<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: catalyst 3550 и ограничение по src-mac</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20470.html</link>
    <description>Доброго времени суток!&lt;br&gt;&lt;br&gt;есть каталист, к портам которого подключены абоненты (кто через дслам, кто - напрямую...), нужно защитить сеть от езернет кадров идущих от абонентов с source MAC&apos;ами брасов.&lt;br&gt;Можно для начала сделать так:&lt;br&gt;int fastEthernet 0/1&lt;br&gt;mac access-group no-bras-mac in&lt;br&gt;&lt;br&gt;и соответственно:&lt;br&gt;&lt;br&gt;mac access-list extended no-bras-mac&lt;br&gt;deny host &amp;lt;MAC-BRAS-1&amp;gt; any&lt;br&gt;deny host &amp;lt;MAC-BRAS-2&amp;gt; any&lt;br&gt;permit any any&lt;br&gt;&lt;br&gt;Все вроде бы? Ан нет... mac access-group работает ТОЛЬКО для НЕ ip трафика (по документации и согласно моим экспериментам). То есть pppoe и arp работать не будут, но обычный IP пакет пройдет, в результате кадр с подставленным маком дойдет до ядра сети и центральный свич будет думать что брас находится в двух местах. Так можно обычным пингом навредить провайдеру. &lt;br&gt;Что делать? Cisco предлагает поставить одновременно с mac access-group еще и ip access-group на интерфейс, и там фильтровать IP трафик. Хорошо:&lt;br&gt;&lt;br&gt;interface FastEthernet0/1&lt;br&gt;ip access-group no-bras-ip in&lt;br&gt;&lt;br&gt;ip access-list extended no-b</description>

<item>
    <title>catalyst 3550 и ограничение по src-mac (chocholl)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20470.html#3</link>
    <pubDate>Tue, 09 Feb 2010 05:13:40 GMT</pubDate>
    <description>попробуйте задать статикой связку mac - интерфейс для наиболее критичных адресов в сети.&lt;br&gt;при имеющейся статической записи каталист не делает лерн на мак прилетевшего пакета из юзер порта.&lt;br&gt;</description>
</item>

<item>
    <title>catalyst 3550 и ограничение по src-mac (zelyukin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20470.html#2</link>
    <pubDate>Mon, 08 Feb 2010 11:35:00 GMT</pubDate>
    <description>Спасибо за ответ!&lt;br&gt;&lt;br&gt;Но mac access-group все же действует только на не IP трафик, в вашем случае просто не может отработать arp и клиент теряет связь, но его кадры пройдут дальше по влану и могут навредить табличкам mac/port этого и других (по пути следования) каталистов. Вот как с этим бороться?&lt;br&gt;</description>
</item>

<item>
    <title>catalyst 3550 и ограничение по src-mac (EvgenD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20470.html#1</link>
    <pubDate>Mon, 08 Feb 2010 09:37:28 GMT</pubDate>
    <description>&amp;gt;Все вроде бы? Ан нет... mac access-group работает ТОЛЬКО для НЕ ip &lt;br&gt;&amp;gt;трафика (по документации и согласно моим экспериментам). &lt;br&gt;&lt;br&gt;Разве? Что то у меня не так было, когда по ошибке добавил не тот mac. &lt;br&gt;А вообще делал так. Не понравилось только то что поставить логирование на как на IP access-list нельзя.    &lt;br&gt;mac access-list extended sacz&lt;br&gt; deny   host xxxx.xxxx.xxxx any&lt;br&gt; ....&lt;br&gt; permit any any&lt;br&gt;&lt;br&gt;interface GigabitEthernet1/0/6&lt;br&gt; switchport access vlan 201&lt;br&gt; switchport mode access&lt;br&gt; mac access-group sacz in&lt;br&gt; &lt;br&gt;interface Vlan201&lt;br&gt; ip address x.x.x.x&lt;br&gt; ip access-group LabnetIn in&lt;br&gt; ip access-group LabnetOut out&lt;br&gt; &lt;br&gt;</description>
</item>

</channel>
</rss>
