MaximVictorovich писал(а):
The filtering profile entry does not exist Fail!
возможно профиль с номером 3 уже существует поэтому и ошибка.
Ладно почти на пальцах немного тоерии о ACL , ACL отрабатывают только входящий на порт траффик в порядке очереди
т.е profile_id 1 потом 2 , 3 итд . При первом совподении с профилем другие ACL не отрабатывают ( это важно при создании многих цепочек из ACL ) . У меня это профиль 3 т.к в 1 находится разрешение для DHCP которое также имеет место быть broadcast , а значит чтобы оно проходило необходимо его сначало разрешить .
также в широковещаниях есть еще одно это ARP ( увы но его приходится потдерживать таким каким он есть ) , поэтому в профиле он разрешается
ethernet_type 0x806 , а вот всё остальное левое относящиеся к широковещанию tcp (
ethernet_type 0x800 ) мы уже блокируем.
Для частоты экспремента , через web удалите все ACL которые есть.
далее из telnet выполните создание профиля
Код:
create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 3
profile_id 3 может быть и отличным от 3 , это в зависимости что у вас вобще будет в ACL ( но можете оставить как есть )
Далее нужно создать сами ACL внутри профиля
для начала разрешаем ARP
Код:
config access_profile profile_id 3 add access_id auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x806 port 1-25 permit
этим у нас создастся 25 правил в profile 3 ( 26 порт не добавлен т.к магистальный )
дальше подобной командой запрещаем широковещание
Код:
config access_profile profile_id 3 add access_id auto_assign ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 port 1-25 deny
теперь у нас в ACL profile 3 будет содержатся 50 правил , какие и как выглядят уже можно смотреть и через WEB . Дальше выполняем
save , чтобы после перезагрузки внесёные изменения остались .
Теперь можно слить конфиг с устройства и расмотреть как выглядят ACL внутри конфига , строчки auto_assign там небудет , вместо неё будет порядковый номер правила внутри профиля.
При создании ACL или профиля который существует будет ошибка , также при удалении будет ошибка если профиля нет !