faq обучение настройка
Текущее время: Вс июл 20, 2025 10:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 23 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пт апр 09, 2010 08:42 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 19:15
Сообщений: 105
Сейчас DGS-3100-24TG (Firmware: Build 3.00.43) стоит на агрегации оптических магистралей из микрорайонов: оптические линки собираются с микрорайонов и по меди (пока 100 мбит) отдаются на Nortel BayStack 450, к которому подключены сервера, циски, линки на магистралов и т.п.
Т.е. на dgs-3100 1й порт - аплинк к серверам и цискам -доступен всем
порты с 9 по 15 - линки в микрорайоны.
Все нетегированное.

1. хочется хотя бы порезать его на vlan-ы - vlan на микрорайон.

вроде решение в traffic_segmenration:
Код:
config traffic_segmentation 1 forward_list 9-15
config traffic_segmentation 9-15 forward_list 1


т.о. порт 1 может форвардить на 9-15 а 9-15 могут форвардить на порт 1, а 9 и 10, 10 и 11 и т.д. между собой не будут видеть друг друга

Все вроде так?

2. хотелось бы, минимизировать последствия действий клиентов (они сидят на оптических портах) в случае, если они ставят себе ip сервера (он на 1м порту, мак-адрес сервера - 00:0D:61:90:1B:D1), чтобы проблема была хотя бы в 1 линке на микрорайон, а не на всей сети.

К сожалению метод http://www.dlink.ru/ru/faq/62/252.html судя по всему на dgs-3100-24tg не работает – нет фичи «Packet Content Filtering».

Код:
DGS-3100_ATLAS# create access_profile packet_content_mask
Command:  create access_profile

  profile_id           config access_profile


Еще подсказывали вариант:

Код:
create access_profile profile_id 2 ethernet source_mac ff:ff:ff:ff:ff:ff
сonfig access_profile profile_id 2 ethernet source_mac  00:0D:61:90:1B:D1 ports 9-15 deny
create fdb static 00:0D:61:90:1B:D1 port 1


Но:

Код:
DGS-3100_ATLAS# config access_profile profile_id 2
Command:  config access_profile profile_id 2

  add                  add
  delete               delete

Подскажите как быть? Или я слишком многого хочу от этого свича?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 09, 2010 09:18 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Andrei_V писал(а):
1. хочется хотя бы порезать его на vlan-ы - vlan на микрорайон.

вроде решение в traffic_segmenration:
Код:
config traffic_segmentation 1 forward_list 9-15
config traffic_segmentation 9-15 forward_list 1


т.о. порт 1 может форвардить на 9-15 а 9-15 могут форвардить на порт 1, а 9 и 10, 10 и 11 и т.д. между собой не будут видеть друг друга

Все вроде так?

нет, не так:
создавайте отдельный влан на отдельный район, и запихивайте туда соответствующий порт. Сегментацией вы всего-лишь ограничиваете пропуск трафика по одному влану в пределах вашего свича, хотя влан будет один.

Andrei_V писал(а):
2. хотелось бы, минимизировать последствия действий клиентов (они сидят на оптических портах) в случае, если они ставят себе ip сервера (он на 1м порту, мак-адрес сервера - 00:0D:61:90:1B:D1), чтобы проблема была хотя бы в 1 линке на микрорайон, а не на всей сети.

К сожалению метод http://www.dlink.ru/ru/faq/62/252.html судя по всему на dgs-3100-24tg не работает – нет фичи «Packet Content Filtering».

Код:
DGS-3100_ATLAS# create access_profile packet_content_mask
Command:  create access_profile

  profile_id           config access_profile


Еще подсказывали вариант:

Код:
create access_profile profile_id 2 ethernet source_mac ff:ff:ff:ff:ff:ff
сonfig access_profile profile_id 2 ethernet source_mac  00:0D:61:90:1B:D1 ports 9-15 deny
create fdb static 00:0D:61:90:1B:D1 port 1


Но:

Код:
DGS-3100_ATLAS# config access_profile profile_id 2
Command:  config access_profile profile_id 2

  add                  add
  delete               delete

Подскажите как быть? Или я слишком многого хочу от этого свича?


Этим правилом вы защищаете сервер от MAC-спуфинга, тоже полезная штука, а вот по поводу подмены IP адреса - фильтруйте всё на доступе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб апр 10, 2010 20:33 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 19:15
Сообщений: 105
Цитата:
нет, не так:
создавайте отдельный влан на отдельный район, и запихивайте туда соответствующий порт

Т.е. создаем:
- 1й влан из двух портов: 1й и 9й
- 2й влан из двух портов: 1й и 10й
- и т.д.
Т.о. 1й порт (аплинк) будет входить во все вланы?! Повторю - все НЕтегированное. По-моему так нельзя.

Цитата:
Этим правилом вы защищаете сервер от MAC-спуфинга, тоже полезная штука, а вот по поводу подмены IP адреса - фильтруйте всё на доступе.

Фильтровать на доступе - это делать привязку mac-ip на свичах доступа? Принципиально это не делаем по понятным причинам.
Пока сделал так:
Код:
! ACCESS CONTROL LIST
create access_profile profile_id 2 ethernet source_mac ff:ff:ff:ff:ff:ff
config access_profile profile_id 2 add access_id 1 ethernet source_mac 00:0d:61:90:1b:d1 ports 1:(9-15) deny

Еще есть вариант?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 12, 2010 08:36 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Andrei_V писал(а):
Цитата:
нет, не так:
создавайте отдельный влан на отдельный район, и запихивайте туда соответствующий порт

Т.е. создаем:
- 1й влан из двух портов: 1й и 9й
- 2й влан из двух портов: 1й и 10й
- и т.д.
Т.о. 1й порт (аплинк) будет входить во все вланы?! Повторю - все НЕтегированное. По-моему так нельзя.

Почему нельзя?
каждый порт запихиваете в соответствующий влан, затем этот влан отправляете на агрегацию в тегерированном виде:

create vlan 100 tag 100
config vlan 100 add untagged 1
config vlan 100 add tagged 26
create vlan 101 tag 101
config vlan 101 add untagged 2
config vlan 101 add tagged 26

Ну и на агрегации все ваши вланы маршрутизируете.

Andrei_V писал(а):
Код:
! ACCESS CONTROL LIST
create access_profile profile_id 2 ethernet source_mac ff:ff:ff:ff:ff:ff
config access_profile profile_id 2 add access_id 1 ethernet source_mac 00:0d:61:90:1b:d1 ports 1:(9-15) deny

Еще есть вариант?

Советую ознакомиться:
http://www.dlink.ru/ru/faq/62/252.html

Повторюсь: вы правиломь исключаете всего-лишь пакеты, с source-mac мак-адресом вашего сервера, но это не значит, что вы исключите пакеты с IP адресом вашего сервера, и уж тем более не исключите подмену мак-адресов как таковую (случается редко).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 13, 2010 05:29 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 19:15
Сообщений: 105
terrible писал(а):
Почему нельзя?
каждый порт запихиваете в соответствующий влан, затем этот влан отправляете на агрегацию в тегерированном виде:

create vlan 100 tag 100
config vlan 100 add untagged 1
config vlan 100 add tagged 26
create vlan 101 tag 101
config vlan 101 add untagged 2
config vlan 101 add tagged 26

Ну и на агрегации все ваши вланы маршрутизируете.

Тогда на другом свиче, куда уходит этот тегированный порт (в вашем примере - 26й), тоже должен быть тегированный порт и влан? У меня же все НЕтегированное.

terrible писал(а):
Советую ознакомиться:
http://www.dlink.ru/ru/faq/62/252.html

Повторюсь: вы правиломь исключаете всего-лишь пакеты, с source-mac мак-адресом вашего сервера, но это не значит, что вы исключите пакеты с IP адресом вашего сервера, и уж тем более не исключите подмену мак-адресов как таковую (случается редко).

Я тоже повторюсь - в первом же посте в этой ветке я написал, что на dgs-3100-24tg нет фичи "Packet Content Filtering".
Подмену мак-адресов мне тоже не надо контролировать. Задача другая и описана выше.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 13, 2010 14:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
1. Если Вы не используете виланы, то да, единственный выход это traffic_segmentation. Настройку Вы привели правильную.

2.
Код:
create access_profile profile_id 1 ethernet source_mac ff:ff:ff:ff:ff:ff
config access_profile profile_id 1 add access_id 1 ethernet source_mac 00:0d:61:90:1b:d1 ports 9-15 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 16, 2010 06:48 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 19:15
Сообщений: 105
1. Да я не против вланов. Я не очень понял как это сделать - см. вопросы в предыдущем посте относительно тегированных/нетегированных вланов на разных свичах.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 16, 2010 16:59 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
для осуществления взаимодействия виланов между сбой и с опорной сетью надо ставить маршрутизатор, одного 3100 тут будет мало

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 19, 2010 06:19 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 19:15
Сообщений: 105
Роутеры конечно есть:
Цитата:
на dgs-3100 1й порт - аплинк к серверам и цискам

Собственно задача описана в 1й посте этой ветки, который отвечающие внимательно прочитать не хотят :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 19, 2010 13:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
При чём здесь VLAN-ы и Traffic Segmentation? Эту задачу нужно решать только через 802.1q VLAN и использовать схему не VLAN на район, а VLAN на коммутатор уровня доступа.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 20, 2010 08:14 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 19:15
Сообщений: 105
VLAN на дом конечно хорошо, но сетка построена на мелких свичах, в домах стоит не по 1му свичу доступа, а по 2-3-4 мелких (типа Planet WGSD-1020). А DGS-3100 умеет только 256 vlan-ов. Так что наверное вариант в существующей конфигурации не очень проходной.
Чтение http://www.dlink.ru/ru/faq/62/ пока просветления не принесло. :(
Где почитать про построение сетей по принципу "vlan на дом/микрорайон"? forum.nag.ru знаю, цельного описания решения там не пока нашел.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 20, 2010 20:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Укажите пожалуйста в личку Ваш телефон.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 26, 2010 01:15 
Не в сети

Зарегистрирован: Чт апр 26, 2007 11:30
Сообщений: 23
Здравствуйте!
Подскажите, а что это за unit LAG такой, на этом коммутаторе и для чего он нужен?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 26, 2010 01:55 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Link Aggregation Group?..

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 26, 2010 19:53 
Не в сети

Зарегистрирован: Чт апр 26, 2007 11:30
Сообщений: 23
:oops: Очень похоже. А я то голову ломал.

:?: Подскажите сейчас на коммутаторе Boot version 1.0.0.04 и Firmware Version 3.60.24
Стоит ли менять Boot на 1.01.04? Повлияет ли это существенно на что либо.

Еще один вопрос:
Почему на DGS-3100-24TG логи сохраняет только за сутки? Заходя на следующий день вижу только запись о своем входе :roll:


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 23 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 62


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB