faq обучение настройка
Текущее время: Вс июл 20, 2025 16:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Ср фев 06, 2013 21:41 
Не в сети

Зарегистрирован: Ср фев 06, 2013 21:26
Сообщений: 8
Как блокировать трафик через acl (к примеру netbios, smb на основе портов) при включенном IPBM + DHCP Snooping?
IP Mac Binding создаёт правила в акл для запрета / разрешения доступа , при этом profile id = 513, а вот access_id = 1 для первого порта , в момент когда доступ разрешён, данное правило permit.
В итоге, даже если создать профиль с id = 3 (1 и 2 по умолчанию заняты системой) , а access_id > 1 , то правило не срабатывает, и получается что если пользователь получил айпи, и попал в акцесс лист с пермитом от IPMB , то уже никакие фильтрующие правила на него не срабатывают, как быть?
прошивка: Build 4.34.B007 , на 4.30.B008 такая-же проблема

на A1 ревизии связка работает идеально...

Подскажите как быть, закупили большую партию ревизии C1 , деваться некуда, фильтровать нужно, знали бы что эта ревизия такая не допиленная ни за что бы не купили...

Пример конфига:
Код:
# ACL
 
#block smb traffic (135, 137, 138, 139, 445, 1900, 2869)
create access_profile profile_id 20 packet_content_mask offset_chunk_1 9 0x0000ffff offset_chunk_2 8 0xffffffff
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_1 0x0087 port all deny
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_1 0x0089 port all deny
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_1 0x008A port all deny
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_1 0x008B port all deny
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_1 0x01BD port all deny
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_1 0x076C port all deny
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_1 0x0B35 port all deny

# ADDRBIND
 
 
config address_binding ip_mac ports 1-24 protocol ipv4 allow_zeroip enable forward_dhcppkt enable
config address_binding ip_mac ports 2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24 arp_inspection strict ip_inspection enable
config address_binding ip_mac ports 1,25,26 arp_inspection disable ip_inspection disable
config address_binding dhcp_snoop max_entry ports all limit 5
enable address_binding dhcp_snoop



Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Чт фев 07, 2013 08:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
На С1 есть отдельные команды
config filter netbios
config filter extensive_netbios


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Чт фев 07, 2013 13:53 
Не в сети

Зарегистрирован: Ср фев 06, 2013 21:26
Сообщений: 8
я это пониманию, но помимо этих правил у меня есть ещё другие запрещающие правила которые создаёт биллинг при блокировке абонента, таким образом абонент имеет айпи , но может зайти только в биллинг...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Чт фев 07, 2013 13:55 
Не в сети

Зарегистрирован: Ср фев 06, 2013 21:26
Сообщений: 8
вот пример:
Код:
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_1 0x0035 port all permit
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_2 0xC0A84001 mask 0xFFFFFFFF port 1-24 permit
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_2 0xC0A84099 mask 0xFFFFFFFF port 1-24 permit
config access_profile profile_id 20 add access_id auto_assign packet_content offset_chunk_2 0xC0A84000 mask 0xFFFFC000 port 1 deny


последнее правило создаёт биллинг для заблокированного пользователя, запрещая ходить внутри сети кроме биллинга и шлюза...

или вы подразумеваете что вместе с imb не будут работать acl ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Пт фев 08, 2013 22:57 
Не в сети

Зарегистрирован: Ср фев 06, 2013 21:26
Сообщений: 8
Уважаемые, обнадёжьте чем нибудь пожалуйста, какие варианты возможны использовать ACL вместе с IMB ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Сб фев 09, 2013 21:29 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
Совет автору темы - переходите на vlan per customer.
Это решает ВСЕ проблемы. Без преувеличений.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Вс фев 10, 2013 07:16 
Не в сети

Зарегистрирован: Пн ноя 27, 2006 19:25
Сообщений: 265
Откуда: Крым
IMPB тоже очень даже решает все проблемы.
Мы должнику по дхцп назначаем IP из левого серого диаппазона, на шлюзе весь его трафик редиректится на страничку "заплати денег". А чтобы было неповадно внутрисеть заюзать, на порту должника ставится скорость 64Кбит/сек.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Вс фев 10, 2013 20:38 
Не в сети

Зарегистрирован: Ср фев 06, 2013 21:26
Сообщений: 8
RDC писал(а):
Совет автору темы - переходите на vlan per customer.
Это решает ВСЕ проблемы. Без преувеличений.


а как вы решаете проблему с внутри сетевым трафиком ? гоните его до головы или до свитча 3 уровня ? зачем такие накладные расходы когда imb для таких целей и создавался ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Вс фев 10, 2013 20:41 
Не в сети

Зарегистрирован: Ср фев 06, 2013 21:26
Сообщений: 8
alex_ov писал(а):
IMPB тоже очень даже решает все проблемы.
Мы должнику по дхцп назначаем IP из левого серого диаппазона, на шлюзе весь его трафик редиректится на страничку "заплати денег". А чтобы было неповадно внутрисеть заюзать, на порту должника ставится скорость 64Кбит/сек.


тоже вариант, но у меня сделано (моё имхо) более быстрее, когда у абонента происходит просчёт отчётного периода, ему тут же на порт вешаются акл правила, и он сразу же лицезреет страничку "заплати денег" куда бы он ни ломанулся... в данном случае намного меньше вопросов "почему у меня перестало всё работать"


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Вс фев 10, 2013 20:44 
Не в сети

Зарегистрирован: Пн ноя 27, 2006 19:25
Сообщений: 265
Откуда: Крым
Вам просто указывают возможные варианты БЕЗ ацл-правил...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Вс фев 10, 2013 21:09 
Не в сети

Зарегистрирован: Ср фев 06, 2013 21:26
Сообщений: 8
alex_ov писал(а):
Вам просто указывают возможные варианты БЕЗ ацл-правил...

это понятно, за что я несомненно благодарен, но как же без ацл ...

предыдущая ревизия (A1) всё умеет и идеально работает в такой схеме, почему же в этой надо было так сильно изменять, неужели ацл давало на столько большую нагрузку что его решили таким образом "оптимизировать" ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3200 C1 + IP MAC Binding + ACL = ?
СообщениеДобавлено: Вс фев 10, 2013 23:35 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
alex_ov писал(а):
IMPB тоже очень даже решает все проблемы.
Приведу примеры, что не решает IMPB:

1) Клиенты видят друг друга, и это создаёт ряд проблем.
Конкретный пример - соседи кооперируются: один берёт 100-мегабитный тариф, остальные берут самые дешёвые тарифы, ставят прокси и радуются.
Можно накостылить зарезание прокси-трафика через ACL - но они будут обходить это, пока не зарежем межабонентский трафик полностью.
Можно ограничивать скорость свичом - но такое ограничение, в отличие от шейпа на роутере, вызывает массу жалоб на скорость и потери.

2) Невозможно выдавать IPv4 адреса подсетями.
При использовании vlan per customer, я выдаю клиентам по DHCP серые подсети - по блоку 10.x.x.x/24 на клиента.
Это позволяет клиенту включать у себя любое количество компьютеров без необходимости в приобретении и настройке роутера. Достаточно дешёвого неуправляемого свича.
Клиент при этом может быть любым - начиная от старушки-пенсионерки и заканчивая офисом на 70 компьютеров.

3) При внедрении IPv6 придётся заменять старые свичи доступа. Для сравнения - при vlan per customer, IPv6 прекрасно работает даже на ископаемых DES-3226, которые у меня в сети есть до сих пор. И будут, пока они ещё работоспособны, а порты доступа на 100 мегабит ещё актуальны.

alex_ov писал(а):
Мы должнику по дхцп назначаем IP из левого серого диаппазона, на шлюзе весь его трафик редиректится на страничку "заплати денег".
Это тоже создаёт, а не решает проблемы. Если не делать DHCP Lease Time в единицы секунд, должник получит левый адрес далеко не сразу, и для начала ему на длительное время доступ обрубится вовсе. А когда он оплатит (напоминаю, в современных реалиях оплатить можно киви кошельком в три клика!) - доступ так же точно далеко не сразу врубится.

bigexxx писал(а):
а как вы решаете проблему с внутри сетевым трафиком? гоните его до головы
А в чём проблема-то? Гоним до головы, да.
bigexxx писал(а):
зачем такие накладные расходы
Можно уточнить, где тут накладные расходы?

Приведу простейший расчёт, который опровергает наличие каких бы то ни было накладных расходов.
К примеру, для простоты расчётов, имеем сеть на 100 домов по архитектуре "по влану на дом", т.е. 100 вланов.
Кто-то из юзеров раздаёт торрент.
Для простоты предположим, что его качают 100 абонентов, по абоненту в каждом доме.
В итоге, со схемой "по влану на дом" локальной эта раздача станет для ОДНОГО абонента - соседа раздающего.
Остальные 99 будут тянуть через голову.
Итого в данном примере имеем 1% перегрузку. Это даже не смешно.
И сколько бы не было локальных раздач (причём, совершенно неважно, торренты это, dc++ или локальный порносайт), статистика неумолима - абсолютное большинство посетителей придёт из других домов.
А вот для расшаривания интернета, описанного выше, "колхоз" просто идеален :lol:


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 57


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB