faq обучение настройка
Текущее время: Вс июл 20, 2025 07:50

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: Нужно немного помочь в ACL.
СообщениеДобавлено: Сб ноя 14, 2009 00:57 
Не в сети

Зарегистрирован: Сб ноя 14, 2009 00:50
Сообщений: 3
День добрый.
Имеем des-3828 в центре и н-ое кол-во 3028.
на 3828 загрузка процессора 100%. Покапавшись в форуме на предмет атак нашел ACL которые помогают.

create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type profile_id 1
config access_profile profile_id 1 add access_id auto_assign ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type 0x806 port 1-28 permit
config access_profile profile_id 1 add access_id auto_assign ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type 0x800 port 1-28 deny

Загрузка на центре падает до 10%, но при этом возникает проблема. Не ходят запросы на DHCP сервер.
Help me.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб ноя 14, 2009 02:55 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
сколько же у вас машин в сети находится, что закрывание бродкастов столь значительно влияет на загрузку CPU?
управление вынесено в отдельный VLAN?
может следует лучше на сегменты разбить?

а чтобы DHCP заставить работать - нужно создать перед этим профилем ещё один, который будет разрешать DHCP пакеты. (помните, что ACL работают до первого совпадения пакета с каким-либо правилом)

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб ноя 14, 2009 19:29 
Не в сети

Зарегистрирован: Сб ноя 14, 2009 00:50
Сообщений: 3
svsh1990 писал(а):
сколько же у вас машин в сети находится, что закрывание бродкастов столь значительно влияет на загрузку CPU?
управление вынесено в отдельный VLAN?
может следует лучше на сегменты разбить?

а чтобы DHCP заставить работать - нужно создать перед этим профилем ещё один, который будет разрешать DHCP пакеты. (помните, что ACL работают до первого совпадения пакета с каким-либо правилом)


Машин в сети порядка 500-700.
управляющий VLAN вынесен.

По поводу борьбы с флудом использовал след. вариант.
По идее вот это должно было разрешить DHCP.
create access_profile packet_content_mask offset_16-31 0x0 0x0 0x000000ff 0x0 offset_32-47 0x0 0x0000ffff 0x0 0x0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign packet_content_mask offset_16-31 0x0 0x0 0x00000011 0x0 offset_32-47 0x0 0x00000044 0x0 0x0 port 1-28 permit
config access_profile profile_id 1 add access_id auto_assign packet_content_mask offset_16-31 0x0 0x0 0x00000011 0x0 offset_32-47 0x0 0x00000043 0x0 0x0 port 1-28 deny

И вторым access_profile-ом шел тот что в первом посте.

Но как то DHCP не работало.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс ноя 15, 2009 03:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Версии прошивок?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс ноя 15, 2009 03:44 
Не в сети

Зарегистрирован: Сб ноя 14, 2009 00:50
Сообщений: 3
Demin Ivan писал(а):
Версии прошивок?

На 3828
show firmware information
1 4.50.B14 5181923 2008/10/18 21:45:49 89.223.6.204(W)
*2 4.61.B09 3791725 2009/11/12 15:40:39 192.168.2.1(T)

Изначально 1-ая. Но и на 4.61.B09 все так-же.
На 3028 Build 2.40.B10 .


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 16, 2009 15:20 
Не в сети

Зарегистрирован: Пн янв 15, 2007 16:21
Сообщений: 102
Откуда: Коммунар
не помню, как в 3828 и 3028, а в 3526 правило разрешающее dhcp_relay отрабатывает раньше ACL, поэтому кусок кода:
Код:
# DHCP_relay
enable dhcp_relay
config dhcp_relay add ipif System 192.168.2.1

# разрешаем ARP
delete access_profile profile_id 1
create access_profile ethernet ethernet_type profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet ethernet_type 0x806 port 1-26 permit

# запрещаем всевозможные бродкасты
delete access_profile profile_id 2
create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff profile_id 2
config access_profile profile_id 2 add access_id 1 ethernet destination_mac ff-ff-ff-ff-ff-ff port 1-26 deny

отлично работает, может для твоих свитчей тоже поможет.

p.s. у меня нет управляющего вилана, поэтому первое правило нужно переделать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужно немного помочь в ACL.
СообщениеДобавлено: Пн ноя 16, 2009 16:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Сделать:
create access_profile ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type profile_id 2
config access_profile profile_id 2 add access_id auto_assign ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type 0x806 port 1-28 permit
config access_profile profile_id 2 add access_id auto_assign ethernet destination_mac ff-ff-ff-ff-ff-ff ethernet_type 0x800 port 1-28 deny

А первым профилем разрешить пакеты UDP dst 67.

И на 3028 и 3526 настроить и использовать Traffic Control.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 64


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB