faq обучение настройка
Текущее время: Вт июл 22, 2025 13:50

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пт мар 27, 2009 04:01 
Не в сети

Зарегистрирован: Пн окт 13, 2003 18:25
Сообщений: 24
Возможен ли сабж?

Типа:
create access_profile ... source_ip ... port_id
config access_profile ... source_ip ... port_id

_________________
http://gentoo.org


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 27, 2009 08:49 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
а почему нет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 27, 2009 12:51 
Не в сети

Зарегистрирован: Пн окт 13, 2003 18:25
Сообщений: 24
Да вот что-то не нашёл... Пока обхожусь частичным решением - acl по ip + traffic_segmentation...

_________________
http://gentoo.org


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 27, 2009 15:45 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
create access_profile ip source_ip_mask 255.255.255.255 profile_id 20
config access_profile profile_id 20 add access_id 1 ip source_ip 172.16.97.23 port 4 permit


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 27, 2009 21:14 
Не в сети

Зарегистрирован: Пн окт 13, 2003 18:25
Сообщений: 24
Не не катит для des-3326S по крайней мере с прошивкой 4.03-B17 ...

Судя по таблице http://www.dlink.ru/ru/faq/62/779.html , поддержка acl по порту, только в des-38xx серии...

_________________
http://gentoo.org


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 28, 2009 00:18 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
а, ну да, в любой серии xStack (3028, 3052, 3526,3550, 3528, 3828 и т.п.)

а табличка, кстати, убогая


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 28, 2009 20:04 
Не в сети

Зарегистрирован: Пн окт 13, 2003 18:25
Сообщений: 24
Нужны советы:

Есть сеть 172.16.0/16, пользователей 200-250.
DHCP в сегменте 172.16.0.0/24 (серверы), раздаёт IP начиная с 172.16.11.1

есть следующие коммутаторы:
DES-3312SR - 1шт в котором установлены два модуля DEM-340T (4 порта 10/100/1000BASE-T)
Boot PROM Version Build 2.00.002
Firmware Version Build 2.00-B17
Hardware Version 0A2

DES-3326S - 2 шт
Boot PROM Version Build 0.00.001
Firmware Version Build 4.03-B17
Hardware Version 2B1

остальные коммутаторы неуправляемые (есть в цепочке два-три).

Задача ограничить видимость пользователям сегментом 172.16.0.0/24, видеть соседей запретить.

Сейчас оба DES-3326S в центре сети, а DES-3312SR работает как обычный коммутатор, на котором завязан сегмент 172.16.0.0/24 (серверы).

На коммутаторах DES-3326S настроен запрет (traffic_segmentation) видеть все порты кроме uplink'а на DES-3312SR, порт uplink видит всех, плюс есть ACL запрещающая source_ip 172.16.0.x всем, кроме как на порту uplink'а (ну и для DHCP висит пару правил, тоже на uplink). Остальное тоже запрещено.
Т.е. пользователи в пределах неуправляемого коммутатора видят друг друга, за пределами видят только сегмент 172.16.0.0/24.

Планируется заменить все неуправляемые коммутаторы на управляемые. Предполагается прикупить коммутаторы 2-ого уровня DES-3526 и завязать их в стек на DGS-3312SR. Для сегмента 172.16.0.0/24 планируется купить DGS-1224T 24port 10/100/1000Mbps.
DES-3326S останутся на текущих ролях, только уже перестанут быть центральными...

Отсюда вопросы:
1) DGS-3312SR с двумя модулями DEM-340T, точно позволит организовать стек с 12 коммутаторами DES-3526? (исходя из http://dlink.ru/ru/faq/62/856.html предполагаю что да, но хотелось бы узнать точно)
2) Можно-ли в этой конфигурации вместо DES-3526 использовать DES-3550?
3) Какой набор прошивок для указаных коммутаторов желателен?

_________________
http://gentoo.org


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 29, 2009 00:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
По порядку:

1) В аппаратный стек с DGS-3312SR встают только свитчи DES-3226S. Но сейчас их уже в продаже практически нет. Я бы советовал в вашем случае использовать DES-3028/3052. И не заморачиваться по поводу аппаратного стека, так как это ничего не даст в схеме.

2) Можно использовать но не в стеке также как и DES-3526. Опять же смотрите мои комментарии выше.

3) Я Вам прошивки выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 29, 2009 16:18 
Не в сети

Зарегистрирован: Пн окт 13, 2003 18:25
Сообщений: 24
Demin Ivan
1) Я так понимаю DES-3028/3052 позволят иметь контроль над каждым портом с помощью сегментирования трафика, ACL на базе порта, mac, ip4 и порту tcp/udp? Т.е. DES-3028/3052 имеют некоторый функционал третьего уровня?

3) Спасибо

4) Есть ли ещё какие нибудь рекомендации? Схема разграничения избрана достаточно верно? Или лучше выбрать другой вариант, если да, то почему?

_________________
http://gentoo.org


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 29, 2009 21:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
1) Именно так. Это не функционал 3-его уровня а просто такие продвинутые ACL. Также есть Packet Content filtering позволяющий фильтровать по первым 80-ти байтам IP-пакета по битовой маске. Так что можно сказать что функционал 7-ого уровня!:)

2) Не за что!

3) В новой схеме проще будет просто применить ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 29, 2009 22:44 
Не в сети

Зарегистрирован: Пн окт 13, 2003 18:25
Сообщений: 24
Demin Ivan
Спасибо!
Тогда беру два DES-3052 и с десяток-другой DES-3028.
Прошу и на них дать прошивки по стабильнее.

_________________
http://gentoo.org


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 29, 2009 23:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Рад слышать! Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 22, 2009 19:41 
Не в сети

Зарегистрирован: Пн окт 13, 2003 18:25
Сообщений: 24
Demin Ivan
Итак коммутаторы были куплены прошиты, сконфигурированны и поставлены в работу, в ходе эксплуатации выяснился вот что:

со следующей далее ACL, падает скорость передачи в разы.

Код:
...
# ACL

create access_profile  ip  destination_ip 255.255.255.0    profile_id 10

config access_profile profile_id 10  add access_id 11  ip  destination_ip 10.90.90.0       port 1-28 permit

config access_profile profile_id 10  add access_id 12  ip  destination_ip 172.16.0.0       port 1-28 permit

create access_profile  ip  source_ip 255.255.255.0    profile_id 20

config access_profile profile_id 20  add access_id 21  ip  source_ip 10.90.90.0       port 1-28 permit rx_rate no_limit

config access_profile profile_id 20  add access_id 22  ip  source_ip 172.16.0.0       port 1-28 permit rx_rate no_limit

create access_profile  ip  source_ip 0.0.0.0         udp src_port 0x44     dst_port 0x43      profile_id 30

config access_profile profile_id 30  add access_id 31  ip  source_ip 0.0.0.0         udp src_port 68       dst_port 67        port 1-28 permit rx_rate no_limit

create access_profile  ip  source_ip 172.16.0.250    destination_ip 255.255.255.255 udp src_port 0x43     dst_port 0x44      profile_id 35

config access_profile profile_id 35  add access_id 36  ip  source_ip 172.16.0.250    destination_ip 255.255.255.255 udp src_port 67       dst_port 68        port 1-28 permit rx_rate no_limit

create access_profile  ip  source_ip 0.0.0.0          profile_id 40

config access_profile profile_id 40  add access_id 41  ip  source_ip 0.0.0.0          port 1-28 deny

disable cpu_interface_filtering
...


Точнее скорость падает для тех кто пытается качать с серверов подсетки 172.16.0.0/24. Скорость скачивания сервером(в сегменте 172.16.0.0) с рабочей станции (172.16.x.x) нормальна.

Проблема одинаково проявляется как на 3028, так и на 3052.

Хотел было использовать cpu_interface_filtering, но оказалось что в нём очень ограничено кол-во правил.

Как быть? Может правила в ACL должны быть более простыми? Или стоит комбинировать ACL с CPU Filtering?

_________________
http://gentoo.org


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 22, 2009 20:25 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
попробуйте убрать rx_rate no_limit


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 23, 2009 01:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Версия прошивки?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 89


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB