Страница 1 из 1

MES3124F. New ftp connection REJECTED

Добавлено: 15 июл 2016 15:19
urs
Подскажите, пожалуйста.

Коммутатор MES3124F обслуживает сети с реальными ip адресами, соответственно имеет vlan'ы с ip адресами, например x.x.x.78, x.x.x.82

В логах много сообщений вида:

Код: Выделить всё

15-Jul-2016 08:51:24 :%AAA-W-REJECT: New ftp connection, source 117.195.104.103 destination x.x.x.78  REJECTED
15-Jul-2016 08:37:07 :%AAA-W-REJECT: New ftp connection, source 113.240.250.156 destination x.x.x.82  REJECTED


Можно ли их не отображать?

У меня включено подавление сообщений: "no management logging deny", но то ли FTP забыли туда включить, то ли ещё что.

SW version 2.5.44[a0025cf1]

Re: MES3124F. New ftp connection REJECTED

Добавлено: 18 июл 2016 12:43
Евгений Т
Добрый день.

Попробуйте
no aaa logging login

Re: MES3124F. New ftp connection REJECTED

Добавлено: 18 июл 2016 19:31
urs
Евгений Т писал(а):Добрый день.

Попробуйте
no aaa logging login

Так совсем всё-то я не хотел бы отключать.

Я хочу чтобы это в лог коммутатора не валилось, т.к. весь лог только из этого и состоит.
На syslog сервер - пожалуйста, а в лог коммутатора, который используется для оперативного изучения обстановки - нет.

Re: MES3124F. New ftp connection REJECTED

Добавлено: 19 июл 2016 09:27
Евгений Т
Отключить только указанные вами сообщения невозможно. Если только повесить IP ACL с запретом для доступа по ftp порту.

Re: MES3124F. New ftp connection REJECTED

Добавлено: 19 июл 2016 12:36
urs
Евгений Т писал(а):Отключить только указанные вами сообщения невозможно. Если только повесить IP ACL с запретом для доступа по ftp порту.

Так вот, я не понял логики - на мой взгляд это должно регулироваться в management acl - речь же про доступ на коммутатор, а команда 'no management logging deny' соответственно должна отключать попадание ругани в лог на железке.

А сейчас зачем-то доступ на коммутатор по ftp должен регулироваться отдельно.

IMHO, ftp забыли добавить в обработку management acl.

Re: MES3124F. New ftp connection REJECTED

Добавлено: 19 июл 2016 12:43
Евгений Т
IMHO, ftp забыли добавить в обработку management acl.

managament acl - acl для запрета/разрешения управления коммутатором.

Вырезка из стр. 19 документации
Управление
Локальное управление SNMP, CLI
Удаленное управление TELNET, SSH, WEB

Как видите, ftp сюда не входит, поэтому и не может регулироваться с помощью managament acl.

Re: MES3124F. New ftp connection REJECTED

Добавлено: 19 июл 2016 15:08
urs
Напишите, пожалуйста, пример IP ACL запрещающий FTP для всех ip коммутатора, но пропускающий транзитный FTP трафик.
Спасибо.

Re: MES3124F. New ftp connection REJECTED

Добавлено: 19 июл 2016 15:11
Евгений Т
но пропускающий транзитный FTP трафик.

При такой формулировке вопроса рекомендованное решение не подойдет. Мы используем стандартный ftp порт.