faq обучение настройка
Текущее время: Ср июл 23, 2025 17:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 53 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 24, 2009 13:59 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
актуален. почему нет ?

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 24, 2009 18:51 
Не в сети

Зарегистрирован: Вс мар 08, 2009 03:43
Сообщений: 33
В первом посте был пример вида:
config access_profile profile_id 1 add access_id auto_assign packet_content offset_chunk_1 0x87 port 1-24 deny
Ну а я нашел пример в виде:
config access_profile profile_id 30 add access_id auto_assign ip tcp dst_port 135 port 1-24 deny

Как всётаки правильно???
Будут ли правлиа работать на 3528 в таком виде?

1. Фильтрация TCP потров 135, 137, 138, 139, 445.
Команды CLI:
create access_profile ip tcp dst_port_mask 0xFFFF deny profile_id 30
config access_profile profile_id 30 add access_id auto_assign ip tcp dst_port 135 port 1-24 deny
config access_profile profile_id 30 add access_id auto_assign ip tcp dst_port 139 port 1-24 deny
config access_profile profile_id 30 add access_id auto_assign ip tcp dst_port 139 port 1-24 deny
config access_profile profile_id 30 add access_id auto_assign ip tcp dst_port 139 port 1-24 deny
config access_profile profile_id 30 add access_id auto_assign ip tcp dst_port 445 port 1-24 deny

2. Фильтрация UDP портов 135, 137, 138, 139, 445
Команды CLI:
create access_profile ip udp dst_port_mask 0xFFFF deny profile_id 40
config access_profile profile_id 40 add access_id auto_assign ip udp dst_port 135 port 1-24 deny
config access_profile profile_id 40 add access_id auto_assign ip udp dst_port 137 port 1-24 deny
config access_profile profile_id 40 add access_id auto_assign ip udp dst_port 138 port 1-24 deny
config access_profile profile_id 40 add access_id auto_assign ip udp dst_port 139 port 1-24 deny
config access_profile profile_id 40 add access_id auto_assign ip udp dst_port 445 port 1-24 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 25, 2009 00:09 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
посмотрите документацию к вашему свитчу. синтаксис в каждой модели может отличаться, но так то всё должно быть.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 25, 2009 14:34 
Не в сети

Зарегистрирован: Пт авг 08, 2008 02:12
Сообщений: 43
Блокировать самбу и другой IP-трафик на 3528 и 3552 при помощи packet_content смысла я не вижу никакого. Там одно правило ACL может назначаться множеству портов.

т.е.
проще так:
#IP v4 TCP dst-port
create access_profile profile_id 13 profile_name TCP_DST_PORT_filter ip tcp dst_port_mask 0xFFFF
#135
config access_profile profile_id 13 add access_id auto_assign ip tcp dst_port 135 port 1-24 deny
#137
config access_profile profile_id 13 add access_id auto_assign ip tcp dst_port 137 port 1-24 deny
#138
config access_profile profile_id 13 add access_id auto_assign ip tcp dst_port 138 port 1-24 deny
#139
config access_profile profile_id 13 add access_id auto_assign ip tcp dst_port 139 port 1-24 deny
#445
config access_profile profile_id 13 add access_id auto_assign ip tcp dst_port 445 port 1-24 deny

аналогично для UDP.

Т.к. для конфигурирования на этой серии доступен только один PCF его IMHO следует использовать боле экономно т.е. только для тех случаев, когда никаким другим способом задачу не решить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: :)
СообщениеДобавлено: Пн окт 26, 2009 00:03 
Не в сети

Зарегистрирован: Вс мар 08, 2009 03:43
Сообщений: 33
Arti_ спасибо прописал так))


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 26, 2009 01:33 
Не в сети

Зарегистрирован: Вс мар 08, 2009 03:43
Сообщений: 33
Хм вот не задача всё вроде прописалось, а сканер портов говорит что UDP портоы 135, 137, 138, 139, 445 открыты, просканил машины на разных портах результат аналогичный......


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 26, 2009 14:18 
Не в сети

Зарегистрирован: Пт авг 08, 2008 02:12
Сообщений: 43
SIM-SIM писал(а):
а сканер портов говорит что UDP портоы 135, 137, 138, 139, 445 открыты


Ну правильно отфильтрованы ведь только tcp.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 26, 2009 22:28 
Не в сети

Зарегистрирован: Вс мар 08, 2009 03:43
Сообщений: 33
Ну а так отфильтрованы UDP или чтото не правильно?
create access_profile profile_id 9 profile_name UDP_DST_PORT_filter ip udp dst_port_mask 0xFFFF
config access_profile profile_id 9 add access_id auto_assign ip udp dst_port 135 port 1-28 deny
config access_profile profile_id 9 add access_id auto_assign ip udp dst_port 137 port 1-28 deny
config access_profile profile_id 9 add access_id auto_assign ip udp dst_port 138 port 1-28 deny
config access_profile profile_id 9 add access_id auto_assign ip udp dst_port 139 port 1-28 deny
config access_profile profile_id 9 add access_id auto_assign ip udp dst_port 445 port 1-28 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 17:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Отфильтрованы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 22:55 
Не в сети

Зарегистрирован: Вс мар 08, 2009 03:43
Сообщений: 33
Подскажите пожайлуста что обозначает и на что влиет параметр Max Entry (1-50), Zero IP и SLT (0-500) в настройках IMP Binding Port Settings


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 23:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Если коротко:

1) Max Entry - используется в режиме DHCP Snooping для ограничения кол-ва MAC-адресов которые могут получить с этого порта IP-адрес.
2) Zero IP - это возможность пропуска при настроенном IMP пакетов с source_IP = 0.0.0.0 для корректной работы DHCP.
3) SLT (Stop Learning Threshold) - позволяет заблокировать порт при достижении указанного предела по перебору MAC-адресов, чтобы исключить банальный MAC Spoofing и заполнения таблицы FDB устройства.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 23:14 
Не в сети

Зарегистрирован: Вс мар 08, 2009 03:43
Сообщений: 33
спасибо:)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 26, 2010 09:22 
Не в сети

Зарегистрирован: Ср сен 23, 2009 07:12
Сообщений: 24
Откуда: Алматы
можно пример блокирования PADO на тэгированном и не тэгированном порту?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 26, 2010 14:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Конкретно по каким критериям должна осуществляться блокировка трафика или нужно все PADO блокировать?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 26, 2010 14:42 
Не в сети

Зарегистрирован: Ср сен 23, 2009 07:12
Сообщений: 24
Откуда: Алматы
просто PADO пакеты блокировать, для предотвращения PPPoE серверов на клиентских портах.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 53 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 40


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB