Gorbushka Posted February 14, 2008 Posted February 14, 2008 Товариши знающие, скажите как будет себя вести 3560g с десятком vlan, которые на ней маршрутизируются, если на эти vlan повесить acl на блокировку некоторых портов tcp/udp ну и ещё всяческие там блокировки например mac access-list? Сейчас стоят PC c freebsd +polling+ipfw. Трафик порядка 50-150kpps будет в каждом vlan. Вставить ник Quote
Nailer Posted February 14, 2008 Posted February 14, 2008 Товариши знающие, скажите как будет себя вести 3560g с десятком vlan, которые на ней маршрутизируются, если на эти vlan повесить acl на блокировку некоторых портов tcp/udp ну и ещё всяческие там блокировки например mac access-list?Сейчас стоят PC c freebsd +polling+ipfw. Трафик порядка 50-150kpps будет в каждом vlan. Прекрасно будет себя вести, только про mac-access-list почитайте внимательнее. Он работает только для не-IP траффика. Вставить ник Quote
Gorbushka Posted February 14, 2008 Author Posted February 14, 2008 а если политику acl изменить на default allow и блокировать неплательщиков на этой железке? При нашей абоненской базе получится список из 300-400 человечков. Тормоза будут заметны? Эм.. а если mac access-list не для IP, привязку mac+ip статическими записями в arp осуществлять ? Вставить ник Quote
edwin Posted February 14, 2008 Posted February 14, 2008 > Он работает только для не-IP траффика. ИМХО - это не проблема. Для фильтрации по mac лучше использовать port-security ...... , правда несколько туповато (пропустить или нет mac ) по железно. Вставить ник Quote
Gorbushka Posted February 14, 2008 Author Posted February 14, 2008 port-security всётки не то что хочется... хочется контроль привязки mac-ip. Согласен, что это должно делаться на уровне доступа, но не все сегменты сети управляемы и хочется перестраховаться Вставить ник Quote
UglyAdmin Posted February 14, 2008 Posted February 14, 2008 Используйте "IP Source Guard", правда, придётся поднять DHCP. :) http://www.cisco.com/en/US/docs/switches/l...e/swdhcp82.html Вставить ник Quote
ingress Posted February 14, 2008 Posted February 14, 2008 (edited) и ещё vlan acl сделайте ip source guard можно без DHCP там есть пример настройки в non-dhcp environment Edited February 14, 2008 by ingress Вставить ник Quote
Gorbushka Posted February 15, 2008 Author Posted February 15, 2008 (edited) isc-dhcp работает, отдаёт ипы в vlan по option82 всё нормально.. А вот про ip source guard я не особо понимаю :) мож у кого есть рабочий конфиг ? :) или у кого-то есть опыт внедрения arp access-list ? Edited February 15, 2008 by Gorbushka Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.