Jump to content

Recommended Posts

Posted

Привет!

Вопрос к цисководам.

Имеется: Catalyst 6506.

Задача: заблокировать IP-пакеты с определенного SRC MAC-адреса ZZ:ZZ:ZZ:ZZ:ZZ:ZZ на определенный DST IP XXX.XXX.XXX.XXX tcp port YYY.

 

Ранее, когда был pc-router с FreeBSD, задача решалась следующим правилом IPFW: deny tcp from any to XXX.XXX.XXX.XXX dst-port YYY MAC any ZZ:ZZ:ZZ:ZZ:ZZ:ZZ и включением опции net.link.ether.ipfw=1 при загрузке.

 

Теперь поставили Cisco, уже 2 недели бъемся, не можем разобраться, можно ли вообще на ней реализовать вышеописанное, или нет. Подскажите, что делать? Искать другое решение? Или, может быть, есть какие-то хитрые команды?

Posted (edited)

теоретически можно с помощью vlan acl

работает ли - не знаю, но сделать match ip и mac одновременно кли позволяет

Edited by ingress
Posted

Пытался делать следующее:

 

vlan access-map YYY 10

match ip address XXX

match mac address ZZZ

 

При вводе второй строчки она заменяет первую. В доке http://www.cisco.com/en/US/docs/switches/l...guide/vacl.html сказано, что match на один access-map sequence может быть только один.. Может, я что-то не так делаю?

Posted

я пробовал на Cat3550 :)

там не заменяет.

проверять на работоспособность на рабочей сиське не хочу.

 

работать наверно не будет, думаю надо подумать о другом способе(месте) где делать такое ограничение

Posted

она не всемогущая. особенно всякие там 65-е, которые умеют только то, что зашито в ASICи...

Posted

Блин, просто скажите, можно на циске так сделать, или нет. И если можно - то как :)

Workaround-ов несколько, но не хотелось бы тратить на них время, если это не обязательно.

Posted

скорее нет :(

а вообще задача очень интересная и специфичная :)

 

Скорее всего вы клиентов привязываете по макам на акцесе, а в голове таким правилом хотите запретить доступ к маршрутизатору... ну итд итп... ?

 

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.