ahoj, chci zakázat na určitím interface v bridge komunikaci vlanů tedy, aby tam nešel vlanový provoz. vytvořil jsem tedy v bridge filter pravidlo:
/interface bridge filter
add action=drop chain=input comment=zakaz_vlanu_do_tunelu in-interface=\
eoip-xx mac-protocol=vlan
je toto správná cesta? jde o to že to dropuje relativně hodně Bytes....
❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz
zákaz VLANů do jisté části bridge
zákaz VLANů do jisté části bridge
0 x
Povoláním ISP není jen připojovat lidi k internetu, ale také jim dokázat vysvětlit, že bez pořádné investice do HW nelze udělat kvalitní přípojku a domácí síť...
Cav riesil som nieco podobne,
/interface bridge filter>
chain=input action=drop in-interface=ether1 in-bridge=LOCAL mac-protocol=vlan vlan-id=3 log=no
potreboval som aby zo siete nesla do tunelov na pobockach vlan3, respk. konkretny protokol ale vyhovuje aj blokacia celej vlan3
v bridge mam ether1 odtialto ide vlan ktoru nechcem aby sa posielala do tunelov ktore su tak isto v bridge, blokujem hned vstup do bridge,
ale predpokladam ze tak mozes blokovat aj vystup do tunela ak to potrebujes v inych portoch bridge-u
/interface bridge filter>
chain=input action=drop in-interface=ether1 in-bridge=LOCAL mac-protocol=vlan vlan-id=3 log=no
potreboval som aby zo siete nesla do tunelov na pobockach vlan3, respk. konkretny protokol ale vyhovuje aj blokacia celej vlan3
v bridge mam ether1 odtialto ide vlan ktoru nechcem aby sa posielala do tunelov ktore su tak isto v bridge, blokujem hned vstup do bridge,
ale predpokladam ze tak mozes blokovat aj vystup do tunela ak to potrebujes v inych portoch bridge-u
0 x
Zbojnik píše:Cav riesil som nieco podobne,
/interface bridge filter>
chain=input action=drop in-interface=ether1 in-bridge=LOCAL mac-protocol=vlan vlan-id=3 log=no
potreboval som aby zo siete nesla do tunelov na pobockach vlan3, respk. konkretny protokol ale vyhovuje aj blokacia celej vlan3
v bridge mam ether1 odtialto ide vlan ktoru nechcem aby sa posielala do tunelov ktore su tak isto v bridge, blokujem hned vstup do bridge,
ale predpokladam ze tak mozes blokovat aj vystup do tunela ak to potrebujes v inych portoch bridge-u
Nenapadá tě nebo někoho jak ještě takto zblokovat komunikaci MPLS případně BGP?
0 x
Povoláním ISP není jen připojovat lidi k internetu, ale také jim dokázat vysvětlit, že bez pořádné investice do HW nelze udělat kvalitní přípojku a domácí síť...
BGP je normální TCP konexe ...
MPLS tedy moc neznám a nepoužívám. Skoro bych si tipl, že pokud router MPLS neumí, tak ho ani nezpracuje.
Ale tak jako IPv4 má vlastní MAC protocol (EtherType 0x800), tak MPLS má 0x8847 (a 0x8848).
Mimochodem - pět minut na google
MPLS tedy moc neznám a nepoužívám. Skoro bych si tipl, že pokud router MPLS neumí, tak ho ani nezpracuje.
Ale tak jako IPv4 má vlastní MAC protocol (EtherType 0x800), tak MPLS má 0x8847 (a 0x8848).
Mimochodem - pět minut na google

0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.
ludvik píše:BGP je normální TCP konexe ...
MPLS tedy moc neznám a nepoužívám. Skoro bych si tipl, že pokud router MPLS neumí, tak ho ani nezpracuje.
Ale tak jako IPv4 má vlastní MAC protocol (EtherType 0x800), tak MPLS má 0x8847 (a 0x8848).
Mimochodem - pět minut na google
díky takže stačí zatnout tipec tcp na portu 179 a BGP je ze hry?
0 x
Povoláním ISP není jen připojovat lidi k internetu, ale také jim dokázat vysvětlit, že bez pořádné investice do HW nelze udělat kvalitní přípojku a domácí síť...
Samozřejmě.
Ale nějak si nejsem jistý, že chápu, proč to dělat. Ještě chápu zákaz OSPF, kde to funguje tak nějak samo a hrozí "nabourání" od někoho i omylem. Ale BGP? Dokud si nenastavím peera, tak mi neublíží. DoSu to nejspíš také nezabrání.
Ale nějak si nejsem jistý, že chápu, proč to dělat. Ještě chápu zákaz OSPF, kde to funguje tak nějak samo a hrozí "nabourání" od někoho i omylem. Ale BGP? Dokud si nenastavím peera, tak mi neublíží. DoSu to nejspíš také nezabrání.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.
jenže když máš dvě cesty na peera a nechce se aby tou jedou chodily dotazy bgp tak asi tak....
0 x
Povoláním ISP není jen připojovat lidi k internetu, ale také jim dokázat vysvětlit, že bez pořádné investice do HW nelze udělat kvalitní přípojku a domácí síť...
-
- Příspěvky: 1246
- Registrován: 13 years ago
okoun píše:jenže když máš dvě cesty na peera a nechce se aby tou jedou chodily dotazy bgp tak asi tak....
byva zvykem, ze BGP se rozebiha nad PtP ipcky na konkretnim fyzickem rozhrani (ci vlanu). Takze packet namireny na 'druhou stranu' nikdy nepujde jinudy ven nez tim interfacem. Pravda napr Windows dokazou i tenhle pripad uspesne 'vyresit' a v pripade padu linku na intefacu poslou packet klidne default gateway (pak da praci poznat kam jsem vlastne pripojenej kdyz na stole mam zarizeni se stejnym IP jako venku v siti) jinym rozhranim ale BGP router by takovyhle svinarny delat nemel.
0 x
ja len doplnim, pretoze npr. ja som to nevedel,
mac protocol v bridge filtri ma v rolovacom menu len niekolko moznosti...
je ale mozne priamo zadat hex hodnotu cisla protokolu
https://en.wikipedia.org/wiki/EtherType
zial nie vsetky, ja som potreboval blokovat MINT protokol 0x8783
EDIT: je mozne filtrovat vsetky protokoly, ako pise ludvik, mal som ta chybu (definovanu vlan)
mac protocol v bridge filtri ma v rolovacom menu len niekolko moznosti...
je ale mozne priamo zadat hex hodnotu cisla protokolu
https://en.wikipedia.org/wiki/EtherType
zial nie vsetky, ja som potreboval blokovat MINT protokol 0x8783
EDIT: je mozne filtrovat vsetky protokoly, ako pise ludvik, mal som ta chybu (definovanu vlan)
Naposledy upravil(a) Zbojnik dne 24 Aug 2016 14:06, celkem upraveno 1 x.
0 x
Bych řekl, že to máš prostě špatně napsané ... pro tohle EtherType VLANy prostě nejsou. 0x8783 jsem si teď zkusil dropnout na inputu a neřve to. Starý ROS 3.30 i novější 6.33.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.
Presne ako hovoris,
mal som este definovanu na dalsej karte vlan...
bez nej to zoberie...
mal som este definovanu na dalsej karte vlan...
bez nej to zoberie...
0 x