faq обучение настройка
Текущее время: Сб июн 28, 2025 19:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: ACL
СообщениеДобавлено: Пн фев 29, 2016 15:28 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
Коллеги добрый день - нужна помощь в нарисовать ACL для DES3052.

Задача - пропустить в таком-то влане такой-то IP, не трогая трафик в остальных vlan.

Например

vlan 80
разрешить запросы dhcp
1 порт разрешить ip 192.168.29.21
2 порт разрешить ip 192.168.29.22


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 15:50 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Можно собрать из этих двух примеров:

# Разрешить любые тегированные фреймы.
Код:
create access_profile packet_content_mask offset_0-15 0x0 0x0 0x0 0xffff0000 profile_id 2
config access_profile profile_id 2 add access_id auto_assign packet_content offset 12 0x81000000 port all permit

Маску 0xffff0000 заменить на 0xffffffff, а0x81000000 на 0x81000050 и дописать нужный оффсет из примера ниже.

# Запретить сети 172.17.0.0/16 и 10.99.0.0/16
# Применяется к нетегированному трафику, т.к. байты смещены относительно нетегированного
Код:
create access_profile packet_content_mask offset_0-15 0x0 0x0 0x0 0xffff0000 offset_16-31 0x0 0x0 0x0 0xffff profile_id 3
config access_profile profile_id 3 add access_id auto_assign packet_content offset 12 0x08000000 offset 28 0xac11 port all deny
config access_profile profile_id 3 add access_id auto_assign packet_content offset 12 0x08000000 offset 28 0x0a63 port all deny


Про смещение байт также написано в FAQ от D-Link.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 15:56 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
rкакраз из них и пытаюсь собрать.
мне-то нужно зацепиться к конкретному vlan
и кроме непосредственного IP пропустить ещё dhcp запрос с этого порта и multicast join

Сижу пытаюсь в кучу всё это собрать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 15:58 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Есть дамп такого пакета? Который с меткой 802.1q.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 16:02 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
там несколько пакетов получается. если сам не запутался то в таком порядке

1) запрашиваем по dhcp свой ip
2) получаем IP и имеем выход во внешний мир
3) подключаемся к multicast каналу и смотрим кино


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 16:13 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
Дамп каких из этапов нужно собрать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 16:34 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
stalker86 писал(а):
там несколько пакетов получается. если сам не запутался то в таком порядке

1) запрашиваем по dhcp свой ip
2) получаем IP и имеем выход во внешний мир
3) подключаемся к multicast каналу и смотрим кино

Тогда задачу не решить так, как обозначено в условии. Раз тут и броадкаст и IP и мультикаст и все все все, то тут нужен комплекс правил, а это всегда индивидуально решается. Да и может просто напросто не хватить правил - эта серия не очень то гибкая в этом отношении. Может просто "разрешить определенный vlan" и все, без дополнительных условий?

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 16:54 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
увы. так поимею другую проблему, со стороны органов,если что.

То есть есть порт с 3-4 вланами в сторону клиента.
К примеру:
vlan 10 - PPPoE
vlan 100 - IP телефония
vlan 1000 - multicast vlan
vlan 1500 internet for stb (интернет для iptv приставок)

Задача в общем-то -в vlan 1500 защититься от того что пользователь поставит себе другой IP.

Воткнёт к примеру вместо приставки ноут и где-то в интернете нагадит. А затем придут соответствующие органы и попросят назвать кто это был с таким-то IP.

А потом придут силовые струткуры попрсят сказть


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 16:56 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
То есть задача в общем-то защитится от подмены IP в 1500 влане.
Проще говоря что бы точно знать что такой то IP есть только на таком-то порту такого-то коммутатора


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 17:04 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
Порт клиенту отдается как tag ил как untag? Для 3028-3052 это принципиально для построения ACL.
У меня есть готовое решение для варианта с untag. Чтобы абонент не поставил себе другой IP, от его трафика отрезаются чужие SCR IP и ARP.
Если порт уходит с 3052 как тегированный, надо дописать оффсет как в первром примере выше и сместить байты вправо как по ссылке.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 17:06 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
tag
Без тега идёт только 10 влан. остальное в теге


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Пн фев 29, 2016 17:07 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
но мне ещё и что бы ацл срабатывал только в определённом vlan надо.. а не по всем пакетикам на порту


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Ср мар 02, 2016 16:23 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
В общем вроде бы нарисоваkjcm правило.
Проверю 3 вещи. src mac vlan src ip

Вопрос в том - на каких моделях ревизии внутри в ACL если что нужно учитывать что может быть пакет без тега?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Ср мар 02, 2016 17:01 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
stalker86 писал(а):
Вопрос в том - на каких моделях ревизии внутри в ACL если что нужно учитывать что может быть пакет без тега?

На DES-3028, в т.ч. G/P и DES-3052. Возможно на DES-1228/ME/A1 (у него вроде тот же чипсет). Про другие не в курсе.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ACL
СообщениеДобавлено: Ср мар 02, 2016 17:04 
Не в сети

Зарегистрирован: Сб янв 12, 2013 01:09
Сообщений: 37
Ооокей. в любом случае ещё всё на стенде попроверяю


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 45


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB