faq обучение настройка
Текущее время: Вс авг 03, 2025 19:38

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: Принцип работы ACL.
СообщениеДобавлено: Вт авг 17, 2010 10:41 
Не в сети

Зарегистрирован: Пн май 14, 2007 03:30
Сообщений: 40
Откуда: Норильск
Добрый день. Имеется следующая проблема:
На DES-3526 (Firmware Version 5.01.B52) необходимо запретить для определенного клиента доступ ко всей сети кроме одного определенного адреса.
Вроде ничего сложного нет, но почему то не выходит. После танцов с бубном удалось выполнить требование, но не совсем так как хотелось изначально.
Сделано так:
Код:
create access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 255.255.255.255 profile_id 3
config access_profile profile_id 3 add access_id 1 ip source_ip 80.80.80.80 destination_ip 10.100.100.100 port 25 permit
create access_profile ip destination_ip_mask 255.255.255.255 profile_id 4
config access_profile profile_id 4 add access_id 1 ip destination_ip 10.100.100.100 port 25 deny

Изначально хотелось сделать саму запись на конкретном клиентском порту, а не на магистральном. Но почему то, как не крутил, так и не смог запретить трафик (профиль 4), на клиентском порту.

Пробовалось указывать любой IP (маска по 0) как в источник так и в назначение, так же с указанием конкретного IP или МАС-адреса. Трафик не дропается ...

Код:
create access_profile ip source_ip_mask 255.255.255.255 profile_id 4
config access_profile profile_id 4 add access_id 1 ip source_ip 10.100.100.100 port 5 deny

-или-

create access_profile ip source_ip_mask 0.0.0.0 profile_id 4
config access_profile profile_id 4 add access_id 1 ip source_ip 10.100.100.100 port 5 deny

-и различные другие методы-


Хотелось бы понять, что я делаю не так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принцип работы ACL.
СообщениеДобавлено: Вт авг 17, 2010 10:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
А в какой порт подключен клиент и в какой подключен сервер? Клиент до сервера через шлюз общается, доступ к шлюзу разрешен?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 17, 2010 11:18 
Не в сети

Зарегистрирован: Пн май 14, 2007 03:30
Сообщений: 40
Откуда: Норильск
Клиент в данном случае на 5 порту. Сервер непосредственно не подключен к коммутатору, но находится в данном случае в направлении 25 порта.
Возможно имеет также значение что у абонента не тегированый влан, а на 25 порту сеть клиента и управляющая сеть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 17, 2010 11:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
У клиента для подключения к серверу используется VPN?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 17, 2010 11:29 
Не в сети

Зарегистрирован: Пн май 14, 2007 03:30
Сообщений: 40
Откуда: Норильск
Нет, обычное подключение. Как бы проблема не в том что бы дать разрешение, а в том что бы запретить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 17, 2010 11:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Укажите, пожалуйста, в личку свой телефон.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 18, 2010 03:07 
Не в сети

Зарегистрирован: Пн май 14, 2007 03:30
Сообщений: 40
Откуда: Норильск
Спасибо за помощь.
Действительно проблема была в том, что IMB в ACL режиме создавал более приоритетные профили, из-за чего до необходимых мне профилей коммутатор просто не доходил.
Тему можно закрыть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 18, 2010 14:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Рад слышать!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 17


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB