faq обучение настройка
Текущее время: Вс июл 27, 2025 11:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Ср дек 07, 2011 12:11 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Коллеги, доброго дня!

Пожалуйста, поясните как работает эта ф-я.

Верно ли я понимаю, что фильтрация касается только траффика к собственно коммутатору?
(на стенде наблюдаю другое, что мне не ясно)

Пожалуйста, поясните что именно попадает в фильтр, и как зависит от включения или отключения каких-то фич.

Очевидный ответ "то что обрабатывается процессором" меня не совсем устраивает, потому что не ясно что именно обрабатывается процессором и при каких условиях.

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Ср дек 07, 2011 14:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
То, что обрабатывается процессором - это и есть вполне логичный ответ.
Уточните, пожалуйста, что Вы наблюдаете на стенде и в чем заключается вопрос.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Чт дек 08, 2011 11:35 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Блин, я даже не знаю злиться или смеяться на такой ответ =)

Я хочу что бы га свитче работал dhcp_relay и собственно он пропускал транзитные пакеты. Кроме этого что бы на него можно было зайти с управляющего интерфеса по ssh. все.

Код:
create cpu access_profile profile_id 1 ip source_ip_mask 255.240.0.0
config cpu access_profile profile_id 1 add access_id 1 ip source_ip 172.16.0.0  port 1-27 permit
create cpu access_profile profile_id 2 ip source_ip_mask 255.255.252.0 udp dst_port_mask 0xFF
config cpu access_profile profile_id 2 add access_id 1 ip source_ip 192.168.148.0 udp dst_port 67  port 1-27 permit
config cpu access_profile profile_id 2 add access_id 2 ip source_ip 192.168.148.0 udp dst_port 68  port 1-27 permit
create cpu access_profile profile_id 3 ip source_ip_mask 0.0.0.0
config cpu access_profile profile_id 3 add access_id 1 ip source_ip 0.0.0.0  port 1-27 deny


Код:
#show super_vlan
Command: show super_vlan

 Super VID : 3000
 VLAN Name : SVL3000
 IP Subnet: 192.168.148.1/22
 Status   : Active
 Sub VID  : 2000-2079


При этом как то странно перестает ходить даже транзитный траффик который к сети 192.168.148.1/22 отношения не имеет, хотя и находиться в вланах 2000-2079. В частности, даже АРП.

Отсюда вопрос - какой траффик надо ЯВНО разрешить.

Схема сети такая (коротко) - у клиента может быть один IP из 192.168.148.1/22 (на самом деле реальники), обрабатываются супервланом, или из 10.0.0.0/8 - маршрутизируется роутером который имеет интерфейс в кажом влане из 2000-2079

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Чт дек 08, 2011 11:38 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Думал что на транзитном траффике (не зависимо от его типа) ЭТИ ACL не действуют.

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Чт дек 08, 2011 11:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Укажите, пожалуйста, версию прошивки на коммутаторе. Кроме того из Вашего описания совершенно непонятна роль второго профиля, DHCP Relay у Вас включен или нет?
enable cpu_interface_filtering сделали?
P.S. IP профиль не имеет никакого отношения и никак не должен ограничивать работу протокола ARP. Вы уверены, что проблема возникает после того, как Вы прописываете указанные правила?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Чт дек 08, 2011 12:01 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Да, на SVL включен и используется релей.
Код:
DGS-3627G-Core0:admin#show dhcp_relay
Command: show dhcp_relay

DHCP/BOOTP Relay Status         : Enabled
DHCP/BOOTP Hops Count Limit     : 4
DHCP/BOOTP Relay Time Threshold : 0 second(s)
DHCP Vendor Class Identifier Option 60 State: Disabled
DHCP Client Identifier Option 61 State: Disabled
DHCP Relay Agent Information Option 82 State  : Disabled
DHCP Relay Agent Information Option 82 Check  : Disabled
DHCP Relay Agent Information Option 82 Policy : Keep

Interface    Server 1        Server 2        Server 3        Server 4
------------ --------------- --------------- --------------- ---------------
SVL3000      172.30.1.1


Код:
Firmware Version  : Build 2.84.B18


Насчет АРП - уверен.

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Чт дек 08, 2011 13:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Так блокируйте в третьем профиле не все source_ip, а только необходимой подсети. ARP в какой подсети перестает ходить? Дело в том, что для Super VLAN'а автоматически включается Proxy ARP, поэтому ARP трафик также анализируется.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Чт дек 08, 2011 14:13 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Т.е. на процессор попадает ВЕСЬ арп-траффик? ив этом может быть причина большой нагрузки на процессор, например?

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Чт дек 08, 2011 14:14 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
изначальная задача - сделать так что бы нагрука на процессор коммутатора уменьшилась.

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Чт дек 08, 2011 16:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
При большом количестве ARP трафика может, поэтому нежелательный трафик правильней фильтровать на уровне доступа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Чт дек 08, 2011 18:30 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Если есть 70 вланов, в кажном из них есть /24, и кто то из клиентов начинает сканить nmap -nsP 10.0.0.0/8 в рещультате роутре (не свитч) естественно пошлет арп запросы к каждому IP из настроенных сетей.

Потому, просьба пояснить каким образом заставить свитч НЕ обрабатывать процессором такой траффик (тем более что на свитче нет никаких адремов из 10-й сети и эти арпы к нему теоретически никак не относятся....)

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Пт дек 09, 2011 08:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
sirmax1
Если ip адрес хоста не из сети 10.0.0.0/8 - arp по идее будет только один, с уточнением мак адреса шлюза.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Пт дек 09, 2011 11:21 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Artem Kolpakov писал(а):
sirmax1
Если ip адрес хоста не из сети 10.0.0.0/8 - arp по идее будет только один, с уточнением мак адреса шлюза.

Это как?

Есть вланы, 2000-2010, в каждом интерфейс на роутере (не свитче!) -10.0.0.1/24 ... 10.0.10.1/24.
Если кто то из клиентов звпустит скан сети 10.0.0.0/8 то будет запросов (от роутера) на каждый адес из сетей - итого в примете 254*10 арп-запросов, которые (теоретически) к свитчу никак не относятся но блокируются фильтром выше.

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Пт дек 09, 2011 14:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Вы пробовали указанную подсеть не указывать в профиле 3 или вообще убрать данное правило, это решает проблему или нет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS3627 cpu_interface_filtering
СообщениеДобавлено: Пт дек 09, 2011 18:22 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Я не понимаю.

Уьрал правило, траффик ходит, процессор нагружен.
Добавил - процессор не нагружен, траффик не ходит.

А надо что бы и процессор не нагружен, и траффик ходит )

ВОПРОС.

ПОЧЕМУ транзитный арп обрабатывается процессором и нормальное ли это поведение?

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 15


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB