faq обучение настройка
Текущее время: Пн авг 04, 2025 12:40

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 40 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 15, 2010 16:13 
Не в сети

Зарегистрирован: Ср сен 30, 2009 10:33
Сообщений: 76
Denis Evgraphov запросил.
спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 15, 2010 17:01 
Не в сети

Зарегистрирован: Пт дек 19, 2008 14:23
Сообщений: 366
А скажите, пожалуйста, можно ли добавить в CLI уже готовые правила для PPTP, PPPoE и DHCP
Мне понравилось, как в DES-3526 одним правилом можно запретить netbios и т.п.
Сделать что-то подобное
add filter pptp [входящие порты] [исходящий порт]
add filter pppoe [входящие порты] [исходящий порт]
add filter dhcp [входящие порты] [исходящий порт]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 15, 2010 23:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
В более новых сериях есть DHCP Server Screening например, т.е. автоматизация создания ACL для блокировки поддельных DHCP-серверов на клиентских портах. По остальном к сожалению не всегда возможны типовые правила, сильно зависит от инкапсуляции. А вообще я сторонник написания их всех руками поскольку так надёжнее и гибче.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс янв 17, 2010 14:15 
Не в сети

Зарегистрирован: Пт апр 25, 2008 21:02
Сообщений: 33
Добрый день. Чтобы не плодить новые темы, напишу здесь
Имеется сеть на абонентских 3526, изредка разбавленных 3028, где необходимо развести гигабит более, чем в одну сторону.
Удалённый доступ осуществляется через РРРоЕ. Правило ACL для запрещения чужеродных РРРоЕ сервисов на 3526 пишется на ура. Но 3028 оно не подходит - то ли синтаксис иной, то ли я что-то неверно делаю. Правило должно работать на абонентских портах (1-24) Просьба уточнить, где ошибка:
create access_profile packet_content_mask offset_16-31 0xffffffff 0x0 0x0 0x0 profile_id 3
config access_profile profile_id 3 add access_id 100 packet_content_mask offset_16-31 0x88631107 0x0 0x0 0x0 port 1-24 deny

Заранее спасибо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 18, 2010 10:31 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
на 3526 весь трафик всегда тегерированный, на 3028 - на клиентских портах он нетегерированный, соответственно учитываейте это смещение на PCF.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 22, 2010 09:10 
Не в сети

Зарегистрирован: Ср сен 30, 2009 10:33
Сообщений: 76
порядок правил играет роль на des-35xx?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 22, 2010 09:27 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
true писал(а):
порядок правил играет роль на des-35xx?

конечно играет. свитч обрабатывает их по порядку до первого совпадения.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 22, 2010 10:04 
Не в сети

Зарегистрирован: Ср сен 30, 2009 10:33
Сообщений: 76
понял, спасибо.
буду дальше разбираться, в чем причина того, что не получается в gre на 35хх резать определенный трафик

PS для dgs-3426 данный мануал подойдет для написание acl типа pcf?
необходимо ли в dgs-3426 учитывать vid для написания acl типа pcf?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 22, 2010 11:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Для DGS-3426 данная документация должна подойти и смещение в четыре байта для тегированного трафика также необходимо учитывать.
И не забывайте, что проверка профилей и правил осуществляется с наименьшего id (считаемого более приоритетным) до первого совпадения, поэтому проверьте очередность применения профилей и правил и посмотрите нет ли у Вас, например, более приоритетных разрешающих правил, под которые попадает трафик, который Вы хотите заблокировать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 09:18 
Не в сети

Зарегистрирован: Ср сен 30, 2009 10:33
Сообщений: 76
друзья, все равно не понимаю в чем причина проблемы...
сеть звезда. в ядре дгс-3426, в узлах агрегации либо 3526, либо дгс-3100. на доступе дес-35хх. + пара nas с pptp, подключенных к ядру.


сейчас к дгс-3426 подключил дес-3526, поднял на нем пользовательский vlan 1020: 25 порт с тегом, 8 порт без тега.
на дгс-3426 этот же vlan 1020 c тегом поднят на портах, к которым подключены des-3526 и nas с pptp.
acl на тестовом des-3526 нет.
вешаю первым правило:

create access_profile packet_content_mask offset_0-15 0x0 0x0 0x0 0x00000fff offset_16-31 0x0 0x0 0x000000ff 0x0 offset_64-79 0x0 0x0 0x0 0xffff0000 profile_id 1

config access_profile profile_id 1 add access_id 1 packet_content_mask offset_0-15 0x0 0x0 0x0 0x000003fc offset_16-31 0x0 0x0 0x0000002f 0x0 offset_64-79 0x0 0x0 0x0 0x00500000 port 8 deny

подключаюсь ноутом с winxp к 8-му порту, поднимаю pptp и удачно захожу на яндекс, точнее неудачно. :)

попробовал повесить такое правило, предварительно удалив предыдущее:

config access_profile profile_id 1 add access_id 1 packet_content_mask offset_0-15 0x0 0x0 0x0 0x000003fc offset_16-31 0x0 0x0 0x0000002f 0x0 offset_64-79 0x0 0x0 0x0 0x00500000 port 25 deny

эффект аналогичен.

может этот offset_0-15 в правиле стоит поменять на offset_0-15 0x0 0x0 0x0 0x0000ffff ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 10:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Поймайте, пожалуйста, анализируемый пакетик сниффером, например, Wireshark и пришлите мне на почту в формате PCAP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 11:15 
Не в сети

Зарегистрирован: Ср сен 30, 2009 10:33
Сообщений: 76
Денис, мне на сервере доступа пакет ловить через tshark или сделать зеркало порта и нем послушать входящий трафик?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 11:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
С пользовательской машины (ноутбука), чтобы посмотреть какого вида пакетик приходит у Вас в 8 порт коммутатора.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 13:50 
Не в сети

Зарегистрирован: Ср сен 30, 2009 10:33
Сообщений: 76
Денис, отправил Вам на почту пакет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 16:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Я Вам ответил, по результатам не забудьте отписать мне на почту.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 40 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB