faq обучение настройка
Текущее время: Пн июн 30, 2025 19:24

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: фильтрация arp на l2
СообщениеДобавлено: Пн мар 21, 2011 00:59 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
есть два сегмента сети 10.10.0.х на 23 порту и 10.10.1.х на 24 порту.
есть dgs-3100-24 с последней прошивкой.
на нем сейчас настроено АЦЛ:
на 23 порту:
разрешено прохождение пакетов от подсети 10.10.0.х к подсети 10.10.1.х.
все остальные пакеты от 10.х.х.х к 10.х.х.х - нафиг.
на 24 порту:
разрешены пакеты от 10.10.1.х к 10.10.0.х
все остальные пакеты от 10.х.х.х к 10.х.х.х нафиг.

возможно ли с помощью ацл запретить арп запросы
на 23 порту - с адресом назначения 10.10.0.х
на 24 порту - с адресом назначения 10.10.1.х
????


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Пн мар 21, 2011 08:36 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Внимательно изучите вот этот документ:
http://www.dlink.ru/ru/faq/62/204.html


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Пн мар 21, 2011 10:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Возможно с помощью Packet Content Filtering.
Тема неоднократно обсуждалась на форуме, воспользуйтесь, пожалуйста, поиском.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Пн мар 21, 2011 22:59 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
поиск выдал только то, что dgs-3100-24tg нет фичи «Packet Content Filtering»


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Вт мар 22, 2011 10:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Цитата:
возможно ли с помощью ацл запретить арп запросы

Возможно с помощью Packet Content Filtering.

Цитата:
поиск выдал только то, что dgs-3100-24tg нет фичи «Packet Content Filtering»

все правильно Вам поиск выдал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Чт мар 24, 2011 00:35 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
на дес-3028 это возможно?
можно пример ацл правила для такого случая?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Чт мар 24, 2011 10:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
На DES-3028 это возможно. В соседней теме - где Вы оставили похожее сообщение - есть исчерпывающая инструкция как писать PCF.
Помощь по синтаксису в данной линейке коммутаторов Вам окажет CLI manual.


Вложения:
DES-3028_52 series CLI Manual_v2.00.pdf [1.52 MiB]
Скачиваний: 235
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Чт мар 24, 2011 15:47 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
спасибо за информацию.
перед тем как погрузится в написание правил возник вопрос: как задать в адресе назначения не один конкретный адрес а подсеть?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Чт мар 24, 2011 15:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Указав destination_ip_mask, отличную от /32


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Чт мар 24, 2011 23:25 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
create access_profile packet_content_mask offset_0-15 0x0 0x0 0x0 0xFFFF0000 offset_32-47 0x0 0x0000FFFF 0xFF000000 0x0 profile_id 1
config access_profile profile_id 1 add access_id 1 packet_content offset 12 0x8060000 offset 36 0x00000A0A offset 40 0x01000000 port 1 permit
config access_profile profile_id 1 add access_id 2 packet_content offset 12 0x8060000 offset 36 0x00000A0A offset 40 0x02000000 port 1 permit

create access_profile packet_content_mask offset_0-15 0x0 0x0 0x0 0xFFFF0000 profile_id 2
config access_profile profile_id 2 add access_id 1 packet_content offset 12 0x8060000 port 1 deny

будут ли такие правила отрабатывать?
пропускать арп запросы только к подсетям 10.10.1.х и 10.10.2.х на первом порту?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Пт мар 25, 2011 10:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Должны отрабатывать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Пн апр 25, 2011 15:44 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
почему данные правила не отрабатывают на релизной прошивке DES30XXP_V2.00-B27.had?
а на прошивке DES_3028_52_V2.40-B08.had работают?


где можно посмотреть настройки для 3028 для запрета всего мультикаста на всех портах?
для 3526 нашел,а для 3028 не смог


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Вт апр 26, 2011 11:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
chaton писал(а):
почему данные правила не отрабатывают на релизной прошивке DES30XXP_V2.00-B27.had?
а на прошивке DES_3028_52_V2.40-B08.had работают?


Видимо потому, что релиз выпущен раньше и в нем эта ошибка не была исправлена

chaton писал(а):
где можно посмотреть настройки для 3028 для запрета всего мультикаста на всех портах?
для 3526 нашел,а для 3028 не смог


Попробуйте написать access profile, наподобие такого:
Код:
create access_profile ip destination_ip_mask 240.0.0.0 profile_id 1
config access_profile profile_id 1 add access_id 1 ip destination_ip 224.0.0.0 port 1-28 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Вт апр 26, 2011 21:29 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
пробовал. но пакеты на некоторые мультикаст адреса все же проскакивают. на форуме где-то видел подобный же результат.
для 3526 пульзую это:

config igmp_snooping all state enable
config igmp_snooping querier all state enable
enable igmp_snooping
config router_ports_forbidden default add 1-26
config multicast port_filtering_mode 1-26 filter_unregistered_groups
create multicast_range mult_deny from 224.0.0.1 to 239.255.255.254
config limited_multicast_addr ports 1-26 add multicast_range mult_deny
config limited_multicast_addr ports 1-26 state enable

для 3028 есть что-то подобное?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: фильтрация arp на l2
СообщениеДобавлено: Ср апр 27, 2011 08:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Да, есть. Посмотрите команды
Код:
create mcast_filter_profile profile_id
config mcast_filter_profile


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 51


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB