faq обучение настройка
Текущее время: Пн июл 21, 2025 01:46

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Чт июл 09, 2009 09:04 
Не в сети

Зарегистрирован: Чт окт 27, 2005 19:22
Сообщений: 71
Откуда: Tyumen
Код:
# ACL
create access_profile  ethernet  ethernet_type  profile_id 1
config access_profile profile_id 1  add access_id 1  ethernet  ethernet_type 0x8863      port 1-24,27-28 permit
config access_profile profile_id 1  add access_id 2  ethernet  ethernet_type 0x8864      port 1-24,27-28 permit
create access_profile  ethernet  source_mac 00-00-00-00-00-00  profile_id 2
config access_profile profile_id 2  add access_id 1  ethernet  source_mac 00-00-00-00-00-00  port 1-24,27-28 deny


В портах 1-24, 27-28 абоненты, доступ к Интернет через PPPoE, требовалось зафильтровать всё кроме 8863 8864 кадров.
Все порты коммутатора в дефолтном влане без тегов, + тройка служебных.

Смотрим в центре и видим мусор типа BOOTP/DHCP и арп запросов абонентов на этом коммутаторе.

Код:
11:47:17.637394 00:21:91:0b:f0:0c > ff:ff:ff:ff:ff:ff, ethertype ARP (0x0806), length 60: arp who-has 192.168.0.33 tell 192.168.0.1
11:47:25.642871 00:30:84:3f:b0:a2 > ff:ff:ff:ff:ff:ff, ethertype IPv4 (0x0800), length 342: 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 00:30:84:3f:b0:a2, length 300


Прошивка 2.00-B23. Вопрос - почему не работают ACL.

P/S Перешил в 2.00-B27, всё аналогично.
P/S2 Рядом лежит 3526, пробую на нём тоже самое - всё работает отлично.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 10:26 
Не в сети

Зарегистрирован: Сб окт 04, 2008 16:20
Сообщений: 50
Попробуйте сделать так:
оставьте первые два правила, и добавьте к ним следующие:
Цитата:
config access_profile profile_id 1 add access_id 3 ethernet ethernet_type 0x800 port 1-24,27-28 deny

config access_profile profile_id 1 add access_id 4 ethernet ethernet_type 0x806 port 1-24,27-28 deny


Остальное уберите. Это полностью закроет IP и ARP протоколы, обычно этого достаточно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 11:17 
Не в сети

Зарегистрирован: Чт окт 27, 2005 19:22
Сообщений: 71
Откуда: Tyumen
Ну я понимаю, но почему очевидное не работает?
Разрешить 8863 и 8864, запретив всё остальное, куда проще-то.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 11:53 
Не в сети

Зарегистрирован: Чт окт 27, 2005 19:22
Сообщений: 71
Откуда: Tyumen
Добавил запрет на 800 и 806 кадры в profile_id 1.
Как об стену горох. Мусор также летит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 14:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт мар 13, 2009 12:10
Сообщений: 989
Мы протестируем по Вашему описанию и напишем по результатам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 15:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт мар 13, 2009 12:10
Сообщений: 989
На тестовом стенде проблемы обнаружено не было. Пожалуйста, обновите прошивку на ту, которую я Вам выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 17:04 
Не в сети

Зарегистрирован: Чт окт 27, 2005 19:22
Сообщений: 71
Откуда: Tyumen
Victor Soloviev писал(а):
На тестовом стенде проблемы обнаружено не было. Пожалуйста, обновите прошивку на ту, которую я Вам выслал.


Проблема решилась высланной прошивкой. Спасибо.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 208


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB