faq обучение настройка
Текущее время: Пн июн 30, 2025 10:49

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Пн июн 25, 2012 15:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Вот так это задается:
Код:
DES-3028:5#config address_binding ip_mac ports 1 mode acl                                                                                                                                                                                                                     
Command: config address_binding ip_mac ports 1 mode acl                                                                                                                                                                                                                       
                                                                                                                                                                                                                                                                               
Success.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 07:52 
Не в сети

Зарегистрирован: Пн июн 20, 2011 07:36
Сообщений: 72
Да, это работает. Ориентировался на примеры настройки в http://www.d-link.ru/ru/faq/62/205.html
Скрытый текст: показать
IP-MAC-Port Binding (пример)
Задача: Ограничить доступ на портах коммутатора по IP и MAC-адресам одновременно
Команды для настройки коммутатора:

1) create address_binding ip_mac ipaddress 192.168.0.7 mac_address
00-03-25-05-5F-F3 ports 2
.
.
.

2) config address_binding ip_mac ports 2 state enable
.
.
.

IP-MAC-Port Binding ACL Mode (пример)
Задача: Ограничить доступ на портах коммутатора по IP и MAC-адресам одновременно
Команды для настройки коммутатора:

1) create address_binding ip_mac ipaddress 192.168.0.7 mac_address
00-03-25-05-5F-F3 ports 2 mode acl
.
.
.
2) config address_binding ip_mac ports 2 state enable
.
.
.
3) enable address_binding acl_mode

это и ввело в заблуждение. Правила ACL для impb добавляются в последний 257-ой профиль (impb на 4-ом порту)
Скрытый текст: показать
show address_binding acl

Profile ID Access ID Mode IP Address MAC Address Ports
---------- --------- ------ --------------- ----------------- -----
257 1 permit 10.0.1.99 52-54-4C-F5-B4-AA all
257 2 permit 10.0.1.100 00-E0-52-AE-F5-E7 all
257 200 deny all - 4


Это при
Скрытый текст: показать
Command: show address_binding ip_mac all


IP Address MAC Address Mode ACL Status Ports
--------------- ----------------- ------------- ---------- --------------------
10.0.0.179 00-21-91-46-93-F6 Static Inactive 2
10.0.1.60 BC-AE-C5-AB-72-3E Static Inactive 9
10.0.1.65 10-78-D2-81-12-07 Static Inactive 10
10.0.1.70 10-78-D2-81-13-63 Static Inactive 12
10.0.1.80 F0-7D-68-77-34-6D Static Inactive 3
10.0.1.99 52-54-4C-F5-B4-AA Static Active 4
10.0.1.100 00-E0-52-AE-F5-E7 Static Active 4
10.0.1.101 00-24-54-E8-93-F9 Static Inactive 6
10.0.1.122 00-11-5B-83-BC-CF Static Inactive 1
10.0.1.132 F0-7D-68-53-80-63 Static Inactive 5
10.0.1.185 00-19-66-F6-9E-5D Static Inactive 13
10.0.3.1 B0-48-7A-C3-0B-8B Static Inactive 16
81.4.195.10 00-1C-F0-80-F4-0B Static Inactive 15
172.16.2.49 00-0F-0D-22-AE-E7 Static Inactive 20

Вопрос: ACL разрешения ip-mac применились для всех портов, хотя указание было только для 4-ого (config address_binding ip_mac ports 4 mode acl), поэтому при переходе на 'ACL mode' останется возможным arp-spoofing клиентских подключений коммутатора в пределах одного влана (с таким acl подключение с любого порта сможет скомпрометировать подключение 4-ого порта при переключении на acl mode)?

Ещё вопрос: изначально присутствовал acl вида:
Скрытый текст: показать
show access_profile

Access Profile Table

================================================================================
Profile ID: 1 Type: Ethernet Frame Filter
================================================================================
Owner: ACL
Masks Option
Destination MAC Eth Type
----------------- --------
FF-FF-FF-FF-FF-FF

--------------------------------------------------------------------------------
Access ID : 1
Ports : 1-8
Mode : Permit

Destination MAC Eth Type
Mask
----------------- --------
FF-FF-FF-FF-FF-FF 0x0806


--------------------------------------------------------------------------------
Access ID : 2
Ports : 1-8
Mode : Deny

Destination MAC Eth Type
Mask
----------------- --------
FF-FF-FF-FF-FF-FF


================================================================================
Total Profile Entries: 1

Total Used Rule Entries: 2
, который зазрешает широковещание только по arp.
Как его модифицировать чтобы можно было применять impb acl mode? В данный момент все arp проходят по первому же правилу, правила impb не задействуются. Хотелось бы запретить широковещание, при этом оставив arp но с учётом привязок impb. Есть мысль запрета широковещания по ethernet типу 0x0800, тогда останутся широковещания протоколов ipx/spx и прочих?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 12:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Не нужно запрещать широковещательные пакеты, без них большое количество механизмов не будет работать. Тот же DHCP, например. Относительно ARP Spoofing поясните, пожалуйста. поподробнее.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 12:27 
Не в сети

Зарегистрирован: Пн июн 20, 2011 07:36
Сообщений: 72
dhcp не используется, и ,если потребуется, его можно разрешить (в ваших faq есть описания acl), лишнее широковещание ни к чему.

Если config address_binding ip_mac ports 4 mode acl делает
Скрытый текст: показать
show address_binding acl

Profile ID Access ID Mode IP Address MAC Address Ports
---------- --------- ------ --------------- ----------------- -----
257 1 permit 10.0.1.99 52-54-4C-F5-B4-AA all
257 2 permit 10.0.1.100 00-E0-52-AE-F5-E7 all
257 200 deny all - 4
, то с других абонентских портов этого же коммутатора можно статически прописать эти пары ip-mac и они будут успешно проходить, разве не spoofing (подмена)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 13:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Это у Вас, видимо, привязка так создана - для всех портов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 13:50 
Не в сети

Зарегистрирован: Пн июн 20, 2011 07:36
Сообщений: 72
Нет.
Скрытый текст: показать
Код:
Command: show address_binding ip_mac all


IP Address      MAC Address       Mode          ACL Status Ports
--------------- ----------------- ------------- ---------- --------------------
10.0.0.179      00-21-91-46-93-F6 Static        Inactive   2                   
10.0.1.60       BC-AE-C5-AB-72-3E Static        Inactive   9                   
10.0.1.65       10-78-D2-81-12-07 Static        Inactive   10                 
10.0.1.70       10-78-D2-81-13-63 Static        Inactive   12                 
10.0.1.80       F0-7D-68-77-34-6D Static        Inactive   3                   
10.0.1.99       52-54-4C-F5-B4-AA Static        Active     4                   
10.0.1.100      00-E0-52-AE-F5-E7 Static        Active     4                   
10.0.1.101      00-24-54-E8-93-F9 Static        Inactive   6                   
10.0.1.122      00-11-5B-83-BC-CF Static        Inactive   1                   
10.0.1.132      F0-7D-68-53-80-63 Static        Inactive   5                   
10.0.1.185      00-19-66-F6-9E-5D Static        Inactive   13                 
10.0.3.1        B0-48-7A-C3-0B-8B Static        Inactive   16                 
81.x.x.x     xx-xx-xx-xx-xx-xx Static        Inactive   15                  // "белый IP" скрыл
172.16.2.49     00-0F-0D-22-AE-E7 Static        Inactive   20                 

Total Entries : 14


Код:
Command: show address_binding acl

Profile ID Access ID Mode    IP Address       MAC Address       Ports
---------- --------- ------  ---------------  ----------------- -----
   257          1    permit  10.0.1.99        52-54-4C-F5-B4-AA  all
   257          2    permit  10.0.1.100       00-E0-52-AE-F5-E7  all
   257        200     deny         all                -            4

Total Used Rule Entries : 3
Total Unused Rule Entries : 197

Пока что acl mode включил только для 4-ого порта, остальные - arp mode


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 14:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Так в "show address_binding ip_mac all" все верно отображается. Привязка будет работать только для 4-го порта.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 15:41 
Не в сети

Зарегистрирован: Пн июн 20, 2011 07:36
Сообщений: 72
добавляю для 5-ого порта:
Код:
Command: config address_binding ip_mac ports 5 mode acl

Warning! All enabled ACL mode ports will be changed to strict mode.
Success.   


Просмотр acl для impb:
Код:
ommand: show address_binding acl

Profile ID Access ID Mode    IP Address       MAC Address       Ports
---------- --------- ------  ---------------  ----------------- -----
   257          1    permit  10.0.1.99        52-54-4C-F5-B4-AA  all
   257          2    permit  10.0.1.100       00-E0-52-AE-F5-E7  all
   257          3    permit  10.0.1.132       F0-7D-68-53-80-63    5
   257        199     deny         all                -            5
   257        200     deny         all                -            4

Total Used Rule Entries : 5
Total Unused Rule Entries : 195

Видно, что для 5-ого порта ACL сформирован корректно. До включения acl mode все порты были настроены идентично (arp strict, максимально 5 записей на порт).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 15:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Вот здесь нужно смотреть:
Цитата:
show address_binding ip_mac all


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 15:56 
Не в сети

Зарегистрирован: Пн июн 20, 2011 07:36
Сообщений: 72
Код:
Command: show address_binding ip_mac all


IP Address      MAC Address       Mode          ACL Status Ports
--------------- ----------------- ------------- ---------- --------------------
10.0.0.179      00-21-91-46-93-F6 Static        Inactive   2                   
10.0.1.60       BC-AE-C5-AB-72-3E Static        Inactive   9                   
10.0.1.65       10-78-D2-81-12-07 Static        Inactive   10                 
10.0.1.70       10-78-D2-81-13-63 Static        Inactive   12                 
10.0.1.80       F0-7D-68-77-34-6D Static        Inactive   3                   
10.0.1.99       52-54-4C-F5-B4-AA Static        Active     4                   
10.0.1.100      00-E0-52-AE-F5-E7 Static        Active     4                   
10.0.1.101      00-24-54-E8-93-F9 Static        Inactive   6                   
10.0.1.122      00-11-5B-83-BC-CF Static        Inactive   1                   
10.0.1.132      F0-7D-68-53-80-63 Static        Active     5                   
10.0.1.185      00-19-66-F6-9E-5D Static        Inactive   13                 
10.0.3.1        B0-48-7A-C3-0B-8B Static        Inactive   16                 
81.4.195.10     00-1C-F0-80-F4-0B Static        Inactive   15                 
172.16.2.49     00-0F-0D-22-AE-E7 Static        Inactive   20                 

Total Entries : 14


Ситуация: каким-то образом подключились к "непрописанному" порту (но со включенным strict mode), зная возможные пары ip-mac. Правило ACL для 4-ого порта (добавляется в acl почему-то all) позволит соединиться с его парой значений. Конечно, не особо критично, но, считаю что это неверное введение ACL записи при включении режима acl для конкретно заданного порта. 5-ый же нормально добавился.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3028 SNMP MAC Address
СообщениеДобавлено: Ср июн 27, 2012 16:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Проблем это на стенде не вызвало, Вы можете и сами проверить.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 46


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB