faq обучение настройка
Текущее время: Вс июл 27, 2025 02:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Вт авг 23, 2016 10:09 
Не в сети

Зарегистрирован: Вт апр 26, 2016 14:13
Сообщений: 21
Хочу создать ACL-правила: 1) блокирующие левый dhcp и pppoe-трафик; 2) блокирующие samba-трафик.
Пока из презентаций не могу понять схему по которой правила пишутся. Есть профили, у каждого есть уникальный profile_id, внутри профиля создаются правила, у каждого профиля есть уникальный access_id.
Соответственно для блокировки samba нужно отбрасывать кадры, содержащие tcp и udp-пакеты с полем dst_port равным 135, 137, 138, 139, 445.
В презентации рекомендуется использовать следующие команды:
Код:
create access_profile ip tcp dst_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 ip tcp dst_port 135 port 1-9 deny
config access_profile profile_id 1 add access_id 2 ip tcp dst_port 137 port 1-9 deny
config access_profile profile_id 1 add access_id 3 ip tcp dst_port 138 port 1-9 deny
config access_profile profile_id 1 add access_id 4 ip tcp dst_port 139 port 1-9 deny
config access_profile profile_id 1 add access_id 5 ip tcp dst_port 445 port 1-9 deny
create access_profile ip udp dst_port_mask 0xFFFF profile_id 2
config access_profile profile_id 2 add access_id 1 ip udp dst_port 135 port 1-9 deny
config access_profile profile_id 2 add access_id 2 ip udp dst_port 137 port 1-9 deny
config access_profile profile_id 2 add access_id 3 ip udp dst_port 138 port 1-9 deny
config access_profile profile_id 2 add access_id 4 ip udp dst_port 139 port 1-9 deny
config access_profile profile_id 2 add access_id 5 ip udp dst_port 445 port 1-9 deny

Это для 10-портового коммутатора, 1-9 - абонентские порты, 10 - аплинк
Тут, я так понимаю, происходит сравнение значения в поле "destination port" tcp и udp-пакетов. Вопрос, а почему бы вместо двух профилей не создать один, длина tcp и udp пакетов вроде одинаковая - стало быть можно сравнить значения по смещению 0x00A2 ip-пакета?
Подскажите стоит ли так делать и как это сделать вообще (я и про блокировку samba-трафика, и про блокировку dhcp и pppoe)?
Коммутаторы: DES-3200, DGS-3200, DGS-1100, DGS-3120


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 24, 2016 01:39 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
Зачем все эти ужасы?
Вам поможет traffic_segmentation. Весь трафик между абонентами будет зарезан.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 24, 2016 10:52 
Не в сети

Зарегистрирован: Вт апр 26, 2016 14:13
Сообщений: 21
Может быть я правда усложняю, поэтому и прошу совета.
traffic_segmentation зарежет трафик между абонентами только в пределах этого коммутатора, на на другие коммутаторы трафик всё равно же уйдёт, в том числе уйдёт samba, broadcast и прочий ненужный трафик,
И как определить, перегружен в настоящий момент коммутатор или нет? Вот например 10 (аплинк) порт работает в режиме 1000 Мбит/с, команда "show packet ports 10" показывает значения счётчиков RX Bytes/sec через каждую секунду от 2500 до 16000, TX Bytes/sec - от 800 до 10000, мало что понятно, можно ли сделать так чтобы показывалось среднее значение за 30 секунд? И как по этим значениям определить перегружен порт или нет?
Жалобы от абонентов на тормозящий интернет есть.
Приоритезации трафика нет. Буду благодарен, если поможите мне настроить приоритезацию и фильтрацию. У нас абонентам предоставляются две услуги: доступ в Интернет и IPTV, также многие абоненты смотрят телевидение от нашего партнёра LifeStream. Я так понимаю высший приоритет нужно дать multicast-трафику и UDP-трафику.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 24, 2016 14:14 
Не в сети

Зарегистрирован: Пт июл 08, 2016 00:33
Сообщений: 43
Сколько маков в одном влане? Сегментирована ли сеть вообще?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 24, 2016 14:16 
Не в сети

Зарегистрирован: Пт июл 08, 2016 00:33
Сообщений: 43
Обычно этим вопросом озадачиваются когда сеть не сегментирована и там, естественно, гуляет куча абонентского мусора. Эти ACL помогут, но на довольно непродолжительное время. Проходили уже...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 24, 2016 14:22 
Не в сети

Зарегистрирован: Вт апр 26, 2016 14:13
Сообщений: 21
myth писал(а):
Сколько маков в одном влане? Сегментирована ли сеть вообще?

Частично сегментирована?
Есть вланы, где один дом на влан, а есть вланы (непереведённые) где целый микрорайон на влан.
Если 71 мак это много?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 26, 2016 10:55 
Не в сети

Зарегистрирован: Вт апр 26, 2016 14:13
Сообщений: 21
Так собственно что посоветуете?
Совет сегментировать сеть я услышал и про использовании технологии traffic_segmentation также.
А как собственно измерять загруженность коммутаторов и определять как включение той или иной фильтрации трафика на эту загруженность влияет? Или на этих моделях коммутаторов измерение каких-либо числовых показателей невозможно?
И что всё-таки с фильтрацией трафика? Фильтровать трафик левых DHCP-серверов ведь по любому нужно, нужно же защитить сеть от абонентов, которые по ошибке роутер в обратную сторону подключают?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб авг 27, 2016 04:58 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
Iskatel_S писал(а):
traffic_segmentation зарежет трафик между абонентами только в пределах этого коммутатора, на на другие коммутаторы трафик всё равно же уйдёт
Ну уйдёт и уйдёт, какая разница.
На всех уровнях сети, где абоненты сидят в одном влане, с помощью traffic_segmentation убираете межабонентский трафик. В итоге мусор придёт только в центр, размножаться по сети он не будет.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс авг 28, 2016 04:26 
Не в сети

Зарегистрирован: Пт июл 08, 2016 00:33
Сообщений: 43
71 - многовато, но еще терпимо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс авг 28, 2016 04:27 
Не в сети

Зарегистрирован: Пт июл 08, 2016 00:33
Сообщений: 43
Если используется только pppoe, то проще запретить все, кроме ethertype 8863 и 8864 в вланах юзеров. И забыть. Я так сделал.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс авг 28, 2016 19:39 
Не в сети

Зарегистрирован: Вт апр 26, 2016 14:13
Сообщений: 21
myth, а можете сказать как? Я имею в виду выложить примеры команд


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 02, 2016 02:04 
Не в сети

Зарегистрирован: Пт июл 08, 2016 00:33
Сообщений: 43
Все необходимое я сказал. Приводить это в команды лень, если честно.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 26


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB