О деактивации форума Eltex

Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.

Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.

MES2124 и примеры ACL

MES, ESR
d771
Сообщения: 168
Зарегистрирован: 31 июл 2015 23:17
Reputation: 0

MES2124 и примеры ACL

Сообщение d771 » 10 янв 2017 13:09

Здравствуйте!
Нигде не могу найти примеров acl по содержанию пакета. Мануал прочитал, но корректно составить не могу.

В d-link, например, acl выглядит так (маска в dlink инверсная, т.е. 00 в маске означает любые биты, а не FF, как у eltex):

Код: Выделить всё

# deny answer to pppoe discovery
create access_profile packet_content_mask offset_16-31 0xFFFF00FF 0x0 0x0 0x0 profile_id 32
config access_profile profile_id 32 add access_id 1 packet_content_mask offset_16-31 0x88630007 0x0 0x0 0x0 port 1-24 deny


Можете перевести это правило в синтаксис eltex?

Евгений Т
Сообщения: 1613
Зарегистрирован: 18 мар 2013 09:48
Reputation: 7
Откуда: Элтекс

Re: MES2124 и примеры ACL

Сообщение Евгений Т » 10 янв 2017 14:17

Добрый день.

Если старший байт в outer-tag = 150, то запретить. Остальное разрешить
mac access-list extended tst-pcf
offset-list test-offset outer-tag 0 00 96
deny any any offset-list test-offset
permit any any
exit

Этот ACL пропускет все vlan кроме q-in-q vlan 2275 с внутренним тэгом 32

mac access-list extended no_voice
offset-list name1 outer-tag 0 00 08 outer-tag 1 00 e3 inner-tag 1 00 20
deny any any offset-list name1
permit any any
exit
Евгений Тур / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

d771
Сообщения: 168
Зарегистрирован: 31 июл 2015 23:17
Reputation: 0

Re: MES2124 и примеры ACL

Сообщение d771 » 10 янв 2017 19:41

Не получается воссоздать тот acl, который я написал выше:

Помощь говорит, что:

Код: Выделить всё

#offset-list discovery-answer l2
  <0-127>              Specify the offset value relative to given offset
                       type. Valid offsets: src-mac(0..5), dst-mac(0..5),
                       l2(0..1), outer-tag(0..1), inner-tag(0..1).


У меня пакет должен попадать в правило, если у него ethertype 8863 (это offset 0 и 1 от l2), и если содержимое пакета (offset 3 от l2) = 07. Но смещения 2 и 3 свич не принимает, хотя в помощи стоит диапазон 0-127.

Код: Выделить всё

#offset-list list1 l2 0 00 88 l2 1 00 63 l2 2 ff 00 l2 3 00 07
% bad parameter value

Каким образом я могу настроить ACL по содержимому пакета, как в dlink?

Evgen_94
Сообщения: 239
Зарегистрирован: 16 дек 2016 09:15
Reputation: 0

Re: MES2124 и примеры ACL

Сообщение Evgen_94 » 17 янв 2017 15:15

Не получается воссоздать тот acl, который я написал выше:

Помощь говорит, что:

Код: Выделить всё
#offset-list discovery-answer l2
<0-127> Specify the offset value relative to given offset
type. Valid offsets: src-mac(0..5), dst-mac(0..5),
l2(0..1), outer-tag(0..1), inner-tag(0..1).


У меня пакет должен попадать в правило, если у него ethertype 8863 (это offset 0 и 1 от l2), и если содержимое пакета (offset 3 от l2) = 07. Но смещения 2 и 3 свич не принимает, хотя в помощи стоит диапазон 0-127.

#offset-list list1 l2 0 00 88 l2 1 00 63 l2 2 ff 00 l2 3 00 07
% bad parameter value

Каким образом я могу настроить ACL по содержимому пакета, как в dlink?

Добрый день.
Уберите строчку l2 2 ff 00. Wildcard маску можно указать только в пределах от 0 до fe.
Евгений Киселев / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

Sergey_
Сообщения: 1
Зарегистрирован: 20 янв 2017 12:03
Reputation: 0

Re: MES2124 и примеры ACL

Сообщение Sergey_ » 20 янв 2017 12:24

d771 писал(а):У меня пакет должен попадать в правило, если у него ethertype 8863 (это offset 0 и 1 от l2), и если содержимое пакета (offset 3 от l2) = 07. Но смещения 2 и 3 свич не принимает, хотя в помощи стоит диапазон 0-127.

Пакет, который попадает под правило, тегированный или нет?
Есть возможность вложить файл с расширением .pcap самого пакета?

Пример настройки для пакета с ethertype 8863 со смещением 3 для значения 07 (в l2-offset):
mac access-list extended lis1
offset-list offset1 ethtype 0 00 88 ethtype 1 00 63 l2 3 00 07
permit any any offset-list offset1
deny any any
exit
!
interface gigabitethernet 1/0/1
service-acl input lis1
Сергей Попцов / Элтекс / Сервисный центр ШПД / techsupp@eltex.nsk.ru

d771
Сообщения: 168
Зарегистрирован: 31 июл 2015 23:17
Reputation: 0

Re: MES2124 и примеры ACL

Сообщение d771 » 11 фев 2017 18:37

Evgen_94 писал(а):Уберите строчку l2 2 ff 00. Wildcard маску можно указать только в пределах от 0 до fe.


не особо помогло, теперь пишет

Код: Выделить всё

Offset type l2 has a value of 3 bytes that is out of range [0..1].

Получается, я не могу поставить условие на содержимое пакета, а только на ethertype?


Пример настройки для пакета с ethertype 8863 со смещением 3 для значения 07 (в l2-offset):


Вот прямо копипастой из вашего сообщения делаю, и пишет ошибку:

Код: Выделить всё

#offset-list offset1 ethtype 0 00 88 ethtype 1 00 63 l2 3 00 07
% bad parameter value

d771
Сообщения: 168
Зарегистрирован: 31 июл 2015 23:17
Reputation: 0

Re: MES2124 и примеры ACL

Сообщение d771 » 11 фев 2017 18:43

Sergey_ писал(а):
d771 писал(а):Пакет, который попадает под правило, тегированный или нет?
Есть возможность вложить файл с расширением .pcap самого пакета?

Может быть и тегированым, и нет. Правило должно срабатывать безотносительно номера vlan.
Да что там смотреть в pcap-то? Просто PADO заблокировать (средствами ACL, а не pppoe IA), и все!
http://wiki.treck.com/images/c/c8/PPPoE ... values.gif

Evgen_94
Сообщения: 239
Зарегистрирован: 16 дек 2016 09:15
Reputation: 0

Re: MES2124 и примеры ACL

Сообщение Evgen_94 » 13 фев 2017 10:06

Добрый день.
Может быть и тегированым, и нет. Правило должно срабатывать безотносительно номера vlan.

Попробуйте прописать команду без l2:

Код: Выделить всё

offset-list offset1 ethtype 0 00 88 ethtype 1 00 63
.
Настройка будет отличаться в зависимости от того, тегированный пакет или не тегированный.
Да что там смотреть в pcap-то? Просто PADO заблокировать (средствами ACL, а не pppoe IA), и все!

Для проверки работы корректности работы правил acl в СЦ. Просьба к вам всё таки прислать дамп с wireshark.
Какая версия ПО коммутатора ?
Евгений Киселев / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/

d771
Сообщения: 168
Зарегистрирован: 31 июл 2015 23:17
Reputation: 0

Re: MES2124 и примеры ACL

Сообщение d771 » 13 фев 2017 18:31

Evgen_94 писал(а):Добрый день.
Какая версия ПО коммутатора ?

Да, все дело было в версии ПО, на 1.1.44 такое не работало, на 1.1.46 уже работает.

Но возник другой момент с acl на последней прошивке: не дает указать номер правила при указании ethertype (на offset-list index принимает)

Код: Выделить всё

(config-mac-al)#permit any any 0800 0000
  index                Specify the condition index.
   <CR>
(config-mac-al)#permit any any 0800 0000 index 50
% Wrong number of parameters or invalid range, size or characters entered
(config-mac-al)#permit any any 0800 0000 index
  <1-2147483647>       Specify the condition index.
(config-mac-al)#permit any any 0800 0000

Evgen_94
Сообщения: 239
Зарегистрирован: 16 дек 2016 09:15
Reputation: 0

Re: MES2124 и примеры ACL

Сообщение Evgen_94 » 14 фев 2017 10:23

Но возник другой момент с acl на последней прошивке: не дает указать номер правила при указании ethertype (на offset-list index принимает)

Это баг, должно задаваться правило. Заведена задача. Напишите пожалуйста в лс ваши контактные данные и название организации.
Евгений Киселев / Элтекс / Сервисный центр ШПД / https://eltex-co.ru/support/


Вернуться в «Коммутаторы и маршрутизаторы Ethernet»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 8 гостей