faq обучение настройка
Текущее время: Вс июл 27, 2025 16:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 06, 2009 20:53 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
Цитата:
Это нужно реализовывать через PCF.

Добрый человек, это ясно, я так и хочу, просто я жду когда другие добрые люди накидают мне скелеты этих правил, только что-то не спешат пока. :)

вот я тут накидал правила, и заодно понял что их что-то многовато (для моего количества юзеров на устройстве) получается.

Код:
// разрешаем IP пакеты (source ip + source mac + port)
create access_profile packet_content_mask offset_0-15 0x0 0xFFFF 0xFFFFFFFF 0x0 offset_16-31 0x0 0x0 0x0 0xFFFF offset_32-47  0xFFFF0000 0x0 0x0 0x0 profile_id 1
config access_profile profile_id 1 add access_id 1 packet_content_mask offset_0-15 0x0 0xAABB 0xCCDDEEFF 0x0 offset_16-31 0x0 0x0 0x0 0xC0A8 offset_32-47 0x50000 0x0 0x0 0x0 port 1 permit

// разрешаем ARP (source mac + source ip + port)
create access_profile packet_content_mask offset_0-15 0x0 0xFFFF 0xFFFFFFFF 0x0 offset_16-31 0xFFFF0000 0x0 0xFFFF 0xFFFFFFFF offset_32-47 0xFFFFFFFF 0x0 0x0 0x0 profile_id 3
config access_profile profile_id 3 add access_id 1 packet_content_mask offset_0-15 0x0 0xAABB 0xCCDDEEFF 0x0 offset_16-31 0x8060000 0x0 0xAABB 0xCCDDEEFF offset_32-47 0xC0A80005 0x0 0x0 0x0 port 1 permit

// разрешаем PPPoE (source mac + port)
create access-profile ethernet source_mac FF-FF-FF-FF-FF-FF ethernet_type profile 4
config access-profile 4 add access_id 1 ethernet source AA-BB-CC-DD-EE-FF ethernet_type 0x8863 port 1 permit
config access-profile 4 add access_id 2 ethernet source AA-BB-CC-DD-EE-FF ethernet_type 0x8864 port 1 permit

// запрещаем всё остальное на порту
create access-profile ethernet source_mac 00-00-00-00-00-00 ethernet_type profile 200
config access-profile 200 add access_id 1 ethernet source 00-00-00-00-00-00 port 1 deny


Вопросы сейчас вот какие:
1) Смогут ли валидные пользователи по сей правилам присоединяться к IGMP рассылке или создавать свою, чтобы ее смогли смотреть. Если нет, то как выглядят правила, которые еще надо добавить.
2) Вроде я что-то упустил, какие важные сетевые вещи не пройдут по этим правилам?
3) Правильно ли то, что arp reply может отправить только хост, чей мак запрашивают?
4) Допустим у меня настроен IMB. Есть валидная связка ip + mac + port. Есть не валидный ноут. Я врубаю ноут в коммутатор, прописываю на ноуте статик mac сервера pppoe, и пытаюсь начать сессию pppoe с сервером. Мои пакеты будут заблочены?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 01:04 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
Ответь плиз кто-нибудь на вопрос о IMB.
Если появляется машина, не занесенная в таблицу валидных, она блокируется. А что конкретно блокируется? Только ИП протокол, или по маку все езернет пакеты помимо ип протокола?
А если машина уже будучи заблокированной, поменяет ип и станет валидной, она разблокируется тут же или как?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 04:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Блокируется MAC-адрес. Если связка меняется на валидную MAC-адрес разблокируется не свосем тут же но через некоторое небольшое время.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 10:00 
Не в сети

Зарегистрирован: Ср дек 26, 2007 17:03
Сообщений: 4
Ранее предлагался принцип 1.Использовать IPBM для определения "свой\чужой" по принципу всем своим разрешено. Все это на основе ARP. При этом записи в ACL не попадают. И выдерживается лимит на количество записей. 2. ACL разруливают кому из "своих" можно куда ходить при этом правило разрешения хождения всем на ствтистику устанавливается в первых рядах а далее в любой последовательности прописываем кого из своих забанить. Такое применимо?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 10:55 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Demin Ivan писал(а):
Блокируется MAC-адрес. Если связка меняется на валидную MAC-адрес разблокируется не свосем тут же но через некоторое небольшое время.

Иван, насколько я помню, блокируются IP-пакеты с MAC-ом отправителя, но возможность ARP-пакетов с этим маком остаётся. Я неправильно помню?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 13:29 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Dyr писал(а):
Demin Ivan писал(а):
Блокируется MAC-адрес. Если связка меняется на валидную MAC-адрес разблокируется не свосем тут же но через некоторое небольшое время.

Иван, насколько я помню, блокируются IP-пакеты с MAC-ом отправителя, но возможность ARP-пакетов с этим маком остаётся. Я неправильно помню?

Всё верно, Дирыч. IMB просматривает только IP пакеты, arp он не видит ни в режиме arp ни в режиме acl .


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 01:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Сейчас есть два режима IMP на порту loose и strict. При loose как раз можно использовать правила до IMP в ACL режиме. В strict уже нельзя. Зато strict блокирует даже каждый новый первый ARP пакет от клиента.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 22:36 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Иван, он никак arp пакеты не блокирует ... проверяли на столе ..

c ACL всё ясно. По синтаксису packet_content там видно, что сравнение MAC-IP происходит только в IP пакете ..

В режиме arp экспериментально определили ...

Если на интерфейсе запретить IP пакеты, то арпами можно швыряться безнаказанно ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 23:12 
Не в сети

Зарегистрирован: Сб июн 28, 2008 12:51
Сообщений: 66
Откуда: Саратов
Тред растет и пыжится :)

Исходная задача была такая:
1) ВСЕМ ходить туда-то
2) валидным можно ВСЁ
3) остальным - НИЧЕГО.

Первое условие, очевидно, ставит крест на strict (оно приоритетнее АКЛ предыдущих).
Остается loose и чисто ACL

Loose первый арп пропускает это понятно плохо, вопросы такие:
а) он блокирует чисто по мак адресу?
б) он разрешает прохождение пакетов (ДАЖЕ ИП) только учитывая мак адрес (?), НО если ип сменится и станет НЕ валидным, ОН в течении некоторого времени ЗАБЛОКИРУЕТ ЛИ этот мак?

И последний вариант, чисто АКЛ. Задача - как разрешить ОДНИМ правилом прохождение пакетов с заданным мак адресом КРОМЕ пакетов ИП протокола, ДЛЯ того чтобы правилом ранее контролировать привязку ИП + МАК ??

PS. Наконец-то появился лишний 3526, на днях потестю все то, о чем говорится в этом треде. :wink:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 19, 2009 03:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Т.е. по Вашим тестам в режиме strict и невалидные ARP пакеты проскакивают?

а) Именно так.
б) Заблокирует конечно.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 28


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB