faq обучение настройка
Текущее время: Ср июл 23, 2025 15:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: DES-3526 - вопрос по ACL (APT)
СообщениеДобавлено: Пн сен 21, 2009 13:37 
Не в сети

Зарегистрирован: Пн янв 31, 2005 22:59
Сообщений: 31
Откуда: Moscow
Добрый день.

Есть некоторая непонятка с ACL (привязка IP к порту). На соседнем коммутаторе с более древней прошивкой ( 4.01-B44 ) подобная схема работает без каких либо проблем, а на этом ( 5.01.B52 ) абоненты, подключенные к портам 19,21,23 умирают через некоторое время после активации запрещающих правил (не сразу). Предполагаю что что-то изменилось в прошивке в отношениях ACL и ARP. Подскажите как правильно поступить в данном случае. Хотя на 9 порту все 4 адреса живы.

Цитата:
# ACL

create access_profile ip source_ip_mask 255.255.255.255 profile_id 10
config access_profile profile_id 10 add access_id 1 ip source_ip 17.44.104.82 port 9 permit
config access_profile profile_id 10 add access_id 2 ip source_ip 17.44.104.83 port 9 permit
config access_profile profile_id 10 add access_id 3 ip source_ip 17.44.104.87 port 9 permit
config access_profile profile_id 10 add access_id 4 ip source_ip 17.44.104.88 port 9 permit
config access_profile profile_id 10 add access_id 5 ip source_ip 17.44.104.90 port 23 permit
config access_profile profile_id 10 add access_id 6 ip source_ip 17.44.104.84 port 19 permit
config access_profile profile_id 10 add access_id 7 ip source_ip 17.44.104.91 port 21 permit


create access_profile ip source_ip_mask 0.0.0.0 profile_id 20
config access_profile profile_id 20 add access_id 1 ip source_ip 0.0.0.0 port 9 deny
config access_profile profile_id 20 add access_id 2 ip source_ip 0.0.0.0 port 23 deny
config access_profile profile_id 20 add access_id 3 ip source_ip 0.0.0.0 port 19 deny
config access_profile profile_id 20 add access_id 4 ip source_ip 0.0.0.0 port 21 deny


disable cpu_interface_filtering


* ip адреса немного изменены, во избежание чего-либо.

++ а может дело в этом:
Цитата:
config bandwidth_control 1-18,20,22,24-26 rx_rate no_limit tx_rate no_limit
config bandwidth_control 19,21,23 rx_rate 3 tx_rate 3


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 21, 2009 14:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
у Вас клиенты имеют статические адреса или динамические?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 21, 2009 14:53 
Не в сети

Зарегистрирован: Пн янв 31, 2005 22:59
Сообщений: 31
Откуда: Moscow
статические.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 21, 2009 14:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Попробуйте с прошивкой, что я Вам выслал


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 21, 2009 15:07 
Не в сети

Зарегистрирован: Пн янв 31, 2005 22:59
Сообщений: 31
Откуда: Moscow
пробую на 1 клиенте, чтобы минимизировать негатив. результат - адрес живет и пингуется. замечен побочный эффект - в таблице mac-адресов - исчез адрес этого клиента. можно ли сделать так, чтобы это не происходило, т.к. очень важно при поиске проблем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 21, 2009 16:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
т.е. его нет в fdb таблице, но он продолжает нормально работать? Мистика какая-то.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 21, 2009 16:08 
Не в сети

Зарегистрирован: Пн янв 31, 2005 22:59
Сообщений: 31
Откуда: Moscow
вроде разобрались. за прошивку спасибо. а мистика с mac-ами имеет логическое объяснение - человеческий фактор, не относящийся к прошивкам, конфигурации и железу D-Link :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 21, 2009 23:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Рад слышать!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 35


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB