faq обучение настройка
Текущее время: Вс июн 22, 2025 18:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Вт ноя 23, 2010 19:40 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
1. Желаю "провериться".. ;)
Вопрос о приоритетах и порядке прохождения пакетов по АЦЛ.
Исходя из цитаты мануала
Код:
A lower profile_id gives the rule a higher priority. In case of a conflict in the rules entered for different profiles, the rule with the highest priority (lowest profile_id) will take precedence
следует, что профайл с меньшим ID будет всегда иметь наивысший приоритет. Соотв. попавший в него пакет, в случае совпадения критерия данного ACL, уже не будет обработан профайлом с большим ID, даже в случае, если он также будет удовлетворять критерию этого профайла.
Т.е. в данной "конструкции"
Код:
create access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 255.255.240.0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign ip source_ip 10.0.196.77 destination_ip 10.0.192.0 port 3 deny

create access_profile ip source_ip_mask 255.255.240.0 destination_ip_mask 255.255.240.0 profile_id 2
config access_profile profile_id 2 add access_id auto_assign ip source_ip 10.0.192.0 destination_ip 10.0.192.0 port 1-24 permit
пакет с IP 10.0.196.77 дропнется профайлом №1 и не попадет, или будет отброшен профайлом №2.
Это верно?

2. Возможно ли каким-либо образом (очень желательно по snmp) контролировать приближение к порогу на ограничение кол-ва правил на группу портов? Правила создаются динамически скриптом и "заливаются" в коммутатор по snmp. Их количество зависит от количества пользователей и одновременно от динамически изменяющихся критериев (пропустить/дропнуть) для каждого пользователя (IP/MAC).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Ср ноя 24, 2010 11:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
1. Да.
2. Нет, по SNMP нельзя, только через telnet.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Ср ноя 24, 2010 13:07 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Bigarov Ruslan писал(а):
2. Нет, по SNMP нельзя, только через telnet.

Однозначно никак?
А вот в этой ветке - swAclMgmtMIB (.1.3.6.1.4.1.171.12.9) ничего нельзя почерпнуть на эту тему?
Ну или не одним разом, а на основании анализа содержимого этой ветки хотя бы?

P.S. После просмотра swAclMgmtMIB навскидку, создалось впечатление, что вроде как сиё реально. Только вот непонятно, за что зацепиться..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Ср ноя 24, 2010 14:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
А Вы пробовали сравнивать выводы по SNMP и через telnet?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Ср ноя 24, 2010 15:09 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Bigarov Ruslan писал(а):
А Вы пробовали сравнивать выводы по SNMP и через telnet?

Вообще-то пробовал, хотя и понимал, что это бессмысленно. :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Ср ноя 24, 2010 16:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
KovAl59 писал(а):
... что это бессмысленно. :)


Это почему?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Чт ноя 25, 2010 12:13 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Bigarov Ruslan писал(а):
KovAl59 писал(а):
... что это бессмысленно. :)


Это почему?

Ну хотя бы потому, что в обсуждаемой ветке MIB нет ничего похожего на счетчик правил.
Да и в большинстве случаев, вывод snmp выглядит "не явно" и требует "расшифровки" (например, нужный параметр может быть включен в состав OID-а, выглядеть в HEX виде и т.п.)..

P.S. Что-то мы ушли от темы...
Может все же есть какие идеи по этому
Цитата:
А вот в этой ветке - swAclMgmtMIB (.1.3.6.1.4.1.171.12.9) ничего нельзя почерпнуть на эту тему?
Ну или не одним разом, а на основании анализа содержимого этой ветки хотя бы?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Чт ноя 25, 2010 13:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Я уточню про возможность получить количество доступных ACL на DES-3526 по SNMP в штаб-квартире и сообщу Вам по результатам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Чт ноя 25, 2010 14:14 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Denis Evgraphov писал(а):
Я уточню про возможность получить количество доступных ACL на DES-3526 по SNMP в штаб-квартире и сообщу Вам по результатам.

Ок. Спасибо, жду.

P.S. Если прямой доступ ("за один заход") невозможен, то вполне устроит и алгоритм получения необходимых данных на основании анализа нескольких OID-ов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Чт ноя 25, 2010 14:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Давайте дождемся ответа ШК.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Чт ноя 25, 2010 15:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
А скомпилировать MIB в ACLMGMT-MIB.smidb и посмотреть описание всех OID-ов?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Чт ноя 25, 2010 23:17 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
1.3.6.1.4.1.171.12.9.1.2.0 - кол-во занятых ACL
1.3.6.1.4.1.171.12.9.1.3.0 - кол-во свободных ACL

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Чт ноя 25, 2010 23:44 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Dima G. писал(а):
1.3.6.1.4.1.171.12.9.1.2.0 - кол-во занятых ACL
1.3.6.1.4.1.171.12.9.1.3.0 - кол-во свободных ACL

Гм.. И где же тут что?? :roll:
Код:
sh access_profile
.....
ACL Free: System : 595, Port 1-8  : 131, Port 9-16 : 136, Port 17-24: 135
         Port 25 : 96 , Port 26   : 97
Total Access Entries : 205
Здесь вообще ничего
Код:
snmpwalk -v2c -c private 192.168.4.16 1.3.6.1.4.1.171.12.9.1.3.0
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.0 = No Such Object available on this agent at this OID

а если вот так - snmpwalk -v2c -c private 192.168.4.16 1.3.6.1.4.1.171.12.9.1.3, то..
Код:
snmpwalk -v2c -c private 192.168.4.16 1.3.6.1.4.1.171.12.9.1.3

DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.1.8 = INTEGER: 8
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.1.9 = INTEGER: 9
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.1.10 = INTEGER: 10
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.1.20 = INTEGER: 20
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.2.8 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.2.9 = Hex-STRING: 00 00 00 00 00 00 FF FF FF FF FF FF 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.2.10 = Hex-STRING: FF FF FF FF FF FF FF FF FF FF FF FF 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.2.20 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.3.8 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 FF 00 00 FF FF
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.3.9 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 FF 00 00 FF FF
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.3.10 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 FF FF
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.3.20 = Hex-STRING: FF FF 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.4.8 = Hex-STRING: FF 00 FF FF FF FF 00 00 FF FF 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.4.9 = Hex-STRING: FF FF FF FF FF FF 00 00 FF FF 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.4.10 = Hex-STRING: FF FF 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.4.20 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.5.8 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.5.9 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.5.10 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.5.20 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.6.8 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.6.9 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.6.10 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.6.20 = Hex-STRING: 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.7.8 = INTEGER: 1
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.7.9 = INTEGER: 1
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.7.10 = INTEGER: 1
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.7.20 = INTEGER: 1
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.8.8 = INTEGER: 1
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.8.9 = INTEGER: 1
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.8.10 = INTEGER: 1
DLINK-ID-REC-MIB::dlink-common-mgmt.9.1.3.1.8.20 = INTEGER: 1

Может это все не про 3526?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Пт ноя 26, 2010 00:28 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
У меня DGS3200-10. Тогда вопрос к саппорту актуален для Вас.

Код:
snmpwalk -v2c -c private 192.168.11.2 1.3.6.1.4.1.171.12.9.1.3.0
SNMPv2-SMI::enterprises.171.12.9.1.3.0 = INTEGER: 186

Код:
DGS-3200-10:4#show access_profile
Command: show access_profile

Access Profile Table

Total Unused Rule Entries:186

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по ACL DES-3526
СообщениеДобавлено: Пт ноя 26, 2010 10:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Это разные серии и OID на них отличаются.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 53


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB