❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

zákaz VLANů do jisté části bridge

Návody a problémy s konfigurací.
Uživatelský avatar
okoun
Příspěvky: 6980
Registrován: 16 years ago
antispam: Ano
Bydliště: Mordor

zákaz VLANů do jisté části bridge

Příspěvekod okoun » 9 years ago

ahoj, chci zakázat na určitím interface v bridge komunikaci vlanů tedy, aby tam nešel vlanový provoz. vytvořil jsem tedy v bridge filter pravidlo:
/interface bridge filter
add action=drop chain=input comment=zakaz_vlanu_do_tunelu in-interface=\
eoip-xx mac-protocol=vlan

je toto správná cesta? jde o to že to dropuje relativně hodně Bytes....
0 x
Povoláním ISP není jen připojovat lidi k internetu, ale také jim dokázat vysvětlit, že bez pořádné investice do HW nelze udělat kvalitní přípojku a domácí síť...

Zbojnik
Příspěvky: 237
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod Zbojnik » 9 years ago

Cav riesil som nieco podobne,
/interface bridge filter>

chain=input action=drop in-interface=ether1 in-bridge=LOCAL mac-protocol=vlan vlan-id=3 log=no


potreboval som aby zo siete nesla do tunelov na pobockach vlan3, respk. konkretny protokol ale vyhovuje aj blokacia celej vlan3

v bridge mam ether1 odtialto ide vlan ktoru nechcem aby sa posielala do tunelov ktore su tak isto v bridge, blokujem hned vstup do bridge,
ale predpokladam ze tak mozes blokovat aj vystup do tunela ak to potrebujes v inych portoch bridge-u
0 x

Uživatelský avatar
okoun
Příspěvky: 6980
Registrován: 16 years ago
antispam: Ano
Bydliště: Mordor

Příspěvekod okoun » 9 years ago

Zbojnik píše:Cav riesil som nieco podobne,
/interface bridge filter>

chain=input action=drop in-interface=ether1 in-bridge=LOCAL mac-protocol=vlan vlan-id=3 log=no


potreboval som aby zo siete nesla do tunelov na pobockach vlan3, respk. konkretny protokol ale vyhovuje aj blokacia celej vlan3

v bridge mam ether1 odtialto ide vlan ktoru nechcem aby sa posielala do tunelov ktore su tak isto v bridge, blokujem hned vstup do bridge,
ale predpokladam ze tak mozes blokovat aj vystup do tunela ak to potrebujes v inych portoch bridge-u



Nenapadá tě nebo někoho jak ještě takto zblokovat komunikaci MPLS případně BGP?
0 x
Povoláním ISP není jen připojovat lidi k internetu, ale také jim dokázat vysvětlit, že bez pořádné investice do HW nelze udělat kvalitní přípojku a domácí síť...

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 9 years ago

BGP je normální TCP konexe ...

MPLS tedy moc neznám a nepoužívám. Skoro bych si tipl, že pokud router MPLS neumí, tak ho ani nezpracuje.
Ale tak jako IPv4 má vlastní MAC protocol (EtherType 0x800), tak MPLS má 0x8847 (a 0x8848).

Mimochodem - pět minut na google :-)
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
okoun
Příspěvky: 6980
Registrován: 16 years ago
antispam: Ano
Bydliště: Mordor

Příspěvekod okoun » 9 years ago

ludvik píše:BGP je normální TCP konexe ...

MPLS tedy moc neznám a nepoužívám. Skoro bych si tipl, že pokud router MPLS neumí, tak ho ani nezpracuje.
Ale tak jako IPv4 má vlastní MAC protocol (EtherType 0x800), tak MPLS má 0x8847 (a 0x8848).

Mimochodem - pět minut na google :-)


díky takže stačí zatnout tipec tcp na portu 179 a BGP je ze hry?
0 x
Povoláním ISP není jen připojovat lidi k internetu, ale také jim dokázat vysvětlit, že bez pořádné investice do HW nelze udělat kvalitní přípojku a domácí síť...

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 9 years ago

Samozřejmě.
Ale nějak si nejsem jistý, že chápu, proč to dělat. Ještě chápu zákaz OSPF, kde to funguje tak nějak samo a hrozí "nabourání" od někoho i omylem. Ale BGP? Dokud si nenastavím peera, tak mi neublíží. DoSu to nejspíš také nezabrání.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
okoun
Příspěvky: 6980
Registrován: 16 years ago
antispam: Ano
Bydliště: Mordor

Příspěvekod okoun » 9 years ago

jenže když máš dvě cesty na peera a nechce se aby tou jedou chodily dotazy bgp tak asi tak....
0 x
Povoláním ISP není jen připojovat lidi k internetu, ale také jim dokázat vysvětlit, že bez pořádné investice do HW nelze udělat kvalitní přípojku a domácí síť...

Dalibor Toman
Příspěvky: 1246
Registrován: 13 years ago

Příspěvekod Dalibor Toman » 9 years ago

okoun píše:jenže když máš dvě cesty na peera a nechce se aby tou jedou chodily dotazy bgp tak asi tak....


byva zvykem, ze BGP se rozebiha nad PtP ipcky na konkretnim fyzickem rozhrani (ci vlanu). Takze packet namireny na 'druhou stranu' nikdy nepujde jinudy ven nez tim interfacem. Pravda napr Windows dokazou i tenhle pripad uspesne 'vyresit' a v pripade padu linku na intefacu poslou packet klidne default gateway (pak da praci poznat kam jsem vlastne pripojenej kdyz na stole mam zarizeni se stejnym IP jako venku v siti) jinym rozhranim ale BGP router by takovyhle svinarny delat nemel.
0 x

Zbojnik
Příspěvky: 237
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod Zbojnik » 9 years ago

ja len doplnim, pretoze npr. ja som to nevedel,
mac protocol v bridge filtri ma v rolovacom menu len niekolko moznosti...
je ale mozne priamo zadat hex hodnotu cisla protokolu

https://en.wikipedia.org/wiki/EtherType

zial nie vsetky, ja som potreboval blokovat MINT protokol 0x8783

EDIT: je mozne filtrovat vsetky protokoly, ako pise ludvik, mal som ta chybu (definovanu vlan)
Přílohy
bridge_filter2.PNG
Bridge_filter.PNG
Naposledy upravil(a) Zbojnik dne 24 Aug 2016 14:06, celkem upraveno 1 x.
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 9 years ago

Bych řekl, že to máš prostě špatně napsané ... pro tohle EtherType VLANy prostě nejsou. 0x8783 jsem si teď zkusil dropnout na inputu a neřve to. Starý ROS 3.30 i novější 6.33.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Zbojnik
Příspěvky: 237
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod Zbojnik » 9 years ago

Presne ako hovoris,
mal som este definovanu na dalsej karte vlan...

bez nej to zoberie...
0 x