faq обучение настройка
Текущее время: Сб июл 19, 2025 10:05

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: Теоретика, защита ipif 36XX
СообщениеДобавлено: Пн фев 08, 2010 06:10 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Допустим есть 36xx, агрегирует и статикой роутит 50 вланов, с одного из них сыпется жёсткий флуд в IPIF.

Флуд можно зарезать CPU ACL, обезопасив проц, однако нагрузку это не снимает. Обычные ACL на такой трафик не работают.

Как быть?

Вариант перед ним ставить нормальный фильтрующий L2 отпадает (не везде они есть).

Данную проблему я решил именно фильтрацией на нижестоящем L2. Проблема заключалась в досе DNS-Relay. cpu util в моём случае составлял 99-100%, вне зависимости от наличия или отсутствия любого вида ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 08, 2010 21:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Т.е. CPU Interface filtering не помог в этом случае? Может быть SafeGuard Engine с определённым порогами попробовать? И кстати какая у Вас версия прошивки?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 10:17 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Demin Ivan писал(а):
Т.е. CPU Interface filtering не помог в этом случае?

Он честно дропал пакеты на ipif, однако нагрузки это не снижало никак, работали бы обычные L2 ACL, вопросов бы не возникало.
Demin Ivan писал(а):
Может быть SafeGuard Engine с определённым порогами попробовать?

А смысл? мне нагрузку с проца от флуда надо снижать. SGE в моём случае будет только мешать. Кстати, был включен 90/70.
Demin Ivan писал(а):
И кстати какая у Вас версия прошивки?

2.51.B17, за исключением этого момента прошивка меня полностью устраивает и со своими остальными задачами свич справляется отлично.

Вопрос в другом: как убить ненужный трафик, направленный на ipif средствами свича, без прибегания к помощи других свичей?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 15:16 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
2 terrible
А можно сюда выложить эти ваши CPU ACL?

_________________
не важно, из какого места растут золотые руки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 19:13 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
create cpu access_profile profile_id 1 ip destination_ip_mask 255.255.255.255 udp dst_port_mask 0xffff
config cpu access_profile profile_id 1 add access_id 1 ip destination_ip 192.168.58.200 udp dst_port 53 port 1 deny

Где 192.168.58.200 - ipif свича, 1-й порт смотрит с маршутный влан между пользовательскими вланами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 23:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Укажите пожалуйста в личку Ваш телефон.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 11, 2010 12:07 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Указал


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 209


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB