faq обучение настройка
Текущее время: Чт авг 07, 2025 06:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 75 ]  На страницу Пред.  1, 2, 3, 4, 5  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 18, 2010 16:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
От всех или какого-то конкретного типа?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 18, 2010 17:17 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Хотелка: работоспособность обычных ACL на пакеты, направленные в IPIF коммутатора на серии DGS-36XX. Реально?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 18, 2010 17:17 
Не в сети

Зарегистрирован: Пт авг 08, 2008 02:12
Сообщений: 43
У нас в сети встречаются в основном arp и icmp флуд. Время от времени трафик на интерфейсы l3-свича создают вирусы, пользовательские роутеры с ошибками в настройках или ПО.

Частично проблема решается на доступе блокировкой CIFS и механизма traffic control типа такого:

Цитата:
config traffic control 1-3 broadcast enable multicast enable unicast disable action drop threshold 15


Но полностью проблемы это не решает. Нужна подстраховка на l3.

На самом деле полностью перекрывать тип 8 ICMP тоже не самый хороший вариант, да и на доступе это сделать не так просто особенно на 3550 (банально не хватает acl).

В идеале если бы "аппаратные" ACL могли бы ограничивать трафик на самом 36-том до его попадания в CPU типа такого

Код:
#config access_profile profile_id 2 add access_id 1 ip source_ip 0.0.0.0 destination_ip 192.168.255.1 icmp type 8 port n:m-n1:m1 permit rx_rate NNN


Проблема защиты l3 решалась бы легко и эффективно, при этом крайне удобно с точки зрения администрирования и оперативного реагирования на проблемы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 18, 2010 18:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
2 terrible > Есть же CPU Interface Filtering.

2 Arti_ > Про возможность добавить Flow Meter в CIF нужно уточнять.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 18, 2010 18:34 
Не в сети

Зарегистрирован: Пт авг 08, 2008 02:12
Сообщений: 43
Руслан, любая фильтрация на CPU не может защитить CPU по определению.

Я в каждом своем сообщении в этой теме это подчеркивал.

Минимум в двух сообщених я спрашивал Вас "невозможность фильтрации пакетов до их попадания в CPU т.е. аппаратные acl ДО CPU - это особенность архитектуры устройства или это поведение можно исправить программно, напрмер в следующей версии ПО?"

Участник форума terrible спрашивает Вас ровно об этом же.

Я задаю это вопрос не из праздного любопытства. Мне нужно определится со стратегией. Сейчас сеть построена с тем расчетом, что трафик идущий на интерфейс l3 свича МОЖНО ОГРАНИЧИТЬ НА САМОМ l3-СВИЧЕ АППАРАТНО. Опять же невозможность фильтровать трафик идущий на интерфейс l3 свича АППАРАТНО в моем случае заставит меня отказаться от стека, чтобы на отдельных устройствах можно было всетаки контролировать трафик идущий "транзитом", плюс придется думать как впихнуть дополнительные проверки на доступ.

Опять же сейчас 3-штуки 3627G пока стоят на столе, реально мне нужно минимум еще 3 - опять вопрос мне лучше избавиться от тех трёх что у меня на столе или купить ещё три?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 18, 2010 21:37 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Bigarov Ruslan писал(а):
2 terrible > Есть же CPU Interface Filtering.

Arti_ писал(а):
Руслан, любая фильтрация на CPU не может защитить CPU по определению.

Руслан, я Дёмину Ивану скидывал свой телефон в личку, очень хотел с ним по этому поводу поговорить.

Вы знаете, о чём идёт речь, прошу вас или тут или в приват мне и Arti_ предоставить необходимую информацию по функционалу, по возможному функционалу и сроках либо инфу о физических ограничениях.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 19, 2010 14:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Как только встречусь с Иваном, мы всё обсудим и потом я сообщу Вам по результатам.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 21, 2010 22:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
To Arti_:

Укажите пожалуйста в личку Ваш телефон.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 24, 2010 11:51 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Иван, позвоните мне пожалуйста, я вам телефон в личку скинул


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 24, 2010 11:57 
Не в сети

Зарегистрирован: Пт дек 19, 2008 14:23
Сообщений: 366
А можно будет опубликовать итоговую информацию по этому вопросу на форуме?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 24, 2010 18:26 
Не в сети

Зарегистрирован: Пт авг 08, 2008 02:12
Сообщений: 43
terrible, Вам что-нибуть сообщили? Можно отписаться здесь если появилась информация?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 24, 2010 20:36 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Arti_, никто не звонил. Походу дела нужно отказываться от L3 агрегации на длинках. Сейчас думаю по поводу или кошек или телесинов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 24, 2010 22:14 
Не в сети

Зарегистрирован: Пт авг 08, 2008 02:12
Сообщений: 43
terrible писал(а):
Arti_, никто не звонил. Походу дела нужно отказываться от L3 агрегации на длинках. Сейчас думаю по поводу или кошек или телесинов.


Я тоже хотел на чем-нибуть другом но не получилось. :)
В этом и был манёвр ставить на агрегацию 3600 - т.к. они относительно дёшевы, есть версия с 24 sfp, а имея l3 можно легко отделить "пользовательский" l2 от опорной сети, кроме того растет число CPU пропорционально числу пользователей.

У меня вообще давно используются телесины.

Прямой конкурент 3600 я думаю это x600. Правда x600 дороже и нужна дополнительная лицензия. В живую x600 не видел - интересующие свойства лучше уточнять. Сейчас из новых телесинов есть один x900.

В общем чего надумаете - напишите пожалуйста в личку.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 25, 2010 06:19 
Не в сети

Зарегистрирован: Чт июн 04, 2009 07:38
Сообщений: 201
Arti_ писал(а):
terrible писал(а):
Arti_, никто не звонил. Походу дела нужно отказываться от L3 агрегации на длинках. Сейчас думаю по поводу или кошек или телесинов.


Я тоже хотел на чем-нибуть другом но не получилось. :)
В этом и был манёвр ставить на агрегацию 3600 - т.к. они относительно дёшевы, есть версия с 24 sfp, а имея l3 можно легко отделить "пользовательский" l2 от опорной сети, кроме того растет число CPU пропорционально числу пользователей.

У меня вообще давно используются телесины.

Прямой конкурент 3600 я думаю это x600. Правда x600 дороже и нужна дополнительная лицензия. В живую x600 не видел - интересующие свойства лучше уточнять. Сейчас из новых телесинов есть один x900.

В общем чего надумаете - напишите пожалуйста в личку.

cisco 3550-12T + d-link dgs-3100-24tg = менее глючный вариант. цыска нынче такая стоит также как и 3612Г $1200.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 25, 2010 11:13 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
у dgs-3100-24tg жутко тормознутый SNMP, на ISP его использовать не айс.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 75 ]  На страницу Пред.  1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 45


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB