faq обучение настройка
Текущее время: Вс июл 27, 2025 11:26

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пт фев 27, 2009 16:44 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
Здравствуйте. Нужно написать каркас правил для DES-3526, чтобы они разрешали прохождение любых типов пакетов (ipv4, arp, pppoe) на основе связки ip + mac + port. Как это сделать использовав минимальное число профилей ACL?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 27, 2009 21:40 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
IP-MAC-Port Binding ACL-mode нереал юзать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 27, 2009 23:08 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
нереал. если юзать это, то вышележащие акл правила не работают. по крайней мере так раньше было.

кстати, IMB будет блокировать pppoe трафик?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 28, 2009 00:13 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
объясню, как вам нужно действовать:

создаёте ваши, разрешающие ACL, даёте им номера 1,2,3 и т.д., но (!!!) с 1 (первого) и по порядку, без пропусков.

АЦЛ настроили, всё ок.

Далее, включаете IMB в режим ACL и заполняете таблицу биндинга.
В этом случае, ACL биндинга будет следующим профилем после ваших.
допустим вы создали 5 профилей, профиль IMB будет шестым.

Т.е. ваши работать будут, IMB работать будет.

По поводу PPPoE - точно не знаю, но по идее должен блочить, если это ранее не разрешить предыдущей ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 28, 2009 00:31 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
Это все ясно в мануалах расписано, но на форуме тысячи рас писалось, что так не работает (viewtopic.php?t=66811&highlight=). Жаль не могу поэкспериментировать на боевом оборудовании.

Про пппое мне очень интересно. по крайней мере простой бан по любому ип в акл его не берет, т.к. он иерархией ниже, рядом с езернетом (если верить вики), что настораживает. Неужели для каждого типа пакета (ип, арп, пппое) надо писать свой пермит фильтр?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 28, 2009 00:37 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
зачем?

ну во первых схема, которую я предложил работает 100%, проверяли уже, и не раз.

во вторых, ПППоЕ работает по ethernet, для этого достаточно написатьть правило, эзернетовское, которое бы разрешало широковещалку пппое, далее будет работать биндинг на пакеты, которые под это правило не попали.
1 профиль, 1-2 правила на 24 порта, итого: 24+24+1=49 строчек в конфиге, помойму терпимо

З.Ы. ссылка куда-то не туда ведёт, там о другом тема


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 28, 2009 01:53 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
// профиль всем ходить на сайт
create access_profile ip destination_ip_mask 255.255.255.255 tcp dst_port_mask 0xFFFF profile_id 10
config access_profile profile_id 10 add access_id 1 ip destination_ip 192.168.0.10 tcp dst_port 80 port 2 permit
//включаем IMB
config address_binding ip_mac ports 2 state enable strict allow_zeroip enable
enable address_binding acl_mode

добавляем пользователей в процессе работы
create address_binding ip_mac ipaddress 192.168.0.7 mac_address 00-03-25-05-5F-F3 ports 2 mode acl
и удаляем их для блокировки доступа
delete address_binding ip_mac ipaddress 192.168.0.7 mac_address 00-03-25-05-5F-F3

Вопросов три. Правильно ли все расписал. Прорвется ли от не авторизованных юзеров арп пакет. И смогут ли не привязанные по IMB пользователи соединиться по pppoe с серваком. Стоит такой для раздачи инета.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 01, 2009 00:01 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
profile_id укажите 1
в этом случае IMB будет занимать второй профиль, первый будет работать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 13:46 
Не в сети

Зарегистрирован: Пн дек 11, 2006 11:46
Сообщений: 432
Откуда: Etherway, Чебоксары
логика профилей
1) разрешение доступа куда положено
2) imb acl
3) запрещение доступа для определенных src ip

в случае после правильной проверки на imb acl (профиль 2) пакет пойдет дальше на профиль 3 или уйдет с коммутатора?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 15:00 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
ACL работают до первого совпадения.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 16:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Для справки, ACL IPMB имеют больший приоритет нежели ACL, если используются IMPB и ACL, то входящий пакет сначала проверяется ACL-ками IMPB, а потом стандартными ACL до первого совпадения.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 17:12 
Не в сети

Зарегистрирован: Пн дек 11, 2006 11:46
Сообщений: 432
Откуда: Etherway, Чебоксары
Т.е. пакет после проверки ACL-IMPB в случае валидности в любом случае уйдет на проверку на другие ACL и там уже будут обрабатываться в порядке приоритета (1,2,3,4,5 и т.д.)

И соотвественно номер profile_id для ACL-IMPB не имеет никакого значения? Так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 18:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
shicoy писал(а):
Т.е. пакет после проверки ACL-IMPB в случае валидности в любом случае уйдет на проверку на другие ACL и там уже будут обрабатываться в порядке приоритета (1,2,3,4,5 и т.д.)

И соотвественно номер profile_id для ACL-IMPB не имеет никакого значения? Так?


Да.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 03, 2009 23:54 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
А в случае НЕ валидности он сразу же будет отброшен? Ну вот, что я и говорил, а мне тут обратное доказывали)

А скажите пожалуйста, у меня с этим туговато, какие нужно правила ACL, чтобы разрешить абсолютно любой траф, но чтобы в каждом правиле учитывалось ip отправляющего, мак отправляющего и порт, с которого пришел пакет.

И хватит ли дени правила езернет с маской мак адреса 00-00 или ff-ff (не помню уже, т.е. блокирование любого мака) чтобы заблокировать pppoe трафик? По крайней мере он по иерархии ниже IP и правилом, запрещающим любой ип пакет, не режется.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 06, 2009 13:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Setur писал(а):
А скажите пожалуйста, у меня с этим туговато, какие нужно правила ACL, чтобы разрешить абсолютно любой траф, но чтобы в каждом правиле учитывалось ip отправляющего, мак отправляющего и порт, с которого пришел пакет.


Это нужно реализовывать через PCF.

Цитата:
И хватит ли дени правила езернет с маской мак адреса 00-00 или ff-ff (не помню уже, т.е. блокирование любого мака) чтобы заблокировать pppoe трафик? По крайней мере он по иерархии ниже IP и правилом, запрещающим любой ип пакет, не режется.


PPPoE трафик можно запретить либо по Ethernet Type полю, либо разрешить нужный трафик, а последним правилом, например: Ethernet Src MAC mask 00-00-00-00-00-00 запретить всё остальное.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB