faq обучение настройка
Текущее время: Вт июл 22, 2025 14:00

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 47 ]  На страницу 1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения: Настройка ACL 3828
СообщениеДобавлено: Ср ноя 25, 2009 11:23 
Не в сети

Зарегистрирован: Ср ноя 25, 2009 11:05
Сообщений: 44
Всем привет!
Нужна ваша помощь!Очень нужна!
Есть сеть из 3028,3026 во главе с 3828. На 3828 есть множество vlanов с разными ip.

Наличие:
vlan 500 с ip 192.168.50.0 255.255.255.0 есть на всех dlinkах
vlan 600 с ip 192.168.60.0 255.255.255.0 есть на всех dlinkах
vlan 700-800 с разными ip на разных dlinkах

Задача:
все клиенты 500 vlana должны видеть друг друга, но не видеть других
все клиенты 600 vlana должны видеть друг друга,а также видеть 500, но 500 не должен видеть 600
все клиенты 700-800 vlana , нужно сделать так, так чтобы они не видели других вланов !только сидели в своем влане и видели только себя!

ОГРОМНОЕ СПАСИБО!!!!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 13:17 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
http://www.dlink.ru/ru/faq/62/204.html


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 14:57 
Не в сети

Зарегистрирован: Ср ноя 25, 2009 11:05
Сообщений: 44
Цитата:
create access_profile ip destination_ip_mask 255.255.255.0 deny pro file_id 1
config access_profile profile_id 1 add access_id 1 ip destination_ip 192.168.50.0
config access_profile profile_id 1 add access_id 1 ip destination_ip 192.168.60.0


данным кодом, я запрещаю трафик между 500 и 600 вланом!?!?
Или я не прав!!?!?!?!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 16:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Нет. Этими фильтрами Вы запрещаете весь трафик, идущий в подсети 192.168.50.0 и 192.168.60.0


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 17:20 
Не в сети

Зарегистрирован: Ср ноя 25, 2009 11:05
Сообщений: 44
А не могли бы вы подсказать, как запрещать трафик между вланами!
Или хотя бы направить в нужном направлении! Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 17:23 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
dentlight писал(а):
А не могли бы вы подсказать, как запрещать трафик между вланами!
Или хотя бы направить в нужном направлении! Спасибо!

создавать профили на основе src + dst ip. и запрещать что откуда и куда.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 17:39 
Не в сети

Зарегистрирован: Ср ноя 25, 2009 11:05
Сообщений: 44
а можно объяснить, как для прапорщиков!! =)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 21:00 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
dentlight писал(а):
а можно объяснить, как для прапорщиков!! =)

а что непонятного я сказал? учите матчасть есть слова src ip и dst ip у вас вызывают вопросы. без этих знаний работать нельзя.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 22:36 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
#500-влан subnet = 50, port 1-2 tag
#600-влан subnet = 60, port 3-4 tag
#700-влан subnet = 70, port 6-7 tag
#800-влан subnet = 80, port 8-14 tag
#default vlan ports 5-8 - untag
#предполагается, что в 3828 приходят тегерированные вланы от L2 свичей, к нему подключенных. Дефолтный влан используется только для управления свичами.

create access_profile ip source 255.255.255.0 dest 255.255.255.0 vlan prof 1
#разрешаем всем вланам видеть себя
conf access_prof prof 1 add access_id auto ip source 192.168.50.0 dest 192.168.50.0 vlan 500 port 1-2 permit
conf access_prof prof 1 add access_id auto ip source 192.168.60.0 dest 192.168.60.0 vlan 600 port 3-4 permit
conf access_prof prof 1 add access_id auto ip source 192.168.70.0 dest 192.168.70.0 vlan 700 port 6-7 permit
conf access_prof prof 1 add access_id auto ip source 192.168.80.0 dest 192.168.80.0 vlan 800 port 8-14 permit

#ЙА ЗОГАДКО#

create access_profile ip source 0.0.0.0 dest 0.0.0.0 vlan prof 10
#Запрещаем всем вланам всё, что не разрешено ранее
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 500 port 1-2 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 600 port 3-4 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 700 port 6-7 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 800 port 8-14 deny

Вместо ЙА ЗОГАДКО вам необходимо создать профиль на основе флагов Syn и Ask в IP пакете, которое бы выполняло 2-е ваше условие. После этого ваша задача решена. Она решаема, 100%.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 26, 2009 11:50 
Не в сети

Зарегистрирован: Ср ноя 25, 2009 11:05
Сообщений: 44
terrible писал(а):

create access_profile ip source 255.255.255.0 dest 255.255.255.0 vlan prof 1
#разрешаем всем вланам видеть себя
conf access_prof prof 1 add access_id auto ip source 192.168.50.0 dest 192.168.50.0 vlan 500 port 1-2 permit
conf access_prof prof 1 add access_id auto ip source 192.168.60.0 dest 192.168.60.0 vlan 600 port 3-4 permit
conf access_prof prof 1 add access_id auto ip source 192.168.70.0 dest 192.168.70.0 vlan 700 port 6-7 permit
conf access_prof prof 1 add access_id auto ip source 192.168.80.0 dest 192.168.80.0 vlan 800 port 8-14 permit



create access_profile ip source 0.0.0.0 dest 0.0.0.0 vlan prof 10
#Запрещаем всем вланам всё, что не разрешено ранее
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 500 port 1-2 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 600 port 3-4 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 700 port 6-7 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 800 port 8-14 deny

Получается, что данными фильтрами вланы не видят друг-друга.
А внутри влана все видят друг-друга!
ТАК?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 26, 2009 14:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Именно так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 26, 2009 15:20 
Не в сети

Зарегистрирован: Ср ноя 25, 2009 11:05
Сообщений: 44
А как сделать, если на 3828 к 3 портам подключены 3028, и на каждом порту находятся:
1 порт- 500,600,700
2 порт- 500,600,701
3 порт- 500,600,702

Цитата:
#500-влан subnet = 50, port 1-3 tag
#600-влан subnet = 60, port 1-3 tag
#700-влан subnet = 70, port 1 tag
#701-влан subnet = 70, port 2 tag
#800-влан subnet = 80, port 3 tag

create access_profile ip source 255.255.255.0 dest 255.255.255.0 vlan prof 1

conf access_prof prof 1 add access_id auto ip source 192.168.50.0 destination 192.168.50.0 vlan 500 port 1-3 permit
conf access_prof prof 1 add access_id auto ip source 192.168.60.0 dest 192.168.60.0 vlan 600 port 1-3 permit
conf access_prof prof 1 add access_id auto ip source 192.168.70.0 dest 192.168.70.0 vlan 700 port 1 permit
conf access_prof prof 1 add access_id auto ip source 192.168.71.0 dest 192.168.71.0 vlan 701 port 2 permit
conf access_prof prof 1 add access_id auto ip source 192.168.80.0 dest 192.168.80.0 vlan 800 port 3 permit



create access_profile ip source 0.0.0.0 dest 0.0.0.0 vlan prof 10

conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 500 port 1-3 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 600 port 1-3 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 700 port 1 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 701 port 2 deny
conf access_prof prof 10 add access_id auto ip source 0.0.0.0 dest 0.0.0.0 vlan 800 port 3 deny


я ПРАВ!!!? :oops:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 26, 2009 15:49 
Не в сети

Зарегистрирован: Ср ноя 25, 2009 11:05
Сообщений: 44
#701-влан subnet = 71, port 2 tag :oops:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 26, 2009 18:28 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
ну так получится, что каждый влан друг от друга изолирован.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 27, 2009 09:33 
Не в сети

Зарегистрирован: Ср ноя 25, 2009 11:05
Сообщений: 44
terrible писал(а):
ну так получится, что каждый влан друг от друга изолирован.

Получается, что данными фильтрами вланы не видят друг-друга.
А внутри влана все видят друг-друга! ?
А для выполнения 2 условия нужно написать правила вида Syn и Ask?
Пошел читать умные книги!!!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 47 ]  На страницу 1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 33


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB