faq обучение настройка
Текущее время: Ср июл 30, 2025 22:53

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Чт сен 30, 2010 00:37 
Не в сети

Зарегистрирован: Ср сен 29, 2010 22:52
Сообщений: 4
Откуда: СПб
Помогите, пожалуйста, решить проблему, над которой давно бьюсь.
Правила создаю через web-интерфейс, поэтому описывать буду без команд типа create_access... и т.д. - не владею
Идея правил такая: допустим на 3-ем порту коммутатора 3526 сидит тупой свич, к которому подключено 2 абонента.
Создаем правила:
1. profile10: source mask: ff-ff-ff-ff-ff-ff, dest mask: ---------
а)rule1: source mac: мас comp1, dest mac: ---------- permit port-3
b)rule2: source mac: мас comp2, dest mac: ---------- permit port-3

2. profile20: source mask: --------, dest mask: ff-ff-ff-ff-ff-ff
а)rule1: source mac:----------, dest mac: мас comp1 permit port-3
b)rule2: source mac:----------, dest mac: мас comp2 permit port-3

3. profile30: source mask:00-00-00-00-00-00, dest mask: 00-00-00-00-00-00
а)rule1: source mac: 00-00-00-00-00-00, dest mac: 00-00-00-00-00-00 Deny port-3

В итоге получаем то, что 3-ий порт 3526 пустит в сеть и только те 2 компа, mac которых указан в разрешающих правилах profile10 и profile20. Отключить любого из них можно убрав соответствующие rule, и не надо бегать резать провода.
Всё бы хорошо, но если на comp1 или comp2 стоит VISTA или SEVEN, то они перестают работать, тогда как с XP проблем нет.
Сниффер показал что они начинают слать ARP пакеты, и не получать ответа.

_________________
Как интересно жить!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 30, 2010 07:04 
Не в сети

Зарегистрирован: Пт май 22, 2009 07:59
Сообщений: 207
1) Профиль 10 упрость
profile10: source mask: ff-ff-ff-ff-ff-ff
а)rule1: source mac: мас comp1 permit port-3
b)rule2: source mac: мас comp2 permit port-3

2) Профиль 20 удалить за ненадобностью (ACL работает только на вход)

3) Профиль 30 упростить
profile30: source mask:00-00-00-00-00-00
а)rule1: source mac: 00-00-00-00-00-00 Deny port-3


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 30, 2010 11:15 
Не в сети

Зарегистрирован: Ср сен 29, 2010 22:52
Сообщений: 4
Откуда: СПб
Не помогло (( семерка отрубилась.

_________________
Как интересно жить!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 30, 2010 11:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Профиль 20 вообще не нужен.

В остальном должно работать. Ставьте снифер и смотрите с какого же всё-таки адреса идут ARP пакеты.

Более того, для этой цели Вам лучше использовать не ACL, а Port Security, он более удобный.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 01, 2010 02:21 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
Зачем для таких вещей использовать ацль?
Используйте Port Security or IMPB


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 04, 2010 23:04 
Не в сети

Зарегистрирован: Ср сен 29, 2010 22:52
Сообщений: 4
Откуда: СПб
Да, спс, port_security реально круче ))

_________________
Как интересно жить!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 05, 2010 02:09 
Не в сети

Зарегистрирован: Вт июн 01, 2010 04:38
Сообщений: 794
Откуда: Vladivostok
Delog писал(а):
Да, спс, port_security реально круче ))

A IpMacPortBinding еще круче :)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 27


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB