faq обучение настройка
Текущее время: Пн июн 23, 2025 01:35

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: ACL на DGS-3100-24TG
СообщениеДобавлено: Пн мар 29, 2010 14:15 
Не в сети

Зарегистрирован: Пт май 15, 2009 21:01
Сообщений: 202
Откуда: Украина
Доброго времени суток.

Есть DGS-3100-24TG, Firmware: Build 3.00.42.

Есть следующий набор правил (некоторые реальные IP заменены и не имеют отношения к проблеме):

Код:
create access_profile profile_id 1 ip destination_ip_mask 255.255.255.255
create access_profile profile_id 2 ip source_ip_mask 255.255.255.255
create access_profile profile_id 3 ip destination_ip_mask 255.255.255.0
create access_profile profile_id 4 ip source_ip_mask 255.255.255.0
create access_profile profile_id 5 ip destination_ip_mask 255.0.0.255
create access_profile profile_id 6 ip source_ip_mask 255.0.0.255
create access_profile profile_id 7 ip tcp dst_port_mask fc00
create access_profile profile_id 8 ip udp dst_port_mask fc00
config access_profile profile_id 1 add access_id 1 ip destination_ip x.x.x.14 ports 1:(1-24) permit
config access_profile profile_id 2 add access_id 2 ip source_ip x.x.x.14 ports 1:(1-24) permit
config access_profile profile_id 3 add access_id 3 ip destination_ip 10.0.0.0 ports 1:(1-24) permit
config access_profile profile_id 3 add access_id 4 ip destination_ip 10.1.0.0 ports 1:(1-24) permit
config access_profile profile_id 3 add access_id 5 ip destination_ip y.y.168.0 ports 1:(1-24) permit
config access_profile profile_id 3 add access_id 6 ip destination_ip y.y.169.0 ports 1:(1-24) permit
config access_profile profile_id 3 add access_id 7 ip destination_ip y.y.170.0 ports 1:(1-24) permit
config access_profile profile_id 3 add access_id 8 ip destination_ip y.y.171.0 ports 1:(1-24) permit
config access_profile profile_id 4 add access_id 9 ip source_ip 10.0.0.0 ports 1:(1-24) permit
config access_profile profile_id 4 add access_id 10 ip source_ip 10.1.0.0 ports 1:(1-24) permit
config access_profile profile_id 4 add access_id 11 ip source_ip y.y.168.0 ports 1:(1-24) permit
config access_profile profile_id 4 add access_id 12 ip source_ip y.y.169.0 ports 1:(1-24) permit
config access_profile profile_id 4 add access_id 13 ip source_ip y.y.170.0 ports 1:(1-24) permit
config access_profile profile_id 4 add access_id 14 ip source_ip y.y.171.0 ports 1:(1-24) permit
config access_profile profile_id 5 add access_id 15 ip destination_ip 10.0.0.6 ports 1:(1-24) permit
config access_profile profile_id 6 add access_id 16 ip source_ip 10.0.0.6 ports 1:(1-24) permit
config access_profile profile_id 7 add access_id 17 ip tcp dst_port 1 ports 1:(1-24) deny
config access_profile profile_id 8 add access_id 18 ip udp dst_port 1 ports 1:(1-24) deny


Суть: надо запретить все порты до 1024 (как TCP, так и UDP), что достигается в access_profile profile_id 7 и 8, правила 17 и 18, но разрешить любой трафик к хостам 10.z.z.6 (поясню: это - DHCP-сервер, в разных VLAN-ах виден как 10.2.0.6, 10.5.0.6, 10.8.2.6 и тд), что должно обеспечиваться правилами 15 и 16.

Проблема: правила 15 и 16 не срабатывают, трафик режется на 17 и 18.

Что я делаю не так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL на DGS-3100-24TG
СообщениеДобавлено: Пн мар 29, 2010 14:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
На тестовом стенде вот такие правила отработали на прошивке 3.60.26 для IP сервера 10.2.8.6:
Код:
create access_profile profile_id 5 ip destination_ip_mask 255.0.0.255
config access_profile profile_id 5 add access_id 15 ip destination_ip 10.0.0.6 ports 1-24 permit

create access_profile profile_id 6 ip source_ip_mask 255.0.0.255
config access_profile profile_id 6 add access_id 16 ip source_ip 10.0.0.6 ports 1-24 permit

create access_profile profile_id 7 ip tcp dst_port_mask fc00
config access_profile profile_id 7 add access_id 17 ip tcp dst_port 1 ports 1-24 deny

create access_profile profile_id 8 ip udp dst_port_mask fc00
config access_profile profile_id 8 add access_id 18 ip udp dst_port 1 ports 1-24 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL на DGS-3100-24TG
СообщениеДобавлено: Пн мар 29, 2010 14:45 
Не в сети

Зарегистрирован: Пт май 15, 2009 21:01
Сообщений: 202
Откуда: Украина
Denis Evgraphov писал(а):
На тестовом стенде вот такие правила отработали на прошивке 3.60.26

Где брать? Как обновлять?
Сейчас:
Цитата:
Boot PROM Version : 1.0.1.01
Firmware Version : 3.00.42
Hardware Version : 04


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 29, 2010 14:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт мар 13, 2009 12:10
Сообщений: 989
Выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 29, 2010 16:24 
Не в сети

Зарегистрирован: Пт май 15, 2009 21:01
Сообщений: 202
Откуда: Украина
Достал новый свитч, прошил, проверил на стенде.

Код:
create access_profile profile_id 8 ip udp dst_port_mask fc00
config access_profile profile_id 8 add access_id 18 ip udp dst_port 1 ports 1:(1-24) deny


Всё так же убивает DHCP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 29, 2010 16:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Так Вы именно на DHCP пакетах проверяете? А у Вас для них разрешающее правило есть и они до DHCP сервера доходят?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 29, 2010 17:06 
Не в сети

Зарегистрирован: Пт май 15, 2009 21:01
Сообщений: 202
Откуда: Украина
Denis Evgraphov писал(а):
Так Вы именно на DHCP пакетах проверяете? А у Вас для них разрешающее правило есть и они до DHCP сервера доходят?

Вот как раз об этом и подумал. :roll:
Сейчас буду исправлять.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 29, 2010 17:40 
Не в сети

Зарегистрирован: Пт май 15, 2009 21:01
Сообщений: 202
Откуда: Украина
Так и есть. Исправил, работает. Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 30, 2010 01:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Рад слышать!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 136


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB