faq обучение настройка
Текущее время: Вс июл 20, 2025 12:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DES-3526 фильтрация по IP
СообщениеДобавлено: Ср дек 17, 2008 22:14 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Приветсвую вас форумчане!
Нужен совет.
Как сделать на DES-3526, чтобы с порта, скажем, номер 17 можно было видеть только интрнет шлюз с IP=192.168.0.200, MAC=00-11-2f-d0-c0-5a. И желательно отсеч весь бродкаст трафик циркулирущий в остальной сети кроме DHCP пакетов от DHCP сервера которым и является этот интернет шлюз.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 17, 2008 22:43 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
ACL

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 17, 2008 22:44 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир


Последний раз редактировалось Akor Ср дек 17, 2008 22:47, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 17, 2008 22:45 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Понятно что ACL.
Вечер танцев с бубном вокруг ACL. Результат никакой.
На старых прошивка все было просто и понятно. На новых же ничего не получается.


Последний раз редактировалось Akor Ср дек 17, 2008 22:53, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 17, 2008 22:50 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
создать нужные профили: в первом разрешить ходить на этот IP на 17 порту. второй разрешает ходить на этот мак, третий разрешает DHCP, четвертый ARP бродкасты, ну и последний все убивает ))
если использовать Packet Content Filter то удастся сэкономить кол-во профилей.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 17, 2008 22:55 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Cхему что нужно разрешить и запретитья я понимаю.
Я не понимаю азбуку ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 17, 2008 23:13 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
спрашивайте, что непонятно.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 17, 2008 23:14 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Было б здорво еслиб написали пример с моими исходными, с пояснялками.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 18, 2008 13:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Через Traffic Segmentation это решить проще.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 18, 2008 19:16 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Bigarov Ruslan писал(а):
Через Traffic Segmentation это решить проще.

Это если шлюз подключен к тому же свитчу, где и хотим заблокировать. А если нет, то только ACL.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 19, 2008 07:40 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Все знают, что ACL, но никто не знает как.
Через сегментацию трафика не выйдет, последовательно соединены куча DES-3526.

Видимо вопрос не так поставил. Попробую еще разок.

Как составить набор ACL правил, которые:
1. разрешало ходить с порта №17 на интрнет шлюз IP=192.168.0.200
2. разрешало ходить с порта №17 на интрнет шлюз MAC=00-11-2f-d0-c0-5a
3. разрешало слать ARP запрос на получение DHCP
4. разрешало принимать DHCP
5. запрещало все остальное из остальной сети


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 20, 2008 08:34 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Видимо на самом деле никто не знает. Либо думают: "вот парень тупит, тут же все как два пальца обасфальт".

Чего-то я не понимаю в этих ACL. В ФАКе есть пример как заблокировать порты windows network.
попроьовал поэкспериментировать на своем порту. Написал.

create access_profile ip tcp dst_port_mask 0xffff profile_id 101
config access_profile profile_id 101 add access_id 1 ip tcp dst_port 135 port 2 deny
config access_profile profile_id 101 add access_id 2 ip tcp dst_port 139 port 2 deny
config access_profile profile_id 101 add access_id 3 ip tcp dst_port 369 port 2 deny
config access_profile profile_id 101 add access_id 4 ip tcp dst_port 445 port 2 deny
config access_profile profile_id 101 add access_id 5 ip tcp dst_port 593 port 2 deny
config access_profile profile_id 101 add access_id 6 ip tcp dst_port 2869 port 2 deny
config access_profile profile_id 101 add access_id 7 ip tcp dst_port 5000 port 2 deny

create access_profile ip udp dst_port_mask 0xffff profile_id 102
config access_profile profile_id 102 add access_id 1 ip udp dst_port 137 port 2 deny
config access_profile profile_id 102 add access_id 2 ip udp dst_port 138 port 2 deny
config access_profile profile_id 102 add access_id 3 ip udp dst_port 1900 port 2 deny

Как виндовая сеть работала, так и работает. Вообще ничего не изменилось.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 20, 2008 09:56 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Те правила удалил.
Потом пробовал заблокировать VypressChat, работающий по 8166 UDP и TCP портам. Написал:
create access_profile ip tcp dst_port_mask 0xffff profile_id 1
config access_profile profile_id 101 add access_id 1 ip tcp dst_port 8166 port 2 deny


create access_profile ip udp dst_port_mask 0xffff profile_id 102
config access_profile profile_id 102 add access_id 1 ip udp dst_port 8166 port 2 deny



create access_profile ip udp src_port_mask 0xffff profile_id 103
config access_profile profile_id 103 add access_id 1 ip udp src_port 8166 port 2 deny


create access_profile ip tcp src_port_mask 0xffff profile_id 104
config access_profile profile_id 104 add access_id 1 ip tcp src_port 8166 port 2 deny

Ничего не измелись.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 20, 2008 13:24 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Что-то не так в твоём датском королевстве ..
Закрыть виндовую самбу .... попробуй так :
Код:
create access_profile packet_content_mask offset_32-47 0x0 0x0 0xffff0000 0x0 profile_id 101
config access_profile profile_id 101 add access_id auto_assign packet_content_mask offset_32-47 0x0 0x0 0x00870000 0x0 port 2 deny
config access_profile profile_id 101 add access_id auto_assign packet_content_mask offset_32-47 0x0 0x0 0x00890000 0x0 port 2 deny
config access_profile profile_id 101 add access_id auto_assign packet_content_mask offset_32-47 0x0 0x0 0x008A0000 0x0 port 2 deny
config access_profile profile_id 101 add access_id auto_assign packet_content_mask offset_32-47 0x0 0x0 0x008B0000 0x0 port 2 deny
config access_profile profile_id 101 add access_id auto_assign packet_content_mask offset_32-47 0x0 0x0 0x01BD0000 0x0 port 2 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 20, 2008 18:32 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
to Daniil-B.
Сделал. Результата нет. Как работала винодовая самба, так и работает.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 31


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB