الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيف امنع ping من vlan الى vlan تانية

مغلق
بدأه feras2007 في 22 ديسمبر 2006 · 4 رد · 1,085 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

شباب انا متعين جديد في شركة والشبكة في الشركة فيها راوترات سيسكو وعدد 3 vlan عايز اعرف كيف امنع اي جهاز في vlan1 يشوف جهاز تاني في vlan2

امنع ping واستعراض الاجهزة .

#2

قم بتمرير ترافيك الفيلان على بيكس او ايزا و قم بعمل Filtering ب ACL

Mahmoud Magdy

MVP - Exchange Server. MCITP (Windows Server 2008, Exhcange Server 2010,/2007),CCNP, MCTS(OCS 2007 R2, SCCM 2007)

Tech Lead

Ingazat Information Technology

Follow me on twitter: http://www.twitter.com/_busbar

my blog: http://autodiscover.wordpress.com

Link with me on linkedin: http://www.linkedin.com/profile?viewProfile=&key=71027694

or on experts-exchange.com: http://www.experts-exchange.com/M_1426100.html

#3

كيف امنع اي جهاز في vlan1 يشوف جهاز تاني في vlan2؟

ليس من خلال منع الping فحسب، بل أيضا أي بروتوكول يعمل على تلك الأجهزة. مثلا احظر المنافذ 135 137 138 139 445 التي قد تكون مفتوحة في تلك الأجهزة. للعلم ليس جميع هذه المنافذ TCP كما ان ليس جميعها UDP.. لذا من باب التسهيل احظرهم جميعا سواءا UDP او TCP

بعبارة أخرى، قم بـport scan لتلك الأجهزة وقم بحظر جميع تلك المنافذ. بهذه الطريقة تكون قد أخفيتهم من أعين الأجهزة في الـVLAN الآخر.

كيف تقوم بعملية الـintervlan routing؟

اذا كنت تستخدم Multi-layer cisco switch، فأقل شيء أنت تستخدم Catalyst 3550 اذا لم تكن تستخدم نسخة افضل منه.. في هذه الحالة أنصحك تطبيق ACLs في هذا السوتش عوضا من تمريره إلى طرف ثالث لزيادة الكفائة والسرعة. السوتش هذا قادر تماما ان يقوم بتطبيق ACL كما ذكرت سابقا، بل أكثر بكثير فهو أيضا عبارة عن router متكامل، حتى انك تجد فيه بروتوكول الـBGP مثلا. و للعلم هذا السوتش يقوم بالـACL filtering بالـhardware فهو من أحد منتوجات سيسكو التي تحتوي على خاصية CEF، وبالتالي إذا مررته على خادم ISA عوضا من استخدام هذا الـswitch فستحصل على بطئ بسببين:

  • تاخير ناتج من تمرير البكت
  • تاخير ناتج من معالجة البكت في السوفتوير

لذا انصحك اذا كنت تقوم بintervlan routing بإستخدام Multi-layer switch بتطبيق الـACL بواسطته عوضا من تمريره إلى طرف ثالث.

تجنب تمرير البكت إلى طرف ثالث قدر الإمكان. إلا اذا كنت تقوم بالـintervlan routing من خلال router (عوضا من Multilayer switch) وكان هذا الراوتر لا يقوم بالـhardware ACL حينها يكون منطقي لو تقوم بتمرير الترافك إلى جهاز آخر يقوم بالـfiltering بالهاردوير فهو اسرع واكثر كفائة.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#4

شكرا اصدقائي

صديقي eech55 انا اللي عندي في الشغل cisco 2950 وتقصد با ACL اني اعملها عالسوتش دا اللي بيجمع كل vlan

طب ممكن تفصل معايه شوي في الاوامر لاني بصراحة عايز اعرف الموضوع ده بالكامل . بافتراض ان vlan1 192.168.0.1

valn2 192.168.1.0

#5

هذا السوتش للاسف لا يقوم بـintervlan routing، هو مخصص يكون في الـaccess-layer.. يحتوي على خواص QoS والأمان كالـACLs وغيره العديد، لكن لا يحتوي على routing..

راجع تصميم الشبكة وتاكد كيف تقوم بعملية الراوتينج بين الـvlans.. اتوقع انكم تتبعون نظام router on stick..

عندك احتمالين:

  • تضع الACL في الراوتر.. اي راوتر تستخدم؟ ليست جميع الراوترات تقوم بتطبيق الـACLs في الهاردوير
  • تضع الـACL في الـaccess-layer switch

بالنسبة للإحتمال الثاني أفضل لانه يمسك الترافك الغير مطلوبة منذ البداية، لكن هذا سيكون صعبا عليك لو قمت به يدويا من دون استخدام CiscoWorks او اي برنامج آخر بديل لدفع الإعدادات لجميع السوتشات آليا. في مواقع تنشر Perl scripts لدفع الاعدادات آليا وبالمجان دون الحاجة لشراء ciscoworks.

بالنسبة للأوامر http://www.cisco.com/univercd/cc/td/doc/product/lan/cat2950/12122ea7/cr/cli1.htm#wp4340253

لازم تضع هذه الصفحة في المفضلة لديك لانك ستحتاجها مرارا.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

هذا الموضوع مغلق.

مواضيع مشابهة