faq обучение настройка
Текущее время: Пн май 20, 2024 18:00

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 43 ]  На страницу Пред.  1, 2, 3
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Вс авг 06, 2006 19:14 
Не в сети

Зарегистрирован: Пт окт 21, 2005 07:39
Сообщений: 375
Откуда: Екатеринбург
Marik_inetik писал(а):
Пробовал ли кто-нибудь передать с помощью SNMP правила packet_content_mask на коммутатор ? Нашел ветку OID-ов в MIBах .1.3.6.1.4.1.171.12.9.1.3.1 но не удается произвести изменения, хотя читаются все параметры исправно. Не дайте помереть дураком, подскажите формат записи SNMP на примере.


У длинка фигово с точным соблюдением мибов, в плане того что не все значения в мибах корректно обрабатываются или даже не используются.
Поэтому попробуй задать асл через веб, потом просмотреть его через двью и потом задать аналогичный через двью там уже будет видно какие параметры надо править, у меня с SNMP PING только так и получилось.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 08, 2006 13:57 
Не в сети

Зарегистрирован: Ср июл 12, 2006 10:13
Сообщений: 30
Откуда: Красноярск
Продвинулся дальше: уже могу менять правила для packet_content_mask (OID: .1.3.6.1.4.1.171.12.9.4.3.1), но теперь стал интересовать вопрос, а как создать новое правило ? В MiB-ах указан .1.3.6.1.4.1.171.12.9.4.3.1.1 но не удается его менять. Кто-нибудь проходил дальше ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 08, 2006 14:46 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
Господа, подскажите. У меня такая ситуация. Есть VLAN (ы), которые необходимо оставить полностью прозрачными. Т.е. на то, что идет через эти виланы не должны действовать никакаие ограницения. На все прочие виланы и порты ограничения (M$-ные порты, ненужные броадкасты и прочее) действовать должны. Правильно ли я понимаю, что для реализации такого прозрачного вилана я должен самым первым профилем поставить такой:
create access_profile ip vlan profile_id 1
config access_profile profile_id 1 add access_id 1 ip vlan VLAN300 port 3 permit
config access_profile profile_id 1 add access_id 2 ip vlan VLAN300 port 4 permit
config access_profile profile_id 1 add access_id 3 ip vlan VLAN300 port 5 permit

?
Т.е. для 300-го вилана на портах 3-5 я разрешил делать все, что угодно. А дальше пойдут ограничения для "законопослушных" пользователей. Хотя бы такие, как приведены в этой теме в начале.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 08, 2006 15:20 
Не в сети

Зарегистрирован: Чт сен 15, 2005 00:18
Сообщений: 107
Откуда: SPb
GreatFoolDad писал(а):
Есть VLAN (ы), которые необходимо оставить полностью прозрачными. Т.е. на то, что идет через эти виланы не должны действовать никакаие ограницения.
create access_profile ip vlan profile_id 1
config access_profile profile_id 1 add access_id 1 ip vlan VLAN300 port 3 permit
config access_profile profile_id 1 add access_id 2 ip vlan VLAN300 port 4 permit
config access_profile profile_id 1 add access_id 3 ip vlan VLAN300 port 5 permit


Да, все так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 10, 2006 09:03 
Не в сети

Зарегистрирован: Чт авг 10, 2006 09:01
Сообщений: 1
Откуда: Москва
А есть ли возможно фильтрации по мак-адресу в данных свитчах?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 10, 2006 17:43 
Не в сети

Зарегистрирован: Пт окт 21, 2005 07:39
Сообщений: 375
Откуда: Екатеринбург
gemini002 писал(а):
А есть ли возможно фильтрации по мак-адресу в данных свитчах?
Ага можно используй packet mask


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 14, 2006 06:19 
Не в сети

Зарегистрирован: Чт ноя 24, 2005 02:57
Сообщений: 33
Откуда: Moscow
Marik_inetik писал(а):
Продвинулся дальше: уже могу менять правила для packet_content_mask (OID: .1.3.6.1.4.1.171.12.9.4.3.1), но теперь стал интересовать вопрос, а как создать новое правило ? В MiB-ах указан .1.3.6.1.4.1.171.12.9.4.3.1.1 но не удается его менять. Кто-нибудь проходил дальше ?


ничего сложного, элементарно подсматриваются при добавлении правила через D-View:
.1.3.6.1.4.1.171.12.9.2.3.1.14.$p.$id = port number
.1.3.6.1.4.1.171.12.9.2.3.1.15.$p.$id = 4
.1.3.6.1.4.1.171.12.9.2.3.1.[3..7].$p.$id = [mask_0_15 .. mask_64_79]
.1.3.6.1.4.1.171.12.9.2.3.1.13.$p.$id = 2 (permit), 1 (deny)

$p - номер профиля
$id - номер правила


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 23, 2006 13:08 
Не в сети

Зарегистрирован: Чт дек 29, 2005 00:31
Сообщений: 52
Откуда: Красногорск
кто использует ACL - поделитесь плиз конфигом, с краткими комментами - многие будут вам очень благодарны :)
мне вот чуствую совсем немного не хватает для полного просветления 8) ну и вообще, какие полезности и хитрости 3526 вы используете в крупных сетях, провайдерских особо интересно


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс авг 27, 2006 21:16 
Не в сети

Зарегистрирован: Чт дек 29, 2005 00:31
Сообщений: 52
Откуда: Красногорск
вот увидел пример полезного скрипта, выложенного на http://wiki.opennet.ru/DES3526

давайте сливать туда полезную инфу по настройкам и другим полезностям - удобней чем на форуме имхо, и оч многим полезно будет


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: dd
СообщениеДобавлено: Ср сен 13, 2006 05:18 
Не в сети

Зарегистрирован: Ср май 17, 2006 09:33
Сообщений: 30
Откуда: Krasnoyarsk
А как добавить НОВОЕ ПРАВИЛО ? и тут идет пример модификации правила, а как модифицировать профиль ? или хотябы как создавать профиль, правила?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 13, 2007 00:02 
Не в сети

Зарегистрирован: Пн дек 11, 2006 11:46
Сообщений: 432
Откуда: Etherway, Чебоксары
Небольшой вопрос:
скажем есть несколько профилей acl
если пакет попал под permit в профиле 1 (т.е. первоначальная обратботка) то пойдет ли он на обработку в профиль 2, или сразу уйдет на выход как удовлетворяющий по условиям?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 13, 2007 00:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Любой спивок ACL проверяется до первого совпадения. Потом выполняется действие, указанное в правиле и больше ничего по этому пакету не проверяется.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 24, 2011 01:38 
Не в сети

Зарегистрирован: Сб авг 02, 2008 00:06
Сообщений: 129
в первом посте писали: Между прочим лично мне до сих пор не понятно, почему на форумах до сих пор у многих авторов есть устойчивая точка зрения что запретить бродкасты можно лишь разбив подсеть на 2 домена коллизий роутером или L3 свитчем, если такие люди попробуют предложенный мной метод, то поймут, что достаточно иметь в арсенале DES-3526 и слово „бродкаст“ они больше не вспомнят Конечно надо принимать во внимание размеры сети, но спор на предмет „при каком размере сети надо ставить L3 свитч/роутер“ не относятся к данной теме.

есть вопрос: как в дес 3028 с помощью ацл разрешить на порту арп запросы к подсети 10.10.0.1 и запретить все остальные?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 43 ]  На страницу Пред.  1, 2, 3

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 16


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB