edii Posted October 19, 2013 Posted October 19, 2013 Доброе время суток! Ребята подскажите как правильно настроить acl чтоб все пакеты заблокировать от пользователя разрешить только пппое! дшсп не использую В сети использую des-3028 и des-3200-28 А то паразитный трафик до сервера по вланам бегает) Заранее спасибо!) Вставить ник Quote
edii Posted October 19, 2013 Author Posted October 19, 2013 в поиск. Сейчас работает по такой схеме но как то трафик всё равно левый бегает!( иcreate access_profile ethernet ethernet_type profile_id 1 config access_profile profile_id 1 add access_id 1 ethernet ethernet_type 0x8863 port 1-24 permit create access_profile ethernet ethernet_type profile_id 2 config access_profile profile_id 2 add access_id 1 ethernet ethernet_type 0x8864 port 1-24 permit create access_profile ethernet ethernet_type profile_id 3 config access_profile profile_id 3 add access_id 1 ethernet ethernet_type 0x9000 port 1-24 permit create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF profile_id 4 config access_profile profile_id 4 add access_id 1 ethernet destination_mac 01-80-C2-00-00-00 port 1-24 permit create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 5 config access_profile profile_id 5 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1-24 deny Вставить ник Quote
HackerDeath Posted October 19, 2013 Posted October 19, 2013 (edited) Ну только пппое как заблокировать? Тебе надо заблокировать все кроме броадкаст адреса и адреса брасов. Дайте адреса брасов в личку, и напишу вам ацл для обеих серий. 3200 какие ревизии используете, там тоже по разному ацлы пишутся. Edited October 19, 2013 by HackerDeath Вставить ник Quote
Negator Posted October 20, 2013 Posted October 20, 2013 не нужны там никакие маки. Поищите здесь и на длинк ру В понедельник cмогу сюда скинуть правила для 3200 rev C А вообще Вам traffic segmentation здорово поможет и без всяких правил. Вставить ник Quote
HackerDeath Posted October 20, 2013 Posted October 20, 2013 traffic_segmentation поможет только в пределах коммутатора. А ацлы помогут отрезать лишний трафик идущих в сторону агрегации. Да и на в магистрали попадать не будет. Вставить ник Quote
Negator Posted October 20, 2013 Posted October 20, 2013 traffic_segmentation поможет только в пределах коммутатора а на коммутаторах выше его включить нельзя? и звездой свести до центра? Вставить ник Quote
s.lobanov Posted October 20, 2013 Posted October 20, 2013 не нужны там никакие маки. Поищите здесь и на длинк ру В понедельник cмогу сюда скинуть правила для 3200 rev C А вообще Вам traffic segmentation здорово поможет и без всяких правил. +100. для звезды/цепочек достаточно traffic_segmentation, для колец - vlan-per-switch+traffic_segmentation и можно не резать non-ppp мусор. Ну будет у вас на брас приходить какой-то хлам, он на него должен просто не реагировать Вставить ник Quote
HackerDeath Posted October 20, 2013 Posted October 20, 2013 Ну если можно отрезать, то почему бы этого не делать? Даже при VpS.... А еще кто подскажет как вы боритесь в таком случае с проблемой подставление макс браса (ARP Spoofing)? Вставить ник Quote
s.lobanov Posted October 20, 2013 Posted October 20, 2013 А еще кто подскажет как вы боритесь в таком случае с проблемой подставление макс браса (ARP Spoofing)? Речь про pppoe. Какой ещё arp spoofing? Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.