Jump to content

Recommended Posts

Posted

Доброе время суток!

Ребята подскажите как правильно настроить acl чтоб все пакеты заблокировать от пользователя разрешить только пппое! дшсп не использую

В сети использую des-3028 и des-3200-28

А то паразитный трафик до сервера по вланам бегает)

Заранее спасибо!)

Posted

в поиск.

Сейчас работает по такой схеме но как то трафик всё равно левый бегает!(

иcreate access_profile ethernet ethernet_type profile_id 1

config access_profile profile_id 1 add access_id 1 ethernet ethernet_type 0x8863 port 1-24 permit

create access_profile ethernet ethernet_type profile_id 2

config access_profile profile_id 2 add access_id 1 ethernet ethernet_type 0x8864 port 1-24 permit

create access_profile ethernet ethernet_type profile_id 3

config access_profile profile_id 3 add access_id 1 ethernet ethernet_type 0x9000 port 1-24 permit

create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF profile_id 4

config access_profile profile_id 4 add access_id 1 ethernet destination_mac 01-80-C2-00-00-00 port 1-24 permit

create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 5

config access_profile profile_id 5 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1-24 deny

Posted (edited)

Ну только пппое как заблокировать? Тебе надо заблокировать все кроме броадкаст адреса и адреса брасов. Дайте адреса брасов в личку, и напишу вам ацл для обеих серий.

 

 

3200 какие ревизии используете, там тоже по разному ацлы пишутся.

Edited by HackerDeath
Posted

не нужны там никакие маки.

Поищите здесь и на длинк ру

В понедельник cмогу сюда скинуть правила для 3200 rev C

А вообще Вам traffic segmentation здорово поможет и без всяких правил.

Posted

traffic_segmentation поможет только в пределах коммутатора. А ацлы помогут отрезать лишний трафик идущих в сторону агрегации. Да и на в магистрали попадать не будет.

Posted

не нужны там никакие маки.

Поищите здесь и на длинк ру

В понедельник cмогу сюда скинуть правила для 3200 rev C

А вообще Вам traffic segmentation здорово поможет и без всяких правил.

 

+100. для звезды/цепочек достаточно traffic_segmentation, для колец - vlan-per-switch+traffic_segmentation и можно не резать non-ppp мусор. Ну будет у вас на брас приходить какой-то хлам, он на него должен просто не реагировать

Posted

Ну если можно отрезать, то почему бы этого не делать? Даже при VpS....

А еще кто подскажет как вы боритесь в таком случае с проблемой подставление макс браса (ARP Spoofing)?

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...