kvirtu Posted August 6, 2015 Posted August 6, 2015 Всем привет ! Свич используется в качестве агрегации линков с домов. Есть проблемка такого плана: через ACL создаю правило запрета определенных MAC-адресов. В правиле порядка 9 маков. Потом это правило привязываю, к одному из портов. Все работает до определённого момента, когда через этот порт у клиентов отваливается сетка с инетом. Отвязываю правило ACL от порта и все восстанавливается. Если это глюг, связанный с прошивкой, подскажите стабильную, сейчас стоит: Operation Code Version 1.4.20.3 Спасибо.
l1ght Posted August 6, 2015 Posted August 6, 2015 (edited) Всем привет ! Свич используется в качестве агрегации линков с домов. Есть проблемка такого плана: через ACL создаю правило запрета определенных MAC-адресов. В правиле порядка 9 маков. Потом это правило привязываю, к одному из портов. Все работает до определённого момента, когда через этот порт у клиентов отваливается сетка с инетом. Отвязываю правило ACL от порта и все восстанавливается. Если это глюг, связанный с прошивкой, подскажите стабильную, сейчас стоит: Operation Code Version 1.4.20.3 Спасибо. а другого криминала нету? например снупинга какого-то, или что ещё переполнятся может как правило составляете? таблица мак адресов в этот момент на порту не пустая? работает такой свичик, но там только изоляция портов включена и шторм контроли, не тестировал акли, работает на 1.4.16.1 вроде никакого криминала за ним не замечено Edited August 6, 2015 by L1ght
kvirtu Posted August 7, 2015 Author Posted August 7, 2015 Всем привет ! Свич используется в качестве агрегации линков с домов. Есть проблемка такого плана: через ACL создаю правило запрета определенных MAC-адресов. В правиле порядка 9 маков. Потом это правило привязываю, к одному из портов. Все работает до определённого момента, когда через этот порт у клиентов отваливается сетка с инетом. Отвязываю правило ACL от порта и все восстанавливается. Если это глюг, связанный с прошивкой, подскажите стабильную, сейчас стоит: Operation Code Version 1.4.20.3 Спасибо. а другого криминала нету? например снупинга какого-то, или что ещё переполнятся может как правило составляете? таблица мак адресов в этот момент на порту не пустая? работает такой свичик, но там только изоляция портов включена и шторм контроли, не тестировал акли, работает на 1.4.16.1 вроде никакого криминала за ним не замечено вот правила: Vty-0#show access-list MAC access-list Block_MAC_port8: deny host хх-хх-хх-хх-хх-хх any deny host хх-хх-хх-хх-хх-хх any deny host хх-хх-хх-хх-хх-хх any deny host хх-хх-хх-хх-хх-хх any deny host хх-хх-хх-хх-хх-хх any deny host хх-хх-хх-хх-хх-хх any MAC access-list Block_MAC_port2: deny host хх-хх-хх-хх-хх-хх any deny host хх-хх-хх-хх-хх-хх any deny host хх-хх-хх-хх-хх-хх any deny host хх-хх-хх-хх-хх-хх any Таблица МАКов на порту не пустая. Такое впечатление, что вместо блокировки определенных МАКов, блокируются ВСЕ.
KaYot Posted August 7, 2015 Posted August 7, 2015 IMHO в конце нужно правило allow any any, обычно негласно трафик по умолчанию дропается.
kvirtu Posted August 7, 2015 Author Posted August 7, 2015 (edited) IMHO в конце нужно правило allow any any, обычно негласно трафик по умолчанию дропается. спс, я понял. А как "оно" тогда работает после включения правил ACL на порт и дропает после определенного момента ? Edited August 7, 2015 by kvirtu
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now