_id 3 add access_id 2 ethernet source_mac 00-19-E0-13-C7-BC port 1 deny
config access_profile profile_id 3 add access_id 3 ethernet source_mac 00-19-E0-13-C7-BC port 2 deny
config access_profile profile_id 3 add access_id 4 ethernet source_mac 00-19-E0-13-C7-BC port 3 deny
config access_profile profile_id 3 add access_id 5 ethernet source_mac 00-19-E0-13-C7-BC port 4 deny
config access_profile profile_id 3 add access_id 6 ethernet source_mac 00-19-E0-13-C7-BC port 5 deny
config access_profile profile_id 3 add access_id 7 ethernet source_mac 00-19-E0-13-C7-BC port 6 deny
config access_profile profile_id 3 add access_id 8 ethernet source_mac 00-19-E0-13-C7-BC port 7 deny
config access_profile profile_id 3 add access_id 9 ethernet source_mac 00-19-E0-13-C7-BC port 8 deny
config access_profile profile_id 3 add access_id 10 ethernet source_mac 00-19-E0-13-C7-BC port 9 deny
config access_profile profile_id 3 add access_id 11 ethernet source_mac 00-19-E0-13-C7-BC port 10 deny
config access_profile profile_id 3 add access_id 12 ethernet source_mac 00-19-E0-13-C7-BC port 11 deny
config access_profile profile_id 3 add access_id 13 ethernet source_mac 00-19-E0-13-C7-BC port 12 deny
config access_profile profile_id 3 add access_id 14 ethernet source_mac 00-19-E0-13-C7-BC port 13 deny
config access_profile profile_id 3 add access_id 15 ethernet source_mac 00-19-E0-13-C7-BC port 14 deny
config access_profile profile_id 3 add access_id 16 ethernet source_mac 00-19-E0-13-C7-BC port 15 deny
config access_profile profile_id 3 add access_id 17 ethernet source_mac 00-19-E0-13-C7-BC port 16 deny
config access_profile profile_id 3 add access_id 18 ethernet source_mac 00-19-E0-13-C7-BC port 17 deny
config access_profile profile_id 3 add access_id 19 ethernet source_mac 00-19-E0-13-C7-BC port 18 deny
config access_profile profile_id 3 add access_id 20 ethernet source_mac 00-19-E0-13-C7-BC port 19 deny
config access_profile profile_id 3 add access_id 21 ethernet source_mac 00-19-E0-13-C7-BC port 20 deny
config access_profile profile_id 3 add access_id 22 ethernet source_mac 00-19-E0-13-C7-BC port 21 deny
config access_profile profile_id 3 add access_id 23 ethernet source_mac 00-19-E0-13-C7-BC port 22 deny
config access_profile profile_id 3 add access_id 24 ethernet source_mac 00-19-E0-13-C7-BC port 23 deny
config access_profile profile_id 3 add access_id 25 ethernet source_mac 00-19-E0-13-C7-BC port 24 deny
config access_profile profile_id 3 add access_id 26 ethernet source_mac 00-19-E0-13-C7-BC port 25 deny
config access_profile profile_id 3 add access_id 27 ethernet source_mac 00-19-E0-13-C7-BC port 26 deny


Как-то очень криво, как мне кажется и неудобно. Можно, конечно блокировать и на одном порту, но есть вероятность что порты без моего ведома поменяют местами в любой момент, надо это учитывать.

Еще, как настроить консоль так, чтобы строки длиные строки не скакали на следующую строчку? Зашел из unix по телнету, делаю длинную команду, а она начинает перескакивать на другую строку, криво корректироваться... не удобно.

Если это рассматривалось ранее -- сообщите ссылку. Поиском искал, не смог найти.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 13, 2008 16:02 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Код:
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 2

перекрывает все МАС адреса
Код:
create access_profile ethernet source_mac ff-ff-ff-ff-ff-ff profile_id 3

описывает конкретный МАС адрес ..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Понимание ACL в свитчах
СообщениеДобавлено: Чт ноя 13, 2008 16:04 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
vlan4097 писал(а):
Помогите понять как работает маска мак-адреса вот в таких конструкциях для каждого из случаев:
Код:
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 2
create access_profile ethernet source_mac ff-ff-ff-ff-ff-ff profile_id 3

конструкция:
Код:
create access_profile ethernet source_mac 00-00-00-00-00-00

означает:
Код:
create access_profile ethernet source_mac абсолютно-любой-МАС-адрес

т.к. там маска "00", тогда как конструкция вида:
Код:
create access_profile ethernet source_mac ff-ff-ff-ff-ff-ff

означает что под этот профиль попадет какой то конкртетный МАС адрес, т.к. маска "FF" и служит для наложения на нее МАС-а
это так ... в сильно упрощенном виде :)

vlan4097 писал(а):
есть клиенты, которые могут быть включены как в один порт, так и со временем в другой порт. Нужно по мак-адресам заблокировать доступ таким клиентам.

...

Как-то очень криво, как мне кажется и неудобно.

IMHO правильнее разрешать конктретные МАС-и, а остальные тупо блокировать, так правил меньше израсходуете ;)

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Спасибо!
СообщениеДобавлено: Чт ноя 13, 2008 16:10 
Не в сети

Зарегистрирован: Чт ноя 13, 2008 14:55
Сообщений: 11
По понимаю ACL спасибо обоим ответившим.
Быстро и понятно.
Интуитивно понимал, но теперь прояснилось.


А как вот реализовать, если можно, то с примером то что мне нужно: блокировать некоторым МАК-ам досутп ко всем портам.

Указаывать разрешенных плохая идея, так как там забадаюсь добавлять и корректировать. Сеть развивается быстрее чем успею я. Но есть пользователи которым нужно время от времени блокировать доступ.

Сейчас сделал так, вроде работает, но это только для двух пользователей. А их еще два десятка.... Уверен, что можно более грамотно сделать.

Код:
create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 3
config access_profile profile_id 3 add access_id 2 ethernet source_mac 00-19-E0-13-C7-BC port 1 deny
config access_profile profile_id 3 add access_id 3 ethernet source_mac 00-19-E0-13-C7-BC port 2 deny
config access_profile profile_id 3 add access_id 4 ethernet source_mac 00-19-E0-13-C7-BC port 3 deny
config access_profile profile_id 3 add access_id 5 ethernet source_mac 00-19-E0-13-C7-BC port 4 deny
config access_profile profile_id 3 add access_id 6 ethernet source_mac 00-19-E0-13-C7-BC port 5 deny
config access_profile profile_id 3 add access_id 7 ethernet source_mac 00-19-E0-13-C7-BC port 6 deny
config access_profile profile_id 3 add access_id 8 ethernet source_mac 00-19-E0-13-C7-BC port 7 deny
config access_profile profile_id 3 add access_id 9 ethernet source_mac 00-19-E0-13-C7-BC port 8 deny
config access_profile profile_id 3 add access_id 10 ethernet source_mac 00-19-E0-13-C7-BC port 9 deny
config access_profile profile_id 3 add access_id 11 ethernet source_mac 00-19-E0-13-C7-BC port 10 deny
config access_profile profile_id 3 add access_id 12 ethernet source_mac 00-19-E0-13-C7-BC port 11 deny
config access_profile profile_id 3 add access_id 13 ethernet source_mac 00-19-E0-13-C7-BC port 12 deny
config access_profile profile_id 3 add access_id 14 ethernet source_mac 00-19-E0-13-C7-BC port 13 deny
config access_profile profile_id 3 add access_id 15 ethernet source_mac 00-19-E0-13-C7-BC port 14 deny
config access_profile profile_id 3 add access_id 16 ethernet source_mac 00-19-E0-13-C7-BC port 15 deny
config access_profile profile_id 3 add access_id 17 ethernet source_mac 00-19-E0-13-C7-BC port 16 deny
config access_profile profile_id 3 add access_id 18 ethernet source_mac 00-19-E0-13-C7-BC port 17 deny
config access_profile profile_id 3 add access_id 19 ethernet source_mac 00-19-E0-13-C7-BC port 18 deny
config access_profile profile_id 3 add access_id 20 ethernet source_mac 00-19-E0-13-C7-BC port 19 deny
config access_profile profile_id 3 add access_id 21 ethernet source_mac 00-19-E0-13-C7-BC port 20 deny
config access_profile profile_id 3 add access_id 22 ethernet source_mac 00-19-E0-13-C7-BC port 21 deny
config access_profile profile_id 3 add access_id 23 ethernet source_mac 00-19-E0-13-C7-BC port 22 deny
config access_profile profile_id 3 add access_id 24 ethernet source_mac 00-19-E0-13-C7-BC port 23 deny
config access_profile profile_id 3 add access_id 25 ethernet source_mac 00-19-E0-13-C7-BC port 24 deny
config access_profile profile_id 3 add access_id 26 ethernet source_mac 00-19-E0-13-C7-BC port 25 deny
config access_profile profile_id 3 add access_id 27 ethernet source_mac 00-19-E0-13-C7-BC port 26 deny
config access_profile profile_id 3 add access_id 30 ethernet source_mac 00-E0-4C-74-A1-A9 port 1 deny
config access_profile profile_id 3 add access_id 31 ethernet source_mac 00-E0-4C-74-A1-A9 port 2 deny
config access_profile profile_id 3 add access_id 32 ethernet source_mac 00-E0-4C-74-A1-A9 port 3 deny
config access_profile profile_id 3 add access_id 33 ethernet source_mac 00-E0-4C-74-A1-A9 port 4 deny
config access_profile profile_id 3 add access_id 34 ethernet source_mac 00-E0-4C-74-A1-A9 port 5 deny
config access_profile profile_id 3 add access_id 35 ethernet source_mac 00-E0-4C-74-A1-A9 port 6 deny
config access_profile profile_id 3 add access_id 36 ethernet source_mac 00-E0-4C-74-A1-A9 port 7 deny
config access_profile profile_id 3 add access_id 37 ethernet source_mac 00-E0-4C-74-A1-A9 port 8 deny
config access_profile profile_id 3 add access_id 38 ethernet source_mac 00-E0-4C-74-A1-A9 port 9 deny
config access_profile profile_id 3 add access_id 39 ethernet source_mac 00-E0-4C-74-A1-A9 port 10 deny
config access_profile profile_id 3 add access_id 40 ethernet source_mac 00-E0-4C-74-A1-A9 port 11 deny
config access_profile profile_id 3 add access_id 41 ethernet source_mac 00-E0-4C-74-A1-A9 port 12 deny
config access_profile profile_id 3 add access_id 42 ethernet source_mac 00-E0-4C-74-A1-A9 port 13 deny
config access_profile profile_id 3 add access_id 43 ethernet source_mac 00-E0-4C-74-A1-A9 port 14 deny
config access_profile profile_id 3 add access_id 44 ethernet source_mac 00-E0-4C-74-A1-A9 port 15 deny
config access_profile profile_id 3 add access_id 45 ethernet source_mac 00-E0-4C-74-A1-A9 port 16 deny
config access_profile profile_id 3 add access_id 46 ethernet source_mac 00-E0-4C-74-A1-A9 port 17 deny
config access_profile profile_id 3 add access_id 47 ethernet source_mac 00-E0-4C-74-A1-A9 port 18 deny
config access_profile profile_id 3 add access_id 48 ethernet source_mac 00-E0-4C-74-A1-A9 port 19 deny
config access_profile profile_id 3 add access_id 49 ethernet source_mac 00-E0-4C-74-A1-A9 port 20 deny
config access_profile profile_id 3 add access_id 50 ethernet source_mac 00-E0-4C-74-A1-A9 port 21 deny
config access_profile profile_id 3 add access_id 51 ethernet source_mac 00-E0-4C-74-A1-A9 port 22 deny
config access_profile profile_id 3 add access_id 52 ethernet source_mac 00-E0-4C-74-A1-A9 port 23 deny
config access_profile profile_id 3 add access_id 53 ethernet source_mac 00-E0-4C-74-A1-A9 port 24 deny
config access_profile profile_id 3 add access_id 54 ethernet source_mac 00-E0-4C-74-A1-A9 port 25 deny
config access_profile profile_id 3 add access_id 55 ethernet source_mac 00-E0-4C-74-A1-A9 port 26 deny



Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 13, 2008 16:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср мар 21, 2007 10:37
Сообщений: 393
У вас очень не экономично расходуються правила, проще сделать как я привёл ниже, указывая диапазон портов в правиле.

config access_profile profile_id 3 add access_id 2 ethernet source_mac 00-19-E0-13-C7-BC port 1-26 deny
config access_profile profile_id 3 add access_id 3 ethernet source_mac 00-E0-4C-74-A1-A9 port 1-26 deny

А вообще эта тема уже рассматривалась, её посмотреть можно по ссылке:

http://forum.dlink.ru/viewtopic.php?t=25868&postdays=0&postorder=asc&start=0


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 13, 2008 16:57 
Не в сети

Зарегистрирован: Пн май 21, 2007 11:33
Сообщений: 55
рациональнее биндить ip mac port а потом acl использовать чтобы блокировать доступ тому или иному ip


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 13, 2008 17:06 
Не в сети

Зарегистрирован: Чт ноя 13, 2008 14:55
Сообщений: 11
Yuriev Denis писал(а):
У вас очень не экономично расходуються правила, проще сделать как я привёл ниже, указывая диапазон портов в правиле.

config access_profile profile_id 3 add access_id 2 ethernet source_mac 00-19-E0-13-C7-BC port 1-26 deny
config access_profile profile_id 3 add access_id 3 ethernet source_mac 00-E0-4C-74-A1-A9 port 1-26 deny

А вообще эта тема уже рассматривалась, её посмотреть можно по ссылке:

http://forum.dlink.ru/viewtopic.php?t=25868&postdays=0&postorder=asc&start=0


Оно так и сделано, это я привел вывод как оно показывается в свитче. :-(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 13, 2008 17:08 
Не в сети

Зарегистрирован: Чт ноя 13, 2008 14:55
Сообщений: 11
gorbushka писал(а):
рациональнее биндить ip mac port а потом acl использовать чтобы блокировать доступ тому или иному ip


Я новичок, покажите командами как это сделать.
Уже свитч переставили в продакшн, а баловаться не хочется...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 13, 2008 17:11 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Yuriev Denis ,
коммутатор 3526
даже при такой форме листинга коммутатор расходует по 26 правил на МАС.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 13, 2008 17:16 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
vlan4097
а чем вас не устраивает address_binding ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 13, 2008 17:19 
Не в сети

Зарегистрирован: Чт ноя 13, 2008 14:55
Сообщений: 11
Daniil-B писал(а):
vlan4097
а чем вас не устраивает address_binding ?


То есть прибить клиентскому МАКу какой-то левый IP?

Меня устраивает. Подскажите как это реализовать, потому что свитч поставили в продакшн, а упражняться уже не могу. :( Нужно четко понимать как дать команду.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 13, 2008 17:35 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
почему левый ...
IP-MAC клиента ...

например:
Код:
enable address_binding trap_log
config address_binding ip_mac ports 15 state enable strict
create address_binding ip_mac ipaddress 192.168.34.125 mac_address 00-16-D3-43-D3-19 ports 15


Дальше, по обстоятельствам.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 142


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB