Jump to content

Recommended Posts

Posted

условия такие:

на 16-24 100Мбит/с портов приходит тегированный dot1q трафик,

и уходит на 2-4 1Гбит/с порта, но уже _НЕ_ тегированный

цена - не сильно дороже $2k

задача:

вынуть из одного VLAN`а только определенный ip-адрес(или группу адресов), отфильтровать по портам и пропустить на один из аплинков (1Гбит/с порт)

 

 

пожалуйста направьте в сторону более подходящего железа, а то уже замучался читать всякую доку,

то железо стоит более $10к, то не умеет именно тегированный трафик роутить

 

________

ky

Posted

Требуется извращеная комбинация оборудования. Может кто подскажет есть такая ли.

 

Необходима железяка сочетающая в себе маршрутизатор, инструмент акаунтинга (NetFlow, sFlow или т.п.) и statefull firewall.

 

Нужна имено железяка а не FreeBSD.

Или все реализуемо в железе только по отдельности?

Posted

Конечно есть, но NetFlow/sFlow все равно придется на внешей машине считать, а так берете любой роутер Cisco в соответствии с Вашими потребностями по пропускной способности.

Posted

Sultan, может подробнее сможете расказать о процессе акаунтинга?

 

http://www.cti-online.ru/news/16_04_1.shtml

 

olebedev, вот взято от сюда http://www.cisco.com/en/US/products/sw/ios...00800ca7c1.html

Reflexive Access Lists

 

"Configuring IP Session Filtering (Reflexive Access Lists)"

 

Reflexive access lists filter IP traffic so that TCP or UDP "session" traffic is only permitted through the firewall if the session originated from within the internal network.

 

You would only configure Reflexive Access Lists when not using Context-based Access Control.

 

Вид Temporary Access List - это и есть state full? Как быть с внешним и внутреним интерфейсом если каждое подключение является и "внешним и внутреним интерфейсом"?

 

Общая идея состоит в следующем. Запредить исходящий трафик с серверных портов, если TCP соединение или UDP поток не был начат с клиентского порта.

Предложеные Вами продукты обеспечат эту задачу?

Требуется маршрутизация между 802.1q сетями.

Posted

К сожалению, не могу, т.к. лично не юзал. Я с ними переписывался - сказали, что трафик считать можно. Судя по всему, детальных тарификационных данных от не го не получить (timestamp, src_ip, dst_ip, src_port, dst_port, proto, pkts, bytes), а будет нечто вроде учета ip-трафика счетчиками ipfw/iptables.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...