faq обучение настройка
Текущее время: Пт июл 18, 2025 20:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: DES-3028 PPPoE ACL
СообщениеДобавлено: Чт ноя 24, 2011 12:42 
Не в сети

Зарегистрирован: Пн дек 08, 2008 10:19
Сообщений: 55
Откуда: Днепропетровск
задача: на свиче в определенном влане разрешить только PPPoE пакеты, другие пакеты в этом влане запретить,
этим уменьшить паразитный не PPPoE-трафик из локалок абонентов и сократить кол-во мак-адресов на свичах

Код:
create vlan VLAN350 tag 350
config vlan VLAN350 add tag port 26
config vlan VLAN350 add untagged port 1-24

создаю ACL
Код:
create access_profile  ethernet  vlan ethernet_type  profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet vlan VLAN350 ethernet_type 0x8864 port 1-28 permit
config access_profile profile_id 1 add access_id 2 ethernet vlan VLAN350 ethernet_type 0x8863 port 1-28 permit
config access_profile profile_id 1 add access_id 3 ethernet vlan VLAN350 port 1-28 deny

но на портах все равно вижу маки из локалок абонентов, а не только маки от PPPoE-клиентов
вопрос: я неправильно пишу ACL или он не работает?

DES-3028
Boot PROM Version : Build 1.00.B06
Firmware Version : Build 2.80.B08


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 PPPoE ACL
СообщениеДобавлено: Чт ноя 24, 2011 13:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
ACL никак не запретят свитчу изучать MAC адреса клиентов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 PPPoE ACL
СообщениеДобавлено: Чт ноя 24, 2011 14:41 
Не в сети

Зарегистрирован: Пн дек 08, 2008 10:19
Сообщений: 55
Откуда: Днепропетровск
тогда почему эти же маки я вижу на следующем свиче?
значит пакеты с этими маками проходят через аплинковый порт 26 дальше

сам ACL написан правильно для моей задачи?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 PPPoE ACL
СообщениеДобавлено: Чт ноя 24, 2011 14:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
А это уже не нормально.

Уберите из правила проверку на vlan.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 PPPoE ACL
СообщениеДобавлено: Ср ноя 30, 2011 13:01 
Не в сети

Зарегистрирован: Пн дек 08, 2008 10:19
Сообщений: 55
Откуда: Днепропетровск
продолжил эксперименты с ACL, но уже со сниффером
в результате с таким ACL:
Код:
create access_profile  ethernet  vlan ethernet_type  profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet vlan VLAN350 ethernet_type 0x8864 port 1-28 permit
config access_profile profile_id 1 add access_id 2 ethernet vlan VLAN350 ethernet_type 0x8863 port 1-28 permit
config access_profile profile_id 1 add access_id 3 ethernet vlan VLAN350 port 1-28 deny

получил след. результат:
пропускаются разрешенные в ACL пакеты + multicast пакеты (маки источников которых я наверно и видел дальше по сети)

в связи с этим возник вопрос - как запретить прохождение multicast пакетов?
добавить правило для запрета 01:00:5e:xx:xx:xx или другим способом?
не повлияет ли это на работу механизма loopdetect?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 PPPoE ACL
СообщениеДобавлено: Ср ноя 30, 2011 14:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
мультикаст закрывается с помощью cpu acl.

Если у Вас не используется мультикаст, то закрыть весь igmp с помощью ip правила.

Код:
create cpu access_profile ...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 39


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB