Alexandr Zaitsev писал(а):
Пока такое реализовать невозможно.
Это я уже понял.
А как на счет того чтобы заблокировать на 25-26 порту dchp запросы
15:13:15.818991 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from f0:de:f1:6c:04:7b, length 308
Код:
create access_profile ip udp dst_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp dst_port 67 port 25 deny
Идея заблокировать входящий броадкаст на 67 udp-порт на 25-26 портах коммутатора. Т.е. чтобы свитчу не было что перехватывать.
У меня эти правила не сработали, что не так ?
Прочитал выше указанную тему там сказано создавать CPU ACL.
Разве обычный ACL не дропнит пакет на входе в свитч, чтобы пакет не попал ни в другие порты, ни к процессору.
А если я создам CPU ACL, то пакет попадет в другие порты, т.е. пройдет через свитч, но не попадет к процессору и соотв. релей не сработает ? Так ?
Как я понял обычные ACL обрабатываются портовым чипом и не нагружают процессор, а CPU ACL обрабатываются процессором и каждое правило дроп это лишняя нагрузка на процессор. Так ли это или я заблуждаюсь ?