faq обучение настройка
Текущее время: Вс июл 20, 2025 08:00

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 29 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DGS-3627 + ACL
СообщениеДобавлено: Вт май 19, 2009 20:08 
Не в сети

Зарегистрирован: Вс сен 04, 2005 17:21
Сообщений: 133
Откуда: Москва
Здравствуйте. Не могу никак решить следующую задачу:

Код:
10.1.0.0/23, 10.2.0.0/22 сети, подключенные к DGS-36267 (ipif 10.2.0.1 и 10.1.0.1),
172.16.1.2/24 - NAT-сервер, он же шлюз для DGS (ipif 172.16.1.1) и всего что с него приходит

10.2.0.0/22 -
              \
                 -->  порт 1,2 [10.2.0.1,10.1.0.1 <DGS> 172.16.1.1] порт 5 --> [172.16.1.2/24 <NAT> x.x.x.x]  --> Inet
              /
10.1.0.0/23 -


Необходимо отфильтровать до NAT'а все адреса назначения находящиеся в диапазонах 10.0.0.0/8, 172.16.0.0/16 и 192.168.0.0/16 кроме 10.1.0.0/23, 10.2.0.0/22 и 172.16.1.0/24 при сохранении маршрутизации между сетями 10.1.0.0/23 и 10.2.0.0/22.
По логике самое простое - создать следующее правило:
Код:
create access_profile profile_id 1 ip destination_ip_mask 255.0.0.0
create access_profile profile_id 2 ip destination_ip_mask 255.255.0.0

config access_profile profile_id 1 add access_id 1 ip destination_ip 10.0.0.0 port 5 deny
config access_profile profile_id 2 add access_id 1 ip destination_ip 172.16.0.0 port 5 deny
config access_profile profile_id 2 add access_id 2 ip destination_ip 192.168.0.0 port 5 deny

но такая конструкция не работает и все пакеты все равно ломятся через 5 порт на NAT сервер. Насколько я понял в свитче пакеты фильтруются только при поступление на порт. Но тогда придется писать гораздо больше правил (сначала разрешающих откуда-куда, потом запрещающих все остальное), но дело в том что сетей на самом деле не две, а 10, да и половина ACL уже используется под другие задачи. Что делать? Что я не так делаю?

ps.
Код:
Device Type       : DGS-3627 Gigabit Ethernet Switch
Boot PROM Version : Build 1.10-B06
Firmware Version  : Build 2.20-B35
Hardware Version  : 2A1G


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS-3627 + ACL
СообщениеДобавлено: Ср май 20, 2009 08:45 
Не в сети

Зарегистрирован: Пн янв 08, 2007 15:38
Сообщений: 215
Откуда: Norilsk
timo писал(а):
Здравствуйте. Не могу никак решить следующую задачу:

По логике самое простое - создать следующее правило:
Код:
create access_profile profile_id 1 ip destination_ip_mask 255.0.0.0
create access_profile profile_id 2 ip destination_ip_mask 255.255.0.0

config access_profile profile_id 1 add access_id 1 ip destination_ip 10.0.0.0 port 5 deny
config access_profile profile_id 2 add access_id 1 ip destination_ip 172.16.0.0 port 5 deny
config access_profile profile_id 2 add access_id 2 ip destination_ip 192.168.0.0 port 5 deny

если правило немного изменить на :

Код:
create access_profile profile_id 1 ip source_ip_mask 255.0.0.0 destination_ip_mask 255.255.255.255
create access_profile profile_id 2 ip source_ip_mask 255.255.0.0 destination_ip_mask 255.255.255.255


config access_profile profile_id 1 add access_id 1 ip source_ip 10.0.0.0 destination_ip 172.16.1.2 port 1-2 deny
config access_profile profile_id 2 add access_id 1 ip source_ip 172.16.0.0 destination_ip 172.16.1.2 port 1-2 deny
config access_profile profile_id 2 add access_id 2 ip source_ip 192.168.0.0 destination_ip 172.16.1.2 port 1-2 deny

_________________
Люблю писать с ошибками.....
D-Link User: DGS-3627G, DGS-3324SR, DES-3526, DES-1024D, DES-1016D, DWL-2100AP, DEM-310GT,DEM-330, DCS-950.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 20, 2009 11:53 
Не в сети

Зарегистрирован: Вс сен 04, 2005 17:21
Сообщений: 133
Откуда: Москва
Нет. Такое точно не работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 20, 2009 17:07 
Не в сети

Зарегистрирован: Вс сен 04, 2005 17:21
Сообщений: 133
Откуда: Москва
Неужели топовая железка от длинка за 2 штуки баксов не справится с такой задачей?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 20, 2009 17:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Она может, просто, нужно правильно задать что ему делать.

Итак:
create access_profile profile_id 1 ip source_ip_mask 255.255.254.0 destination_ip_mask 255.255.252.0
config access_profile profile_id 1 add access_id 1 ip source_ip 10.1.0.0 destination_ip 10.2.0.0 port 1-2,5 permit

create access_profile profile_id 2 ip source_ip_mask 255.255.252.0 destination_ip_mask 255.255.254.0
config access_profile profile_id 2 add access_id 1 ip source_ip 10.2.0.0 destination_ip 10.1.0.0 port 1-2,5 permit

create access_profile profile_id 3 ip source_ip_mask 255.255.254.0
config access_profile profile_id 1 add access_id 3 ip source_ip 10.1.0.0 port 1-2,5 permit

create access_profile profile_id 4 ip source_ip_mask 255.255.252.0
config access_profile profile_id 4 add access_id 1 ip source_ip 10.2.0.0 port 1-2,5 permit

create access_profile profile_id 5 ip source_ip_mask 255.255.255.0
config access_profile profile_id 5 add access_id 1 ip source_ip 172.16.1.0 port 1-2,5 permit

create access_profile profile_id 6 ip destination_ip_mask 255.0.0.0
config access_profile profile_id 6 add access_id 1 ip destination_ip 10.0.0.0 port 1-2,5 deny

create access_profile profile_id 7 ip destination_ip_mask 255.255.0.0
config access_profile profile_id 7 add access_id 1 ip destination_ip 172.16.0.0 port 1-2,5 deny
config access_profile profile_id 7 add access_id 2 ip destination_ip 192.168.0.0 port 1-2,5 deny

P.S.: Схему не совсем понял, поэтому и укзала диапозон портов 1-2,5. А так, нужно помнить, что коммутатор фильтрует входящие пакеты.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 20, 2009 18:13 
Не в сети

Зарегистрирован: Вс сен 04, 2005 17:21
Сообщений: 133
Откуда: Москва
Ну я не знаю как еще схему объяснить :) Две сети через коммутатор и нат-сервер за ним ходят в инет. Задача чтобы до нат-сервера доходили запросы на адреса только находящиееся в интернет, т.е. все кроме rfc1918. Если тупо запретить rfc1918, то локалки меж сетями не выйдет. Если фильтровать по сетям на каждом порту каждой сети - не хватит правил, т.к. сетей на самом деле больше двух и все с разными масками.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 20, 2009 18:24 
Не в сети

Зарегистрирован: Пн янв 08, 2007 15:38
Сообщений: 215
Откуда: Norilsk
timo писал(а):
Ну я не знаю как еще схему объяснить :) Две сети через коммутатор и нат-сервер за ним ходят в инет. Задача чтобы до нат-сервера доходили запросы на адреса только находящиееся в интернет, т.е. все кроме rfc1918. Если тупо запретить rfc1918, то локалки меж сетями не выйдет. Если фильтровать по сетям на каждом порту каждой сети - не хватит правил, т.к. сетей на самом деле больше двух и все с разными масками.

т.е у вас сети не только 1-2 порту ? а также во всех остальных ?
в 5 только NAT ?
если всё понимаю , то попробую придумать подругому , некоторые вещи упустил из виду ...
у вас заблокировалось всё если тот профиль применить.
на 3627 правило не расходуется на каждый порт =) , т.е можно указать все порты , а можно и в CPU filter создать.
....
может что и неучёл , проверяйте :
Код:
create access_profile profile_id 1 ip source_ip_mask 255.255.0.0
config access_profile profile_id 1 add access_id 1 ip source_ip 10.1.0.0  port 1-2 permit
config access_profile profile_id 1 add access_id 2 ip source_ip 10.1.1.0  port 1-2 permit
config access_profile profile_id 1 add access_id 3 ip source_ip 10.2.0.0  port 1-2 permit
config access_profile profile_id 1 add access_id 4 ip source_ip 10.2.1.0  port 1-2 permit
config access_profile profile_id 1 add access_id 5 ip source_ip 10.2.2.0  port 1-2 permit
config access_profile profile_id 1 add access_id 6 ip source_ip 10.2.3.0  port 1-2 permit

create access_profile profile_id 2 ip source_ip_mask 255.0.0.0 destination_ip_mask 255.255.255.255
config access_profile profile_id 2 add access_id 1 ip source_ip 10.0.0.0 destination_ip 172.16.1.2 port 1-2 deny

config access_profile profile_id 3 add access_id 1 ip source_ip 172.16.0.0 destination_ip 172.16.1.2 port 1-2 deny
create access_profile profile_id 3 ip source_ip_mask 255.255.0.0 destination_ip_mask 255.255.255.255
config access_profile profile_id 3 add access_id 2 ip source_ip 192.168.0.0 destination_ip 172.16.1.2 port 1-2 deny

_________________
Люблю писать с ошибками.....
D-Link User: DGS-3627G, DGS-3324SR, DES-3526, DES-1024D, DES-1016D, DWL-2100AP, DEM-310GT,DEM-330, DCS-950.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 20, 2009 19:25 
Не в сети

Зарегистрирован: Вс сен 04, 2005 17:21
Сообщений: 133
Откуда: Москва
Еще раз: надо фильтровать не источник, а назначение :) На нат-сервер стоит считалка трафика которая тупо собирает все с порта в базу. Так вот учитывая что народу в сети больше 1к человек и у многих вирусы, база с трафиком растет офигенными темпами. Т.е. до ната должны доходить запросы на адреса != rfc1918.
Сейчас это сделано примерно так:
Код:
create access_profile profile_id 9 ip destination_ip_mask 255.255.252.0
create access_profile profile_id 10 ip destination_ip_mask 255.255.254.0
create access_profile profile_id 11 ip destination_ip_mask 255.255.255.128
create access_profile profile_id 12 ip destination_ip_mask 255.255.255.240

create access_profile profile_id 13 ip destination_ip_mask 255.0.0.0


config access_profile profile_id 9 add access_id auto_assign ip destination_ip 10.1.0.0 port 1,2,3,4 permit
config access_profile profile_id 10 add access_id auto_assign ip destination_ip 10.2.0.0 port 1,2,3,4 permit
config access_profile profile_id 11 add access_id auto_assign ip destination_ip 10.1.4.0 port 1,2,3,4 permit
config access_profile profile_id 12 add access_id auto_assign ip destination_ip 10.3.6.0 port 1,2,3,4 permit

config access_profile profile_id 13 add access_id auto_assign ip destination_ip 10.0.0.0 port 1-4 deny

Но сетей 10 штук на самом деле, у всех разные маски и все просто не умещаются, т.к. в свитче всего лишь 14+5 профилей из котрых 2/3 уже занято под всякие приоритеты, дхцп и пр фильтры.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 20, 2009 19:39 
Не в сети

Зарегистрирован: Пн янв 08, 2007 15:38
Сообщений: 215
Откуда: Norilsk
ну а как вам обьяснить что свичь может отрабатывать ACL только для входящих пакетов ?
или вы не так пытаетесь обьяснить или мы не понимаем ( хотя потихоньку начинаем )
в профилях есть и источники назначение если незаметили , но назначение на клиенском порту , и направление в сторону NAT если его IP то блокируем кроме разрешённых выше .
все что разрешены они ходят везде и не блокируются.
если у вас есть и другие профили то надо учитывать работу ACL.
А то что профилей мало , ну да есть такое и с этим нечего не поделаеш , фильтруйте на самом NAT раз с профилями туго.
Или поставте например 3526 между 3627 и NAT и будем вам входящий порт и кучка профилей

_________________
Люблю писать с ошибками.....
D-Link User: DGS-3627G, DGS-3324SR, DES-3526, DES-1024D, DES-1016D, DWL-2100AP, DEM-310GT,DEM-330, DCS-950.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 20, 2009 19:46 
Не в сети

Зарегистрирован: Вс сен 04, 2005 17:21
Сообщений: 133
Откуда: Москва
а у меня на нат все адреса 10.0.0.0/8 заблокированны последним профилем и все работает
Код:
create access_profile profile_id 14 ip source_ip_mask 255.0.0.0 destination_ip_mask 255.255.0.0

config access_profile profile_id 14 add access_id 1 ip source_ip 10.0.0.0 destination_ip 172.16.0.0  port 1-27 deny

так что адрес нат-сервера вообще никак не участвует. В общем я понял что выхода особого нет из ситуации. Будем растить бд...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 26, 2009 23:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перезвоните пожалуйста завтра в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 28, 2009 12:19 
Не в сети

Зарегистрирован: Пт янв 18, 2008 11:11
Сообщений: 19
вопрос из тойже темы, есть клиент L3 на свичте DGS-3627G
даю команду

Код:
create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 0.0.0.0 destination_ip 0.0.0.0 port 1-24 deny

делаю пинг IP свитча пинг есть, клиент и свитч в разных сетях. Как заблокировать клиентам доступ к свитчу?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 28, 2009 14:08 
Не в сети

Зарегистрирован: Пт сен 14, 2007 16:14
Сообщений: 174
Откуда: Kharkiv
Код:
create cpu access_profile profile_id 1 ip source_ip_mask 0.0.0.0
config cpu access_profile profile_id 1 add access_id 1 ip source_ip 0.0.0.0  port 1-24 deny
enable cpu_interface_filtering


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 28, 2009 14:55 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
а что ограничения trusted hosts не устраивает ?

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 29, 2009 16:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
kt4x4 писал(а):
вопрос из тойже темы, есть клиент L3 на свичте DGS-3627G
даю команду

Код:
create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 1
config access_profile profile_id 1 add access_id 1 ip source_ip 0.0.0.0 destination_ip 0.0.0.0 port 1-24 deny

делаю пинг IP свитча пинг есть, клиент и свитч в разных сетях. Как заблокировать клиентам доступ к свитчу?


Стандартные ACL не работают, если dst ip = ipif System

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 29 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 233


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB