faq обучение настройка
Текущее время: Сб июн 28, 2025 20:51

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 242 ]  На страницу Пред.  1 ... 10, 11, 12, 13, 14, 15, 16, 17  След.
Автор Сообщение
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Пн дек 06, 2010 14:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Да, практика показывает, что при hash проблемах loose режим предпочтительнее.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Пн дек 06, 2010 15:03 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
это я в курсе, потому и спрашиваю. дайте, пожалуйста, разумное тому объяснение

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Пн дек 06, 2010 15:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
У strict и loose разное поведение в работе с FDB таблицей.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Пн дек 06, 2010 16:04 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Руслан, второй ответ - и повторение уже известной информации... можно чуточку более развёрнуто? при чём тут fdb? ACL'и не действуют на трафик с маков, не попавших в fdb? e-mail у вас скрыт - поэтому давайте тут обсуждать...

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Пн дек 06, 2010 16:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Chupaka писал(а):
Руслан, второй ответ - и повторение уже известной информации... можно чуточку более развёрнуто? при чём тут fdb? ACL'и не действуют на трафик с маков, не попавших в fdb?


Да, в strict режиме коммутатор не блокирует МАС адреса в FDB таблице и просто отбрасывает трафик, включая и тех МАС адресов, которых нет в FDB таблице. Коммутатор может изучить МАС адреса только для указанных в связках IP +MAC.

Цитата:
e-mail у вас скрыт - поэтому давайте тут обсуждать...


Мы с вами переписывались 15 января 2010г. rbigarov(a)dlink(.)ru

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Пн дек 06, 2010 17:01 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Bigarov Ruslan писал(а):
Chupaka писал(а):
ACL'и не действуют на трафик с маков, не попавших в fdb?


Да, в strict режиме коммутатор не блокирует МАС адреса в FDB таблице и просто отбрасывает трафик, включая и тех МАС адресов, которых нет в FDB таблице.

мать-перемать... т.е. чтобы обойти любые ACL на коммутаторе, юзеру достаточно создать себе флудящую пару?!? это не дыра в безопасности, это железнодорожный тоннель...

Bigarov Ruslan писал(а):
Мы с вами переписывались 15 января 2010г. rbigarov(a)dlink(.)ru

какой вы злопамятный :):):)

вот вам ещё загадка, связанная с сабжем...

Код:
Command: show flood_fdb

Flooding FDB State : Enabled
Log State          : Enabled
Trap State         : Disabled

Value  VLAN ID MAC  Address        Time Stamp
------ ------- ------------------- ----------
2334   1       00-0A-EB-40-A6-B4   587861
2334   1       01-00-5E-7F-FF-FA * 587861
2554   2222    01-00-5E-00-02-07   290508
2554   2222    01-00-5E-01-03-0F * 290508

если вторую пару мы можем пофиксить изменением мультикастовых групп на сервере, то первая пара - это явно конфликт юзера с мультикастовой группой 239.255.255.250, при этом
Код:
create mcast_filter_profile profile_id 1 profile_name tv
config mcast_filter_profile profile_id 1 add 230.0.0.0-230.255.255.255
config limited_multicast_addr ports 1-52 add profile_id 1


как убрать эту злосчастную группу с порта? она же ещё и показывается в юзерском вилане, а не в ISM... прошивка 2.54-б5, свитч 3052

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Пн дек 06, 2010 17:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Chupaka писал(а):
мать-перемать... т.е. чтобы обойти любые ACL на коммутаторе, юзеру достаточно создать себе флудящую пару?!? это не дыра в безопасности, это железнодорожный тоннель...


Это ещё ему надо постараться.

Цитата:
как убрать эту злосчастную группу с порта? она же ещё и показывается в юзерском вилане, а не в ISM... прошивка 2.54-б5, свитч 3052


Заблокировать с помощью CPU Interface Filtering.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Пн дек 06, 2010 17:46 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Bigarov Ruslan писал(а):
Это ещё ему надо постараться.

ну, с другой стороны - при достаточном числе пользователей флудящие маки нет-нет, да и появляются сами, и если при этом ACL'и перестают действовать - какой уж тут контроль на доступе, когда абонент уже и серит всюду, и контролировать его уже невозможно... Бродком всё ещё говорит, что это не проблема? %)

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Вт дек 07, 2010 10:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Уже объясняли всё много раз, что в ступе воду толочь?!

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Вт дек 07, 2010 13:18 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
объясняли в ключе "ну, флудит - с кем не бывает, ничего страшного". но ведь до этого никто не упоминал, что при этом трафик флудящего абонента _абсолютно_ не контролируется ACL-ями. так что водичка-то ещё больше подпортилась...

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Вт дек 07, 2010 14:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Вы, наверно, что-то не так поняли. ACL как работали страфиком, так и будут работать, даже, если трафик приходит от hash MAC-а.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Вт дек 07, 2010 15:44 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
тогда я совсем не понимаю, чем различаются обычные ACL и IPMB ACL... почему все вроде равны, но некоторые ровнее?..

Bigarov Ruslan писал(а):
Цитата:
как убрать эту злосчастную группу с порта? она же ещё и показывается в юзерском вилане, а не в ISM... прошивка 2.54-б5, свитч 3052


Заблокировать с помощью CPU Interface Filtering.

а можно подробнее? что именно блокировать? после
Код:
create cpu access_profile profile_id 1 ip  destination_ip 255.0.0.0       igmp
config cpu access_profile profile_id 1  add access_id 1  ip  destination_ip 230.0.0.0       igmp  port 1-52 permit
config cpu access_profile profile_id 1  add access_id 2  ip  destination_ip 233.0.0.0       igmp  port 1-52 permit
config cpu access_profile profile_id 1  add access_id 5  ip  igmp  port 1-52 deny


группа 239.255.255.250 всё ещё светится в igmp_snooping group, но телевизер уже не показывает...

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Ср дек 08, 2010 16:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Chupaka писал(а):
тогда я совсем не понимаю, чем различаются обычные ACL и IPMB ACL... почему все вроде равны, но некоторые ровнее?...


Сначала пакет попадает по IMPB ACL, если он их прошёл, то он попадает под стандартные ACL.

Цитата:
а можно подробнее? что именно блокировать? после
Код:
create cpu access_profile profile_id 1 ip  destination_ip 255.0.0.0       igmp
config cpu access_profile profile_id 1  add access_id 1  ip  destination_ip 230.0.0.0       igmp  port 1-52 permit
config cpu access_profile profile_id 1  add access_id 2  ip  destination_ip 233.0.0.0       igmp  port 1-52 permit
config cpu access_profile profile_id 1  add access_id 5  ip  igmp  port 1-52 deny


группа 239.255.255.250 всё ещё светится в igmp_snooping group, но телевизер уже не показывает...


Тогда уж так:
create cpu access_profile profile_id 1 ip destination_ip 255.255.255.0
config cpu access_profile profile_id 1 add access_id 1 ip destination_ip 224.0.0.0 port 1-48 permit
config cpu access_profile profile_id 1 add access_id 2 ip destination_ip 233.0.0.0 port 1-48 permit
create cpu access_profile profile_id 2 ip destination_ip 240.0.0.0
config cpu access_profile profile_id 2 add access_id 1 ip destination_ip 224.0.0.0 port 1-48 deny

И после создания CIF правил нужно ещё сделать:
dis igmp_s
ena igmp_s

И потом проверять.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Ср дек 08, 2010 17:31 
Не в сети

Зарегистрирован: Вт июн 17, 2008 18:59
Сообщений: 1203
Откуда: Минск, Беларусь
Bigarov Ruslan писал(а):
Chupaka писал(а):
тогда я совсем не понимаю, чем различаются обычные ACL и IPMB ACL... почему все вроде равны, но некоторые ровнее?...


Сначала пакет попадает по IMPB ACL, если он их прошёл, то он попадает под стандартные ACL.

и первые, в отличие от последних, не видят флудящие маки, так?

Bigarov Ruslan писал(а):
Тогда уж так:
create cpu access_profile profile_id 1 ip destination_ip 255.255.255.0
config cpu access_profile profile_id 1 add access_id 1 ip destination_ip 224.0.0.0 port 1-48 permit
config cpu access_profile profile_id 1 add access_id 2 ip destination_ip 233.0.0.0 port 1-48 permit
create cpu access_profile profile_id 2 ip destination_ip 240.0.0.0
config cpu access_profile profile_id 2 add access_id 1 ip destination_ip 224.0.0.0 port 1-48 deny

И после создания CIF правил нужно ещё сделать:
dis igmp_s
ena igmp_s

И потом проверять.

спасибо, просто перестарался с портами, зафильтровал аплинки - видимо, из-за этого не работало. ну и первые 224.0.0.0 для нормального выхода из группы.

после en igmp_s группа 239.255.255.250 появляется почти сразу же, только без мемберов. ждём возвращения того пользователя - посмотрим, будет ли флудить

_________________
Это текст, который можно добавлять к размещаемым вами сообщениям. Длина его ограничена 255 символами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: des-3200 ХЭШ
СообщениеДобавлено: Ср дек 08, 2010 17:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Chupaka писал(а):
и первые, в отличие от последних, не видят флудящие маки, так?


Не всё так просто, всё зависит от настроенного режима IMPB, и даже, если МАС флудящий(т.е. на лицо хеш проблема) и ACL-ями данный тип трафика разрешён, то трафик пройдёт.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 242 ]  На страницу Пред.  1 ... 10, 11, 12, 13, 14, 15, 16, 17  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 36


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB