jama Posted November 22, 2010 Posted November 22, 2010 (edited) если ip попадает в unknown subscriber package tcp-сессия все равно устанавливается и первые несколько байт проходит а если торрент запустить - то вообще жуть icmp-запросы тоже каждый 5-й проходят есть ли возможность полностью запретить хождение и установление сессий? Edited November 25, 2010 by jama Вставить ник Quote
cmhungry Posted November 26, 2010 Posted November 26, 2010 up Нет такой возможности, вроде Вставить ник Quote
ilgizk Posted November 29, 2010 Posted November 29, 2010 есть ли возможность полностью запретить хождение и установление сессий? Повключать "Block the flow" для всех rules в Unknown Subscriber Package - может даст желаемый эффект? Сразу говорю, я не пробовал :) Вставить ник Quote
shicoy Posted November 29, 2010 Posted November 29, 2010 Дает, но первые несколько пакетов все равно просачиваются. а utorrent воплне себе качает со скоростью до 10-15кбайт/сек Вставить ник Quote
ilgizk Posted November 30, 2010 Posted November 30, 2010 Дает, но первые несколько пакетов все равно просачиваются. а utorrent воплне себе качает со скоростью до 10-15кбайт/сек Хм, это пожалуй повод открыть кейс в Cisco TAC. Вставить ник Quote
jama Posted November 30, 2010 Author Posted November 30, 2010 Дает, но первые несколько пакетов все равно просачиваются. а utorrent воплне себе качает со скоростью до 10-15кбайт/сек вот в этом то и проблема... очень не хочется еще один мега-ACL городить Вставить ник Quote
shicoy Posted December 1, 2010 Posted December 1, 2010 Дает, но первые несколько пакетов все равно просачиваются. а utorrent воплне себе качает со скоростью до 10-15кбайт/секХм, это пожалуй повод открыть кейс в Cisco TAC. Ну у кого есть доступ в TAC открывайте. Вставить ник Quote
Иванов Денис Posted January 11, 2013 Posted January 11, 2013 если ip попадает в unknown subscriber package tcp-сессия все равно устанавливается и первые несколько байт проходит а если торрент запустить - то вообще жуть есть ли возможность полностью запретить хождение и установление сессий? Повключать "Block the flow" для всех rules в Unknown Subscriber Package - может даст желаемый эффект? Сразу говорю, я не пробовал :) Дает, но первые несколько пакетов все равно просачиваются. а utorrent воплне себе качает со скоростью до 10-15кбайт/сек В 3.7.2 все по прежнему осталось? Тоже интересно, т.к. в данный момент решаем как "включать/выключать Интернет" subscriber'у. На ум пришло два способа: 1) Блокировать неизвестных subscriber'ов. В Unknown Subscriber Package выбрать действие Block the Flow для Default Rule. При "включении Интернета" добавлять subscriber'a (login), а при "выключении" удалять subscriber'а (logout). 2) Создать Offline Package, и для его Default Rule выбрать действие Block the Flow. При "включении Интернета" устанавливать subscriber'у его package, а при "выключении" устанавливать subscriber'у Offline Package. Коллеги, пожалуйста подскажите, какой способ используете Вы. P.S.> У нас 3.8.0 Вставить ник Quote
flow Posted January 11, 2013 Posted January 11, 2013 (edited) если ip попадает в unknown subscriber package tcp-сессия все равно устанавливается и первые несколько байт проходит а если торрент запустить - то вообще жуть есть ли возможность полностью запретить хождение и установление сессий? Повключать "Block the flow" для всех rules в Unknown Subscriber Package - может даст желаемый эффект? Сразу говорю, я не пробовал :) Дает, но первые несколько пакетов все равно просачиваются. а utorrent воплне себе качает со скоростью до 10-15кбайт/сек В 3.7.2 все по прежнему осталось? Тоже интересно, т.к. в данный момент решаем как "включать/выключать Интернет" subscriber'у. На ум пришло два способа: 1) Блокировать неизвестных subscriber'ов. В Unknown Subscriber Package выбрать действие Block the Flow для Default Rule. При "включении Интернета" добавлять subscriber'a (login), а при "выключении" удалять subscriber'а (logout). 2) Создать Offline Package, и для его Default Rule выбрать действие Block the Flow. При "включении Интернета" устанавливать subscriber'у его package, а при "выключении" устанавливать subscriber'у Offline Package. Коллеги, пожалуйста подскажите, какой способ используете Вы. P.S.> У нас 3.8.0 Все кто с левыми адресами попадают в Unknown Subscriber, на нем висит block the flow. При этом на софте 3.7.2 при тестах торренты таки дохли полностью если память не изменяет. Отключенные пользователи перемещаются в OFF пакейдж, где тоже стоит block the flow + redirect на заглушку про отсутствие $ + открыт доступ к ряду сервисов для online отплаты. Edited January 11, 2013 by flow Вставить ник Quote
Иванов Денис Posted January 14, 2013 Posted January 14, 2013 flow, благодарю! Надеюсь, еще кто-нибудь поделится своими методами "включения/выключения Интернета" subscriber'ам. :) Вставить ник Quote
pronix Posted January 20, 2013 Posted January 20, 2013 (edited) Все кто с левыми адресами попадают в Unknown Subscriber, на нем висит block the flow. При этом на софте 3.7.2 при тестах торренты таки дохли полностью если память не изменяет. Отключенные пользователи перемещаются в OFF пакейдж, где тоже стоит block the flow + redirect на заглушку про отсутствие $ + открыт доступ к ряду сервисов для online отплаты. sce8000, 3.7.5, "Unknown Subscriber Package" с единственным blocked "Default Rule" - каким-то образом пролезает skype, включая видеозвонки. На странице "Filtered Traffic" все галочки сняты, создание собственного пэкеджа с блокировкой всего - тоже не дает результата. Reporter на графиках определяет видеозвонок как "Voice and Video Calls*". Через сниффер видно, что обмен информацией идет именно с хостом в Интернете. Кто-нибудь сталкивался? Edited January 20, 2013 by pronix Вставить ник Quote
MATPOC Posted January 21, 2013 Posted January 21, 2013 Все кто с левыми адресами попадают в Unknown Subscriber, на нем висит block the flow. При этом на софте 3.7.2 при тестах торренты таки дохли полностью если память не изменяет. Отключенные пользователи перемещаются в OFF пакейдж, где тоже стоит block the flow + redirect на заглушку про отсутствие $ + открыт доступ к ряду сервисов для online отплаты. sce8000, 3.7.5, "Unknown Subscriber Package" с единственным blocked "Default Rule" - каким-то образом пролезает skype, включая видеозвонки. На странице "Filtered Traffic" все галочки сняты, создание собственного пэкеджа с блокировкой всего - тоже не дает результата. Reporter на графиках определяет видеозвонок как "Voice and Video Calls*". Через сниффер видно, что обмен информацией идет именно с хостом в Интернете. Кто-нибудь сталкивался? Да, мы тоже так и не можем победить блокирование трафика для "заблокированного" клиента. SCE 8000 v.3.7.2. Перепробовали много вариантов, в том числе и озвученные здесь. Пока вынуждены добавлять блокирующее конкретный IP правило в ACL на пограничном маршрутизаторе. Вставить ник Quote
pronix Posted January 24, 2013 Posted January 24, 2013 Все дело в протокол-паке(последний 32 с такой же проблемой). Ответ TAC: "SCE performs classification before blocking. The latest signature for skype was introduced in PP28 (PP31 also includes it) and this is for skype version 5.8. Version beyond 5.8 is not officially supported by SCE. Please see more details below and let me know if you have any questions. http://www.cisco.com/en/US/docs/cable/serv_exch/serv_control/broadband_app/protocol_ref_guide/02_internet.html#wp1161445 " Вставить ник Quote
Иванов Денис Posted February 4, 2013 Posted February 4, 2013 Решил поэкспериментировать на офисной сети... Попробовал сделать: В Unknown Subscriber Package выбрать действие Block the Flow для Default Rule Сработало как должно, но произошла парадоксальная ситуация: Аппаратные SIP телефоны, которые "попали" в Unknown Subscriber Package, как и нужно было отключились, но после того как убрал Block the Flow из Unknown Subscriber Package, аппаратные телефоны не подключаются к АТС (Asterisk), но программные (Twinkle и т.п.) работают. Перезагрузка телефона не помогает, а когда телефоны пытаются подключиться к АТС, на ней не видно пакетов от телефонов. Если отключить телефон из RJ45 розетки, и подключить в неё ПК с IP адресом телефона, то АТС пингуется, и на ней видно пакеты. Как бы смешно не звучало, но после такой нехитрой процедуры (подключение ПК вместо телефона и пингование АТС), если вернуть телефон на место, то он начинает работать. :) Я один такой везучий? :) Я не уверен что дело в SCE, поэтому позже еще раз воспроизведу ситуацию, и после того как отключатся телефоны, уберу из схемы SCE и посмотрю заработают ли они. Вставить ник Quote
Иванов Денис Posted February 4, 2013 Posted February 4, 2013 Я не уверен что дело в SCE, поэтому позже еще раз воспроизведу ситуацию, и после того как отключатся телефоны, уберу из схемы SCE и посмотрю заработают ли они. Воспроизвёл - телефоны отключились. Убрал SCE - телефоны тут же заработали. :( Вставить ник Quote
pronix Posted February 5, 2013 Posted February 5, 2013 По сабжу помогло: "SCABB --> Policies --> System Settings --> Advanced Options --> Advanced Service Configurations Options --> Multi Stage Classification --> Blocking --> true". Кто будет пробовать, хотелось бы услышать про побочные эффекты этой настройки. Вставить ник Quote
Иванов Денис Posted February 8, 2013 Posted February 8, 2013 Так и не разобрался, почему после блокировки и разблокировки подписчика, у последнего не хочет работать SIP телефония. Поэтому создал отдельную тему - http://forum.nag.ru/forum/index.php?showtopic=82567 Вставить ник Quote
Dimic Posted January 31, 2014 Posted January 31, 2014 (edited) По сабжу помогло: "SCABB --> Policies --> System Settings --> Advanced Options --> Advanced Service Configurations Options --> Multi Stage Classification --> Blocking --> true". Кто будет пробовать, хотелось бы услышать про побочные эффекты этой настройки. Сори за некропостинг, но спасибо вам, помогло. Были ли после этого какие-то подводные камни? Upd. Начал гнать редирект: не всегда перенаправляет пользователя при открытии какой-либо страницы, редиректит при обновлении страницы. Повешал редирект на Default Rule, помогло. Edited February 3, 2014 by Dimic Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.