faq обучение настройка
Текущее время: Вс июл 27, 2025 15:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пт фев 13, 2015 12:15 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
Умеют ли 1210-28 cpu_filter l3?

А именно интересует:
config cpu_filter l3_control_pkt 1-28 dvmrp pim igmp_query ospf rip vrrp state enable
config cpu_filter l3_control_pkt 25-28 igmp_query state disable

на 1228 выставить получается.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 13:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Данный функционал отсутствует, но можно использовать cpu acl


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 14:26 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
Artem Kolpakov писал(а):
Данный функционал отсутствует, но можно использовать cpu acl


Тогда ещё один вопрос. Я использую:
create cpu_access_profile ip destination_ip_mask 255.255.255.255 profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip destination_ip 224.0.0.2 port 1-28 permit
config cpu_access_profile profile_id 1 add access_id 2 ip destination_ip 224.0.0.1 port 25-28 permit

create cpu_access_profile ip destination_ip_mask 255.255.248.0 profile_id 2
config cpu_access_profile profile_id 2 add access_id 1 ip destination_ip 224.0.42.0 port 1-28 permit

create cpu_access_profile ip destination_ip_mask 240.0.0.0 profile_id 3
config cpu_access_profile profile_id 3 add access_id 1 ip destination_ip 224.0.0.0 port 1-28 deny

И получается, что я этим фильтрую клиентские порты, чтобы, например, клиентский роутер не стал Querier IP и не устроил хаос.
- имеется ли такая команда как на 1228 "enable cpu_interface_filtering" или cpu_acl на 1210 сразу вступают в силу?
-и при таких acl все-равно просачивается клиентский Querier IP.

Это мой где-то косяк, или 1210 не отрабатывают?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 16:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Код:
create cpu_access_profile ip igmp type profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip igmp type 17 port 1-24 deny

а также пропишите клиентские порты как forbidden router ports.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 16:05 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
Artem Kolpakov писал(а):
Пропишите клиентские порты как forbidden router ports.


так оно и есть:
VLAN Name : 800
Static router port : 25
Dynamic router port :
Forbidden router port : 1-24


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 16:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Поправил свое сообщение - см. cpu access lists


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 16:09 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
Включаю порт клиента и со временем клиентский ip становится вторым Querier IP. Это же не есть хорошо, если верить что cpu_acl должны это все фильтровать, что я и сделал при помощи форума и советов пользователей этого форума


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 13, 2015 16:26 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
Artem Kolpakov писал(а):
Код:
create cpu_access_profile ip igmp type profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip igmp type 17 port 1-24 deny

а также пропишите клиентские порты как forbidden router ports.



при этом мне мои acl использовать? А то правил тока 3 можно сделать

и я правильно понимаю, что данный acl закрывает адрес 224.0.0.2?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб фев 14, 2015 00:47 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
кто нибудь сталкивался с такими acl?
сreate cpu_access_profile ip igmp type profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip igmp type 17 port 1-24 deny

type 17 судя по всему - это Leave Group (значение поля = 0x17) — отправляется членом группы для того чтобы сообщить маршрутизатору, что хост покидает группу. Не особа понял взаимосвязи, почему закрыв данный тип сообщения у меня сейчас на коммутаторе все гуд.
И как тогда совмсетить с этими acl:
create cpu_access_profile ip destination_ip_mask 255.255.255.255 profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip destination_ip 224.0.0.2 port 1-28 permit
config cpu_access_profile profile_id 1 add access_id 2 ip destination_ip 224.0.0.1 port 25-28 permit

create cpu_access_profile ip destination_ip_mask 255.255.248.0 profile_id 2
config cpu_access_profile profile_id 2 add access_id 1 ip destination_ip 224.0.42.0 port 1-28 permit

create cpu_access_profile ip destination_ip_mask 240.0.0.0 profile_id 3
config cpu_access_profile profile_id 3 add access_id 1 ip destination_ip 224.0.0.0 port 1-28 deny

так как левые группы тоже нужно закрывать, а profile_id можно тока 3. Хелп


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 15, 2015 20:22 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Совмещать необязательно, т.к. ACL решают более общую задачу - заблокировать вообще все из ненужных диапазонов. Но в том числе должны отсекаться и левые квериеры, так советовала делать сама техподдержка D-Link (см. соседнюю тему). Если стоит задача только отсечь квериеров, то полные ACL не нужны. А вот ситуация с type 17 непонятна, согласен. Слежу за темой, может сотрудники D-Link подскажут в чем дело.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 16, 2015 09:37 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
Сотрудники D-link, подскажите, пожалуйста, что мы делаем данным acl. Прочитав про igmp, я так и не понял каким образом это решило мою проблему с левым квериером.

"create cpu_access_profile ip igmp type profile_id 1
config cpu_access_profile profile_id 1 add access_id 1 ip igmp type 17 port 1-24 deny"

зайдя на свич я вижу этот левый кверирер, из за которого, судя по всему у меня были проблемы:
800 239.255.17.18 25 2.2.2.2
но трафик получается заблочен на него. Вопрос очень открыт, так как хочу acl внедрить на всех железках


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 16, 2015 10:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Type 0x11 (hex) или 17 (dex) - это Membership Query.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 16, 2015 11:25 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Artem Kolpakov писал(а):
Type 0x11 (hex) или 17 (dex) - это Membership Query.

Посмотрел снифером, такой тип присутствует в адресе 224.0.0.1, который блокируется 3-м профилем ACL из примера выше.
Смотрю RFC 2236:
Цитата:
Routers periodically [Query Interval] send a General Query on each attached network for which this router is the Querier, to solicit membership information. ... A General Query is addressed to the all-systems multicast group (224.0.0.1), has a Group Address field of 0, and has a Max Response Time of [Query Response Interval].

Получается, что согласно RFC, квериер отправляет запросы на 224.0.0.1, указывая групповой адрес равный 0 и поле Max Response Time. Данный пакет блокируется 3-м профилем ACL, но, видимо, абонент отправляет еще и пакет внутри валидного диапазона и/или на 224.0.0.2 и коммутатор начинает считать его квериером?

Владимир, можете отзеркалировать трафик и отловить пакеты по фильтру IGMP?

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 18, 2015 16:33 
Не в сети

Зарегистрирован: Вт сен 09, 2014 13:54
Сообщений: 220
xcme писал(а):
Artem Kolpakov писал(а):
Type 0x11 (hex) или 17 (dex) - это Membership Query.

Посмотрел снифером, такой тип присутствует в адресе 224.0.0.1, который блокируется 3-м профилем ACL из примера выше.
Смотрю RFC 2236:
Цитата:
Routers periodically [Query Interval] send a General Query on each attached network for which this router is the Querier, to solicit membership information. ... A General Query is addressed to the all-systems multicast group (224.0.0.1), has a Group Address field of 0, and has a Max Response Time of [Query Response Interval].

Получается, что согласно RFC, квериер отправляет запросы на 224.0.0.1, указывая групповой адрес равный 0 и поле Max Response Time. Данный пакет блокируется 3-м профилем ACL, но, видимо, абонент отправляет еще и пакет внутри валидного диапазона и/или на 224.0.0.2 и коммутатор начинает считать его квериером?

Владимир, можете отзеркалировать трафик и отловить пакеты по фильтру IGMP?


Не увидел сообщения.
Это мне получается нужно ехать на место где была проблема и подключаться к порту свича, пока сложно сказать, но думаю, что доеду так как непонятки: либо 1210 не отрабатывает cpu_acl, либо есть ходы обхода этих cpu_acl. В итоге я пробежался по всем свичам 1210, 3028, 1228:
create cpu access_profile profile_id 1 ip igmp type
config cpu access_profile profile_id 1 add access_id 1 ip igmp type 17 port 1-24 deny

отпишусь по результату


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 25, 2015 10:05 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Артем, проясните ситуацию с квериером? Утверждения ниже верны?
1. Согласно RFC, квериер отправляет запросы на 224.0.0.1 с определенными полями.
2. Несмотря на это, коммутатор, ориентируясь на содержимое пакета, может признать квериером устройство, отправляющее пакеты на другой адрес (например 239.8.9.10).

Иначе получается, что CPU ACL просто не отрабатывают.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 27


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB