faq обучение настройка
Текущее время: Пт авг 29, 2025 20:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: ACL в DES 3526 (3.01-B23)
СообщениеДобавлено: Ср апр 13, 2005 13:59 
Не в сети

Зарегистрирован: Чт фев 26, 2004 14:41
Сообщений: 50
Откуда: Moscow
Подскажите пожалуйста оптимальную конфигурацию ACL в DES 3526 для решения следующей задачи.
Необходимо, что бы на порту коммутатора мог работать только определенный ip адрес (например 192.1.68.1.1 на первом порту, 192.1.68.1.2 на втором и.т.д).
Все порты принадлежат одному vlan.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 13, 2005 14:31 
Не в сети
Модератор
Модератор

Зарегистрирован: Пн авг 18, 2003 11:30
Сообщений: 2986
Откуда: D-Link, Екатеринбург
Создаёте профиль по srcIP. Создаете правило, в котором указываете нужный IP отправителя. Ну и здесь-же привязываете к номеру порта.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 13, 2005 15:25 
Не в сети

Зарегистрирован: Чт фев 26, 2004 14:41
Сообщений: 50
Откуда: Moscow
Хотелось бы увидеть конфигурацию ACL. Знаете ли у вас не очень стандартная семантика;-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 13, 2005 15:27 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
rpg7 писал(а):
Хотелось бы увидеть конфигурацию ACL. Знаете ли у вас не очень стандартная семантика;-)

а что брать за стандарт - если он вообще есть? :-)
а что касается семантики - она подробно описана в мануале. а через Web даже ее не нужно знать - все наглядно.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 14, 2005 10:48 
Не в сети

Зарегистрирован: Чт фев 26, 2004 14:41
Сообщений: 50
Откуда: Moscow
Тем не менее хотелось бы увидить правило разрешающее прохождение только одного source адреса с порта. Это же всего пара строк. Стоит ради этого припираться.

P.S я бы не сказал, что в мануале ACL описаны подробно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 14, 2005 13:04 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
В мануале ACL описанны весьма подробно. Разобрался за сутки.

Вот как это сделанно у меня.

1. Профиль которым я режу броадкасты. DHCP у меня нет, а левого широковещания мне в сети не надо. У кого DHCP есть - энто правило не подойдет.

create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type profile_id 4
config access_profile profile_id 1 add access_id 1 ethernet destination_mac FF-FF-FF-FF-FF-FF ethernet_type 0x800 port 1 deny

2. Режу весь трафик Netbios - чтобы вирусы народ не мучали. У кого виндовые машины между собой через сетевое окружение общаются опять же не подойдет.

create access_profile ip tcp dst_port_mask 0xFFFF profile_id 5
config access_profile profile_id 5 add access_id 1 ip tcp dst_port 135 port 1 deny
config access_profile profile_id 5 add access_id 27 ip tcp dst_port 137 port 1 deny
config access_profile profile_id 5 add access_id 53 ip tcp dst_port 138 port 1 deny
config access_profile profile_id 5 add access_id 79 ip tcp dst_port 139 port 1 deny
config access_profile profile_id 5 add access_id 105 ip tcp dst_port 445 port 1 deny

3. Разрешаю прохождение пакетов для Uplink гигабитных портов 25-26, чтобы остальными ACL ентот трафик не тормозить. Возможно у 3526 ACL аппаратное и энтот профиль лишний, пусть если что гуру подправят, но я перестраховался.

create access_profile ethernet ethernet_type profile_id 6
config access_profile profile_id 6 add access_id 25 ethernet ethernet_type 0x800 port 25 permit
config access_profile profile_id 6 add access_id 26 ethernet ethernet_type 0x800 port 26 permit
config access_profile profile_id 6 add access_id 125 ethernet ethernet_type 0x806 port 25 permit
config access_profile profile_id 6 add access_id 126 ethernet ethernet_type 0x806 port 26 permit

4. Разрешаю трафик от определенного IP с определенного порта
create access_profile ip source_ip_mask 255.255.255.255 profile_id 10
config access_profile profile_id 10 add access_id 5 ip source_ip 192.168.115.12 port 5 permit

5. Разрешаю трафик от подсетей которые у меня тоже есть. У меня на некоторых портах организации у которых свой рутер и которым выданны маленькие подсетки
create access_profile ip source_ip_mask 255.255.255.248 profile_id 11
config access_profile profile_id 11 add access_id 5 ip source_ip 192.168.115.240 port 5 permit

6. Запрещаю любой другой IP на портах
create access_profile ip source_ip_mask 0.0.0.0 profile_id 100
config access_profile profile_id 100 add access_id 5 ip source_ip 0.0.0.0 port 5 deny

7. Разрешаю IP (800) и ARP (806) трафик не попавший в запреты. Делается для того, чтобы сначала включить нового клиента в порт - назначить ему IP, проверить что все робит. Потом уже прописать на него ACL как в примере выше.

create access_profile ethernet ethernet_type profile_id 200
config access_profile profile_id 200 add access_id 5 ethernet ethernet_type 0x800 port 5 permit
config access_profile profile_id 200 add access_id 105 ethernet ethernet_type 0x806 port 5 permit

8. Рублю все остальное (чтобы IPX, Netbui и всякое левое по сети не бегало)

create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 220
config access_profile profile_id 220 add access_id 5 ethernet source_mac 00-00-00-00-00-00 port 5 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 14, 2005 14:45 
Не в сети

Зарегистрирован: Чт фев 26, 2004 14:41
Сообщений: 50
Откуда: Moscow
Спасибо, Helios
Еще один вопросик. А насколько ACL подобный вышеописанному грузит CPU свича. Какой трафик там летает и нет ли разного рода затупов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 16, 2005 16:02 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
rpg7 писал(а):
Спасибо, Helios
Еще один вопросик. А насколько ACL подобный вышеописанному грузит CPU свича. Какой трафик там летает и нет ли разного рода затупов?

нет, из-за ACL проблем не возникнет.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 19, 2005 06:34 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
Обнаружил интересный факт с 3526. Если создать некоторое количество профилей ACL и некоторое кол-во ACL в них (больше 20-40 ACL), потом зайти в Access Profile Table через web, зайти в профили ACL, нажать там кнопочку "Modify", то с вероятностью 1/20 свитч наглухо виснет. Т.е. раз один раз зайдешь не повиснет, два, а на n раз (обычно n не больше 10-15) - сначала полностью отмирают функции управления, потом пропадает пинг до свитча, а через полчаса все вешается наглухо (т.е трафик через свитч не идет). На данные грабли было неоднократно наступленно в попытках редактировать ACL через web-интерфейс. Сейчас пользую CLI, но неприятный осадок остался (


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 19, 2005 12:28 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Helios писал(а):
Обнаружил интересный факт с 3526. Если создать некоторое количество профилей ACL и некоторое кол-во ACL в них (больше 20-40 ACL), потом зайти в Access Profile Table через web, зайти в профили ACL, нажать там кнопочку "Modify", то с вероятностью 1/20 свитч наглухо виснет. Т.е. раз один раз зайдешь не повиснет, два, а на n раз (обычно n не больше 10-15) - сначала полностью отмирают функции управления, потом пропадает пинг до свитча, а через полчаса все вешается наглухо (т.е трафик через свитч не идет). На данные грабли было неоднократно наступленно в попытках редактировать ACL через web-интерфейс. Сейчас пользую CLI, но неприятный осадок остался (

версия FW?

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 19, 2005 21:46 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
в названии топика. А что, есть уже более свежая?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 17, 2005 11:43 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
хочу добавить свои 5 копеек, а то мало ли, вдруг кому пригодится моя попытка организовать ACL c приоретизацией траффика в рамках отдельно взятого свича....
для того чтобы нормально работала приоретизация
Цитата:
"To perform precise bandwidth control, it is required to enable the flow control to mitigate the retransimission of TCP traffic."(с)D-Link
кстати почему то это написано в 3010F (там увидел) а вот на 3526 нет... но в общем, ставим:
Код:
config ports all flow_control enable
а потом собсно ACL (на 25 и 26-м портах живут сервера):

разрешаем ARP:
Код:
delete access_profile profile_id 1
create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type 0x806 port 1-24 permit

delete access_profile profile_id 2
create access_profile ethernet ethernet_type profile_id 2
config access_profile profile_id 2 add access_id 1 ethernet ethernet_type 0x806 port 1-24 permit


разрешаем DHCP:
Код:
delete access_profile profile_id 3
create access_profile ip udp src_port_mask 0xffff dst_port_mask 0xffff profile_id 3
config access_profile profile_id 3 add access_id 1 ip udp src_port 68 dst_port 67 port 1-24 permit
config access_profile profile_id 3 add access_id 25 ip udp src_port 67 dst_port 68 port 25-26 permit
config access_profile profile_id 3 add access_id 27 ip udp src_port 67 dst_port 68 port 1-24 deny


запрещаем _любые_ бродкасты:
Код:
delete access_profile profile_id 4
create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff profile_id 4
config access_profile profile_id 4 add access_id 1 ethernet destination_mac ff-ff-ff-ff-ff-ff port 1-24 deny


приоретизируем протоколы:
Код:
delete access_profile profile_id 5
create access_profile ip dscp protocol_id_mask 0xff profile_id 5
config access_profile profile_id 5 add access_id 1 ip protocol_id 1 port 1-26 permit priority 7 replace_priority replace_dscp_with 63
config access_profile profile_id 5 add access_id 27 ip protocol_id 47 port 1-26 permit priority 7 replace_priority replace_dscp_with 63


приоретизируем TCP и одновременно задаем профиль для блокировки нежелательного TCP траффика:
Код:
delete access_profile profile_id 6
create access_profile ip dscp tcp dst_port_mask 0xffff profile_id 6
config access_profile profile_id 6 add access_id 1 ip tcp dst_port 23 port 1-26 permit priority 7 replace_priority replace_dscp_with 63
config access_profile profile_id 6 add access_id 27 ip tcp dst_port 1723 port 1-26 permit priority 7 replace_priority replace_dscp_with 63
config access_profile profile_id 6 add access_id 53 ip tcp dst_port 135 port 1-24 deny
config access_profile profile_id 6 add access_id 77 ip tcp dst_port 139 port 1-24 deny
config access_profile profile_id 6 add access_id 101 ip tcp dst_port 445 port 1-24 deny
config access_profile profile_id 6 add access_id 125 ip tcp dst_port 2869 port 1-24 deny


приоретизируем UDP и одновременно задаем профиль для блокировки нежелательного UDP траффика:
Код:
delete access_profile profile_id 7
create access_profile ip dscp udp dst_port_mask 0xffff profile_id 7
config access_profile profile_id 7 add access_id 1 ip udp dst_port 161 port 1-26 permit priority 7 replace_priority replace_dscp_with 63
config access_profile profile_id 7 add access_id 27 ip udp dst_port 162 port 1-26 permit priority 7 replace_priority replace_dscp_with 63
config access_profile profile_id 7 add access_id 53 ip udp dst_port 137 port 1-24 deny
config access_profile profile_id 7 add access_id 77 ip udp dst_port 138 port 1-24 deny
config access_profile profile_id 7 add access_id 101 ip udp dst_port 1900 port 1-24 deny


весь IP траффик идет с наименьшим приоритетом, т.к. мы сами решим что нам надо гнать с высшим :)
Код:
delete access_profile profile_id 8
create access_profile ethernet ethernet_type profile_id 8
config access_profile profile_id 8 add access_id 1 ethernet ethernet_type 0x800 port 1-24 permit priority 0 replace_priority replace_dscp_with 0


запрещаем весь не IP траффик:
Код:
delete access_profile profile_id 9
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 9
config access_profile profile_id 9 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1-24 deny


З.Ы. все работает, траффик режется и приоретизируется, но мне бы хотелось услышать точку зрения многоуважаемого All вообще и ув. В.Карагезова в частности насколько все верно, а особенно насколько верно использование profile_id 5


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 17, 2005 11:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Конечно есть - перепрошейте коммутатор версией 3.05-B09


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 17, 2005 12:44 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Цитата:
Конечно есть - перепрошейте коммутатор версией 3.05-B09
как я понял это относится к Flow Control если да - то я чет не понял :( имеем вывод по sh sw:
Цитата:
Device Type : DES-3526 Fast-Ethernet Switch
Combo Port Type : 1000Base-T + 1000Base-T
MAC Address : 00-0F-3D-CB-1F-CA
IP Address : x.x.x.x (Manual)
VLAN Name : default
Subnet Mask : 255.255.255.0
Default Gateway : 0.0.0.0
Boot PROM Version : Build 3.00.003
Firmware Version : Build 3.05-B09
Hardware Version : 1A1
заходим в меню Port Configuration по адресу http://your.switch.ip.addr/html/CfgPortSetup.html?0,0,0 и видим там что можно врубить Flow Control или заходим в меню Port Bandwidth по адресу http://your.switch.ip.addr/html/CfgPort ... html?0,0,0 и видим что но нигде не сказано что рекомендуется включить Flow Control для улучшения передачи TCP траффика, как это сделано в 3010F... увы оного сейчас нет под рукой дабы сказать где оно там точно, но кажется это я видел в аккурат в меню Port Bandwidth...
о! перелистал мануал на предмет данных меню и таки не нашел данной рекомендации :cry:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 25, 2006 13:58 
Не в сети

Зарегистрирован: Вс сен 04, 2005 17:21
Сообщений: 133
Откуда: Москва
Уважаемая техподдержка, проясните все таки ситуацию с flow control. Нужен он или нет?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 14


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB