<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: фильтрация мак адресов во влане</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html</link>
    <description>помогите, третий день уже бьюсь.&lt;br&gt;&lt;br&gt;возникла необходимость фильтровать все мак-адреса во VLAN&apos;e, кроме определенных.&lt;br&gt;есть замечательная статья, описывающая то же самое, но ровно наоброт - блокировка определенных мак адресов, при разрешенных всех остальных :&lt;br&gt;http://www.cisco.com/c/en/us/support/docs/switches/catalyst-3550-series-switches/64844-mac-acl-block-arp.html&lt;br&gt;&lt;br&gt;ну значит надо сделать по аналогии (подумал я).&lt;br&gt;но на самом деле ничего не взлетает.&lt;br&gt;&lt;br&gt;вот конфиг:&lt;br&gt;&lt;br&gt;mac access-list extended secure&lt;br&gt; permit host 0800.27a5.05c5 any&lt;br&gt; permit any host 0800.27a5.05c5&lt;br&gt; permit host 3c97.0e26.f302 any&lt;br&gt; permit any host 3c97.0e26.f302&lt;br&gt; permit host b40c.258e.e401 any&lt;br&gt; permit any host b40c.258e.e401&lt;br&gt; permit host 001a.6d55.fc42 any&lt;br&gt; permit any host 001a.6d55.fc42&lt;br&gt; deny any any&lt;br&gt;!&lt;br&gt;!&lt;br&gt;vlan access-map block_hosts 10&lt;br&gt; action forward&lt;br&gt; match mac address secure&lt;br&gt;!&lt;br&gt;&lt;br&gt;vlan filter block_hosts vlan-list 505&lt;br&gt;&lt;br&gt;&lt;br&gt;пробовал различные вариации из куска выше но результат всегда один и тот же. что бы я не делал всё привод</description>

<item>
    <title>фильтрация мак адресов во влане (Vladimir)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html#14</link>
    <pubDate>Sun, 03 Apr 2016 21:52:07 GMT</pubDate>
    <description>А пробовали что-то типа такого варианта:&lt;br&gt;&lt;br&gt;mac access-list extended secure&lt;br&gt;deny host 0800.27a5.05c5 any&lt;br&gt;deny any host 0800.27a5.05c5&lt;br&gt;deny host 3c97.0e26.f302 any&lt;br&gt;deny any host 3c97.0e26.f302&lt;br&gt;...&lt;br&gt;permit any any&lt;br&gt;!&lt;br&gt;!&lt;br&gt;vlan access-map block_hosts 10&lt;br&gt;action drop&lt;br&gt;match mac address secure&lt;br&gt;&lt;br&gt;vlan access-map block_hosts 20&lt;br&gt;action forward&lt;br&gt;&lt;br&gt;&lt;br&gt;подзабыл теорию, но можно предположить, что попавшее под deny не будет обрабатываться 10-м правилом и попадет под 20-е.&lt;br&gt;</description>
</item>

<item>
    <title>фильтрация мак адресов во влане (alexpn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html#13</link>
    <pubDate>Thu, 10 Mar 2016 01:44:14 GMT</pubDate>
    <description>может так ?&lt;br&gt;&lt;br&gt;access-list ?&lt;br&gt;  &amp;lt;1-99&amp;gt;            IP standard access list&lt;br&gt;  &amp;lt;100-199&amp;gt;         IP extended access list&lt;br&gt;  &amp;lt;1100-1199&amp;gt;       Extended 48-bit MAC address access list&lt;br&gt;  &amp;lt;1300-1999&amp;gt;       IP standard access list (expanded range)&lt;br&gt;  &amp;lt;200-299&amp;gt;         Protocol type-code access list&lt;br&gt;  &amp;lt;2000-2699&amp;gt;       IP extended access list (expanded range)&lt;br&gt;  &amp;lt;700-799&amp;gt;         48-bit MAC address access list&lt;br&gt;  dynamic-extended  Extend the dynamic ACL absolute timer&lt;br&gt;  rate-limit        Simple rate-limit specific access list&lt;br&gt;правила от &lt;br&gt;&amp;lt;1100-1199&amp;gt;       Extended 48-bit MAC address access list&lt;br&gt;&lt;br&gt;access-list 1100 permit ?&lt;br&gt;  H.H.H  48-bit hardware source address&lt;br&gt;&lt;br&gt;show version &lt;br&gt;Cisco IOS Software, C3750 Software (C3750-IPSERVICESK9-M), Version 12.2(55)SE9, RELEASE SOFTWARE (fc1)&lt;br&gt;Technical Support: http://www.cisco.com/techsupport&lt;br&gt;Copyright (c) 1986-2014 by Cisco Systems, Inc.&lt;br&gt;Compiled Mon 03-Mar-14 22:45 by prod_rel_team&lt;br&gt;Image text-base: 0x01000000, data-base: 0x02F00000&lt;br&gt;</description>
</item>

<item>
    <title>фильтрация мак адресов во влане (Chuck Robbins)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html#12</link>
    <pubDate>Mon, 07 Mar 2016 15:50:53 GMT</pubDate>
    <description>&amp;gt; Наоборот попробуйте: &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; vlan access-map block_hosts 10 &lt;br&gt;&amp;gt; action drop &lt;br&gt;&amp;gt; match mac address not-secure &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; vlan access-map block_hosts 20 &lt;br&gt;&amp;gt; action forward &lt;br&gt;&amp;gt; match mac address secure &lt;br&gt;&amp;gt; !&lt;br&gt;&lt;br&gt;всё равно не работает.&lt;br&gt;&lt;br&gt;попробовал еще в ваш вариант match address добавить - тоже не работает. отваливаются все хосты во влане, включая те, что в permit.&lt;br&gt;&lt;br&gt;какие-то пакеты все равно матчятся: &lt;br&gt;#sh access-lists&lt;br&gt;Extended IP access list allow&lt;br&gt;    10 permit ip any any (409 matches)&lt;br&gt;Extended MAC access list not-secure&lt;br&gt;    permit any any&lt;br&gt;Extended MAC access list secure&lt;br&gt;    permit host 0800.27a5.05c5 any&lt;br&gt;    permit any host 0800.27a5.05c5&lt;br&gt;    permit host 3c97.0e26.f302 any&lt;br&gt;    permit any host 3c97.0e26.f302&lt;br&gt;    permit host b40c.258e.e401 any&lt;br&gt;    permit any host b40c.258e.e401&lt;br&gt;    permit host 001a.6d55.fc42 any&lt;br&gt;    permit any host 001a.6d55.fc42&lt;br&gt;&lt;br&gt;&lt;br&gt;сейчас вариант конфига такой:&lt;br&gt;&lt;br&gt;mac access-list extended not-secure&lt;br&gt; permit any any&lt;br&gt;mac access-list extended secure&lt;br&gt; permit host 0800.27a5.05c5</description>
</item>

<item>
    <title>фильтрация мак адресов во влане (eek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html#11</link>
    <pubDate>Fri, 04 Mar 2016 16:06:28 GMT</pubDate>
    <description>Наоборот попробуйте:&lt;br&gt;&lt;br&gt;!&lt;br&gt;vlan access-map block_hosts 10&lt;br&gt;action drop&lt;br&gt;match mac address not-secure&lt;br&gt;!&lt;br&gt;vlan access-map block_hosts 20&lt;br&gt;action forward&lt;br&gt;match mac address secure&lt;br&gt;!&lt;br&gt;</description>
</item>

<item>
    <title>фильтрация мак адресов во влане (Chuck Robbins)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html#10</link>
    <pubDate>Fri, 04 Mar 2016 12:26:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; vlan filter block_hosts vlan-list 505 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  тоже не сработало:( &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; а как проверяете работоспособность VACL?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; пингаю хосты, которые добавлены в &quot;match mac address secure&quot;. они не пингаются &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; и во всем влане отваливается сетка.&lt;br&gt;&amp;gt;&amp;gt; из гайда циски: &lt;br&gt;&amp;gt;&amp;gt; IP traffic is not access controlled by MAC VLAN maps &lt;br&gt;&amp;gt; но &quot;You can configure VLAN maps to match Layer 3 addresses for &lt;br&gt;&amp;gt; IPv4 traffic.&quot; &lt;br&gt;&lt;br&gt;mac access-list extended not-secure&lt;br&gt; permit any any&lt;br&gt;mac access-list extended secure&lt;br&gt; permit host 0800.27a5.05c5 any&lt;br&gt; permit any host 0800.27a5.05c5&lt;br&gt; permit host 3c97.0e26.f302 any&lt;br&gt; permit any host 3c97.0e26.f302&lt;br&gt; permit host b40c.258e.e401 any&lt;br&gt; permit any host b40c.258e.e401&lt;br&gt; permit host 001a.6d55.fc42 any&lt;br&gt; permit any host 001a.6d55.fc42&lt;br&gt;&lt;br&gt;ip access-list extended allow&lt;br&gt; permit ip any any&lt;br&gt;!&lt;br&gt;!&lt;br&gt;&lt;br&gt;!&lt;br&gt;vlan access-map block_hosts 10&lt;br&gt; action forward&lt;br&gt; match mac address secure&lt;br&gt; match ip address allow&lt;br&gt;vlan access-map block_hosts 20&lt;br&gt; action drop&lt;br&gt; match mac a</description>
</item>

<item>
    <title>фильтрация мак адресов во влане (Денис)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html#9</link>
    <pubDate>Fri, 04 Mar 2016 11:47:46 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; action drop &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; match mac address not-secure &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; vlan filter block_hosts vlan-list 505 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  тоже не сработало:( &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; а как проверяете работоспособность VACL?&lt;br&gt;&amp;gt;&amp;gt; пингаю хосты, которые добавлены в &quot;match mac address secure&quot;. они не пингаются &lt;br&gt;&amp;gt;&amp;gt; и во всем влане отваливается сетка.&lt;br&gt;&amp;gt; из гайда циски: &lt;br&gt;&amp;gt; IP traffic is not access controlled by MAC VLAN maps &lt;br&gt;&lt;br&gt;но &quot;You can configure VLAN maps to match Layer 3 addresses for IPv4 traffic.&quot;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>фильтрация мак адресов во влане (Денис)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html#8</link>
    <pubDate>Fri, 04 Mar 2016 11:45:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; !--добавили в vacl, deny через permit-- &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; vlan access-map block_hosts 20 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; action drop &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; match mac address not-secure &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; vlan filter block_hosts vlan-list 505 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  тоже не сработало:( &lt;br&gt;&amp;gt;&amp;gt; а как проверяете работоспособность VACL?&lt;br&gt;&amp;gt; пингаю хосты, которые добавлены в &quot;match mac address secure&quot;. они не пингаются &lt;br&gt;&amp;gt; и во всем влане отваливается сетка.&lt;br&gt;&lt;br&gt;из гайда циски:&lt;br&gt;IP traffic is not access controlled by MAC VLAN maps&lt;br&gt;</description>
</item>

<item>
    <title>фильтрация мак адресов во влане (Chuck Robbins)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html#7</link>
    <pubDate>Fri, 04 Mar 2016 11:40:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; match mac address secure &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; !--добавили в vacl, deny через permit-- &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; vlan access-map block_hosts 20 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; action drop &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; match mac address not-secure &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; vlan filter block_hosts vlan-list 505 &lt;br&gt;&amp;gt;&amp;gt;  тоже не сработало:( &lt;br&gt;&amp;gt; а как проверяете работоспособность VACL?&lt;br&gt;&lt;br&gt;пингаю хосты, которые добавлены в &quot;match mac address secure&quot;. они не пингаются и во всем влане отваливается сетка.&lt;br&gt;</description>
</item>

<item>
    <title>фильтрация мак адресов во влане (Денис)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1928.html#6</link>
    <pubDate>Fri, 04 Mar 2016 11:28:27 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; action forward &lt;br&gt;&amp;gt;&amp;gt; match mac address secure &lt;br&gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt; !--добавили в vacl, deny через permit-- &lt;br&gt;&amp;gt;&amp;gt; vlan access-map block_hosts 20 &lt;br&gt;&amp;gt;&amp;gt; action drop &lt;br&gt;&amp;gt;&amp;gt; match mac address not-secure &lt;br&gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt; vlan filter block_hosts vlan-list 505 &lt;br&gt;&amp;gt;  тоже не сработало:( &lt;br&gt;&lt;br&gt;а как проверяете работоспособность VACL?&lt;br&gt;</description>
</item>

</channel>
</rss>
