faq обучение настройка
Текущее время: Вс июл 27, 2025 15:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: ACL mac
СообщениеДобавлено: Ср май 05, 2010 14:28 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
подскажите как правильнее сделать ACL примерно следующего характера:

всем MAC запрещено куда-либо ходить, кроме определенного списка.

сделал так, но не слишком уверен в правильности:

Код:
create access_profile  ethernet  source_mac 00-00-00-00-00-00  profile_id 9                         
config access_profile profile_id 9  add access_id 1  ethernet  source_mac 00-00-00-00-00-00  port 1-10 deny

create access_profile  ethernet  source_mac 00-00-00-00-00-00  profile_id 2
config access_profile profile_id 2  add access_id auto_assign ethernet  source_mac AA-BB-AA-BB-AA-11  port 1-10 permit
...



да, и хотел поитересоваться, как бы созданные правила ACL автоматом в свич грузить? по nix вроде с есть варианты, а для windows?

СПАСИБО


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL mac
СообщениеДобавлено: Ср май 05, 2010 14:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
В принципе верно, но обратите внимание на маску source_mac и учтите, что лучше загружать профили в обратном порядке (если вводите их вручную), чтобы не потерять связь с устройством, то есть примерно так:
Код:
create access_profile  ethernet  source_mac FF-FF-FF-FF-FF-FF  profile_id 2
config access_profile profile_id 2  add access_id auto_assign ethernet  source_mac 00-BB-AA-BB-AA-11  port 1-10 permit

create access_profile  ethernet  source_mac 00-00-00-00-00-00  profile_id 9                         
config access_profile profile_id 9  add access_id 1  ethernet  source_mac 00-00-00-00-00-00  port 1-10 deny

Также стоит отметить, что в таком варианте пакеты c MAC-адреса 00-BB-AA-BB-AA-11 будут разрешены на всех портах, а не на каком-то конкретном.
Чтобы автоматизировать процесс загрузки правил в коммутатор можно использовать, например, инкрементальный конфиг либо SNMP в зависимости от решаемой задачи.
P.S. Укажите, пожалуйста, модель Вашего коммутатора.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 05, 2010 15:04 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
DES 3200-10
Firmware Version 1.21.B006
Hardware Version A1


ага, я сначала тоже писал

Код:
create access_profile  ethernet  source_mac FF-FF-FF-FF-FF-FF  profile_id 2


и ничего не работало...
прописал:
Код:
create access_profile  ethernet  source_mac 00-00-00-00-00-00 profile_id 2

и вроде как заработало...

возможно неточно поставил вопрос: Никаким mac нельзя никуда ходить! А aa-bb.. мог.

P.S. а может еще подскажите как бы всем, кроме этих же MAC, запретить бродкаст, в часности dhcp?



[/code]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 05, 2010 16:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Если Вы задаете маску source_mac 00-00-00-00-00-00 во 2-ом профиле, то разрешающее правило будет действовать на все MAC-адреса, то есть при этом теряется смысл запрещающего правила в 9-ом профиле.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 05, 2010 17:03 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
что-то у меня не работает. Или если клиент подключен не к этому коммутатору, то правила не будут работать? если есть vlan'ы ACL как-то по другому нужно делать?

Код:
create access_profile ethernet source_mac ff-ff-ff-ff-ff-ff profile_id 2
config access_profile profile_id 2  add access_id auto_assign ethernet  source_mac AA-BB-AA-BB-AA-11  port 1-10 permit
config access_profile profile_id 2  add access_id auto_assign ethernet  source_mac 00-22-b0-06-26-ed  port 1-10 permit
                                                                         
create access_profile  ethernet  source_mac 00-00-00-00-00-00  profile_id 9                         

config access_profile profile_id 9  add access_id 1  ethernet  source_mac 00-00-00-00-00-00  port 1-10 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 05, 2010 17:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Тогда более полно приведите топологию этого сегмента сети (в какой порт подключен клиент и какие настройки VLAN). Какой MAC адрес у сетевой карты клиента.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 05, 2010 22:26 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
топология примерно такая:
с разных свичей "приходит" на этот свич vlnaid 6 по тегированному порту. к этому свичу подключен сервер по нетегированному порту, котовый можно видеть только определенным мак-адресам. более того, на этом сервере есть dhcp сервер, который для всех кроме определенных мак адресов-должен не должен пропускать широковещание.

клиент aa-bb-aa-bb-aa-11 находится за тегированным портом в vlan 6
сервер 00-22-b0-06-26-ed непосредственно на этом свиче за нетегированным портом в этов же vlan.

в последствии количество клиентов и серверов предполагает увеличиваться, возможно добавяться acl по другим параметрам. но топология будет та же - никто кроме спаска-мак адресов не должен знать о существовании серверов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 06, 2010 09:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Если сервер - один на своем порту, то для него создавать ACL смысла не вижу. Учтите, что ACL отрабатывает только на входящий в порт трафик, поэтому вешать правило нужно на тот порт откуда он приходит. Клиент и сервер находятся у Вас в одной подсети? И почему Вы не хотите сделать правила не по MAC, а по IP?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 06, 2010 09:57 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
Да все в vlan6.

если acl убираю - друг-друга видят.

По большрму счету, меня устраивает фильтрация на входящем порту (10-й).
по ip- наверное не получится, потому как на сервере и dhcp поднят. опять же, хочу ограничить раздачу dhcp если не в списке-мак.

может я хочу слишком много от acl? просто всегда думал, что это самое гибкое решение, но только опыта работы с acl не имею....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 06, 2010 10:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
опять же, хочу ограничить раздачу dhcp если не в списке-мак.

Так ограничьте прям на DHCP сервере.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 07, 2010 11:04 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
да, сложная ситуация....

может быть не acl? может быть mac-based vlan?

т.е. если мас-"хороший", то добавлять его, к примеру в 7-й влан.
а на 7-м влане нетегированный будет сервер.

только вот проблема, клиенты приходят в коммутатор по терированному порту с valn6. может быть их как нибудь динамически можно по правилам в 7-й отправлять???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL mac
СообщениеДобавлено: Пт май 14, 2010 11:07 
Не в сети

Зарегистрирован: Чт мар 16, 2006 19:57
Сообщений: 129
Откуда: Волжский
Denis Evgraphov писал(а):
Чтобы автоматизировать процесс загрузки правил в коммутатор можно использовать, например, инкрементальный конфиг либо SNMP в зависимости от решаемой задачи.
P.S. Укажите, пожалуйста, модель Вашего коммутатора.


Вот в этом месте интересует такой вопрос: а что должен содержать инкрементальный конфиг, чтоб свич понял, что он именно инкрементальный?
DES-3028/R2.5


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL mac
СообщениеДобавлено: Пт май 14, 2010 11:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Его нужно загружать примерно так:
Код:
download cfg_fromTFTP 192.168.0.221 DES-3028.cfg increment

Сам файл, например, такого вида:
Код:
#-------------------------------------------------------------------

#                       DES-3028 Configuration

#

#                       Firmware: Build 2.50.B08

#        Copyright(C) 2008 D-Link Corporation. All rights reserved.

#-------------------------------------------------------------------

create vlan 2 tag 2

#-------------------------------------------------------------------

#             End of configuration file for DES-3028

#-------------------------------------------------------------------


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 14, 2010 11:17 
Не в сети

Зарегистрирован: Чт мар 16, 2006 19:57
Сообщений: 129
Откуда: Волжский
а если по snmp?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 14, 2010 11:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Для этого нужно использовать agentBscSwFileBIncrement. Выслал Вам документацию.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 25


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB