faq обучение настройка
Текущее время: Вс июл 27, 2025 16:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: ACL через SNMP (DES-3526\50, DES-3200-10)
СообщениеДобавлено: Сб ноя 13, 2010 21:53 
Не в сети

Зарегистрирован: Ср авг 05, 2009 17:43
Сообщений: 168
Поправьте плиз если что-то не так.

Задача следуюшая:
0) Оборудование DES-3526, DES-3550, DES-3200-10
1) Зарпетить НетБиос для пользователей
2) Запретить DHCP с клиентских портов
3) Разрешить ТОЛЬКО определеным IP (USER_IP) выходить ТОЛЬКО с определенных портов (XXX). (Привязать IP к порту)
Код:
#Блокируем порты: 135\137\138\139\445 - (НетБиос), 68 - (DHCP)
create access_profile packet_content_mask offset_0-15 0x00000000 0x00000000 0x0 0xffff0000 offset_16-31 0x0 0x00ff0000 0x0 0x0 offset_32-47 0x0 0xffff0000 0x0 0x0 profile_id 10
config access_profile profile_id 10 add access_id auto_assign packet_content offset 12 0x08000000 offset 20 0x0 offset 36 0x00870000 port 1-22 deny
config access_profile profile_id 10 add access_id auto_assign packet_content offset 12 0x08000000 offset 20 0x0 offset 36 0x00890000 port 1-22 deny
config access_profile profile_id 10 add access_id auto_assign packet_content offset 12 0x08000000 offset 20 0x0 offset 36 0x008a0000 port 1-22 deny
config access_profile profile_id 10 add access_id auto_assign packet_content offset 12 0x08000000 offset 20 0x0 offset 36 0x008b0000 port 1-22 deny
config access_profile profile_id 10 add access_id auto_assign packet_content offset 12 0x08000000 offset 20 0x0 offset 36 0x01bd0000 port 1-22 deny
config access_profile profile_id 10 add access_id auto_assign packet_content offset 12 0x08000000 offset 20 0x0 offset 36 0x00440000 port 1-22 deny
----------------------
#Выпустить USER_IP на порту XXX
create access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 0.0.0.0 profile_id 50
config access_profile profile_id 50 add access_id auto_assign ip source_ip {USER_IP} ip_destination 0.0.0.0 port XXX permit
----------------------
#Запретить всем "незарегистрированным" ip ходить c 1-22 порта куда либо..
create access_profile ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0 profile_id 100
config access_profeilt profile_id 100 add access_id auto_assign ip source_ip 0.0.0.0 ip_destination 0.0.0.0 port 1-22 deny


З.Ы. И если здесь все правильно, не могли бы подсказать как все это реализовать через SNMP (вполне хватит мануалов по SNMP где описаны эти действия, для данных моделей.)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL через SNMP (DES-3526\50, DES-3200-10)
СообщениеДобавлено: Пн ноя 15, 2010 06:38 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
Пожалуйста вот сюда http://forum.dlink.ru/viewtopic.php?f=2&t=92700&start=0 адресуйте Ваши вопросы по SNMP
Цитата:
Пожалуйста отправляйте свои запросы на адрес VS@DLink.ru .Документация и прошивки будут высылаться вам в кратчайшие сроки.

_________________
не важно, из какого места растут золотые руки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL через SNMP (DES-3526\50, DES-3200-10)
СообщениеДобавлено: Пн ноя 15, 2010 09:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт мар 13, 2009 12:10
Сообщений: 989
Выслал.Если у Вам появятся вопросы, напишите мне на почту VS@DLink.ru


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL через SNMP (DES-3526\50, DES-3200-10)
СообщениеДобавлено: Пн ноя 15, 2010 13:00 
Не в сети

Зарегистрирован: Ср авг 05, 2009 17:43
Сообщений: 168
В первую очередь меня интересовало правильность правил и их последовательность для реализации поставленной задачи.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL через SNMP (DES-3526\50, DES-3200-10)
СообщениеДобавлено: Пн ноя 15, 2010 13:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Для блокировки Netbios и несанкционированных DHCP серверов лучше использовать IP профили, а не PCF, либо использовать функционал DHCP Screening и встроенный аналог для Netbios (config filter dhcp, config filter netbios на DES-3526).

Destination IP можно не указывать в Вашем примере:
#Выпустить USER_IP на порту XXX
create access_profile ip source_ip_mask 255.255.255.255 profile_id 50
config access_profile profile_id 50 add access_id auto_assign ip source_ip {USER_IP} port XXX permit
----------------------
#Запретить всем "незарегистрированным" ip ходить c 1-22 порта куда либо..
create access_profile ip source_ip_mask 0.0.0.0 profile_id 100
config access_profeilt profile_id 100 add access_id auto_assign ip source_ip 0.0.0.0 port 1-22 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL через SNMP (DES-3526\50, DES-3200-10)
СообщениеДобавлено: Пн ноя 15, 2010 13:32 
Не в сети

Зарегистрирован: Ср авг 05, 2009 17:43
Сообщений: 168
Спасибо. Просто встроенного аналога для НетБисоа вроде как нету в des3200-10. А так будет хоть какая то однотипность конфигурации на всех коммутаторах.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL через SNMP (DES-3526\50, DES-3200-10)
СообщениеДобавлено: Пн ноя 15, 2010 13:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Если хотите универсальности, то да, в таком случае DHCP Screening я рекомендую использовать на DES-3526 и на DES-3200. Касаемо фильтрации Netbios, повторюсь, рекомендую использовать для этого IP профили, а не PCF.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL через SNMP (DES-3526\50, DES-3200-10)
СообщениеДобавлено: Вт ноя 16, 2010 13:17 
Не в сети

Зарегистрирован: Ср авг 05, 2009 17:43
Сообщений: 168
А подскажите пожалуйста тогда, как реализовать фильтрацию Netbios через IP профили


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL через SNMP (DES-3526\50, DES-3200-10)
СообщениеДобавлено: Вт ноя 16, 2010 13:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Это уже неоднократно обсуждалось. Например можете посмотреть здесь: http://forum.dlink.ru/viewtopic.php?f=2&t=51624


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot], Google [Bot] и гости: 40


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB