Stránka 1 z 1

zákaz VLANů do jisté části bridge

Napsal: 18 Aug 2016 22:41
od okoun
ahoj, chci zakázat na určitím interface v bridge komunikaci vlanů tedy, aby tam nešel vlanový provoz. vytvořil jsem tedy v bridge filter pravidlo:
/interface bridge filter
add action=drop chain=input comment=zakaz_vlanu_do_tunelu in-interface=\
eoip-xx mac-protocol=vlan

je toto správná cesta? jde o to že to dropuje relativně hodně Bytes....

Re: zákaz VLANů do jisté části bridge

Napsal: 19 Aug 2016 09:00
od Zbojnik
Cav riesil som nieco podobne,
/interface bridge filter>

chain=input action=drop in-interface=ether1 in-bridge=LOCAL mac-protocol=vlan vlan-id=3 log=no


potreboval som aby zo siete nesla do tunelov na pobockach vlan3, respk. konkretny protokol ale vyhovuje aj blokacia celej vlan3

v bridge mam ether1 odtialto ide vlan ktoru nechcem aby sa posielala do tunelov ktore su tak isto v bridge, blokujem hned vstup do bridge,
ale predpokladam ze tak mozes blokovat aj vystup do tunela ak to potrebujes v inych portoch bridge-u

Re: zákaz VLANů do jisté části bridge

Napsal: 23 Aug 2016 23:26
od okoun
Zbojnik píše:Cav riesil som nieco podobne,
/interface bridge filter>

chain=input action=drop in-interface=ether1 in-bridge=LOCAL mac-protocol=vlan vlan-id=3 log=no


potreboval som aby zo siete nesla do tunelov na pobockach vlan3, respk. konkretny protokol ale vyhovuje aj blokacia celej vlan3

v bridge mam ether1 odtialto ide vlan ktoru nechcem aby sa posielala do tunelov ktore su tak isto v bridge, blokujem hned vstup do bridge,
ale predpokladam ze tak mozes blokovat aj vystup do tunela ak to potrebujes v inych portoch bridge-u



Nenapadá tě nebo někoho jak ještě takto zblokovat komunikaci MPLS případně BGP?

Re: zákaz VLANů do jisté části bridge

Napsal: 23 Aug 2016 23:28
od ludvik
BGP je normální TCP konexe ...

MPLS tedy moc neznám a nepoužívám. Skoro bych si tipl, že pokud router MPLS neumí, tak ho ani nezpracuje.
Ale tak jako IPv4 má vlastní MAC protocol (EtherType 0x800), tak MPLS má 0x8847 (a 0x8848).

Mimochodem - pět minut na google :-)

Re: zákaz VLANů do jisté části bridge

Napsal: 24 Aug 2016 00:00
od okoun
ludvik píše:BGP je normální TCP konexe ...

MPLS tedy moc neznám a nepoužívám. Skoro bych si tipl, že pokud router MPLS neumí, tak ho ani nezpracuje.
Ale tak jako IPv4 má vlastní MAC protocol (EtherType 0x800), tak MPLS má 0x8847 (a 0x8848).

Mimochodem - pět minut na google :-)


díky takže stačí zatnout tipec tcp na portu 179 a BGP je ze hry?

Re: zákaz VLANů do jisté části bridge

Napsal: 24 Aug 2016 00:03
od ludvik
Samozřejmě.
Ale nějak si nejsem jistý, že chápu, proč to dělat. Ještě chápu zákaz OSPF, kde to funguje tak nějak samo a hrozí "nabourání" od někoho i omylem. Ale BGP? Dokud si nenastavím peera, tak mi neublíží. DoSu to nejspíš také nezabrání.

Re: zákaz VLANů do jisté části bridge

Napsal: 24 Aug 2016 07:47
od okoun
jenže když máš dvě cesty na peera a nechce se aby tou jedou chodily dotazy bgp tak asi tak....

Re: zákaz VLANů do jisté části bridge

Napsal: 24 Aug 2016 08:17
od Dalibor Toman
okoun píše:jenže když máš dvě cesty na peera a nechce se aby tou jedou chodily dotazy bgp tak asi tak....


byva zvykem, ze BGP se rozebiha nad PtP ipcky na konkretnim fyzickem rozhrani (ci vlanu). Takze packet namireny na 'druhou stranu' nikdy nepujde jinudy ven nez tim interfacem. Pravda napr Windows dokazou i tenhle pripad uspesne 'vyresit' a v pripade padu linku na intefacu poslou packet klidne default gateway (pak da praci poznat kam jsem vlastne pripojenej kdyz na stole mam zarizeni se stejnym IP jako venku v siti) jinym rozhranim ale BGP router by takovyhle svinarny delat nemel.

Re: zákaz VLANů do jisté části bridge

Napsal: 24 Aug 2016 13:39
od Zbojnik
ja len doplnim, pretoze npr. ja som to nevedel,
mac protocol v bridge filtri ma v rolovacom menu len niekolko moznosti...
je ale mozne priamo zadat hex hodnotu cisla protokolu

https://en.wikipedia.org/wiki/EtherType

zial nie vsetky, ja som potreboval blokovat MINT protokol 0x8783

EDIT: je mozne filtrovat vsetky protokoly, ako pise ludvik, mal som ta chybu (definovanu vlan)

Re: zákaz VLANů do jisté části bridge

Napsal: 24 Aug 2016 13:57
od ludvik
Bych řekl, že to máš prostě špatně napsané ... pro tohle EtherType VLANy prostě nejsou. 0x8783 jsem si teď zkusil dropnout na inputu a neřve to. Starý ROS 3.30 i novější 6.33.

Re: zákaz VLANů do jisté části bridge

Napsal: 24 Aug 2016 14:03
od Zbojnik
Presne ako hovoris,
mal som este definovanu na dalsej karte vlan...

bez nej to zoberie...