--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Продолжаем турнир на кубок им. Пал Михалыча™

Сисадминское
3
23
С друзьями на NN.RU
В социальных сетях
Поделиться
Есть циска и есть стандартный акцесс-лист.
Вопрос: можно ли стандартным акцесс-листом фильтровать трафик по критерию IP-адреса получателя?
Если да, то как. Если нет, то почему.

Первый правильно ответивший получит вот такой шнур системы "Пал Михалыч"™ : www.nn.ru/community/techno/tech/?do=read&thread=2488958&topic_id=56503488
К шнуру прилагается доставка и установка в нужное место :)
MonaxGT
11.10.2012
access-list 100 permit ip any host x.x.x.x
access-list 100 deny ip any any
А разве вы не знаете, что с номера 100 могут начинаться только extended access list?
Я же пишу про standard.
Читайте внимательно.
acella
11.10.2012
А в стандартном нельзя, вопрос "почему" кажется странным, если там только source можно указать.
Именно поэтому вопрос и номинирован на премию Пал Михалыча :)
Итак: можно ли с помощью standard IP access list зафильтровать трафик по критерию получателя.

Думайте, цискари! Вопрос уровня CCNA :)
MonaxGT
11.10.2012
тьфу ты ..... просмотрел
access-list 1 deny x.x.x.x 0.0.0.0
access-list 1 permit 0.0.0.0 255.255.255.255

П.С. кабель не надо
И где же тут фильтр по адресу назначения?
Первая же строчка запретит все пакеты от узла х.х.х.х
Вторая разрешит все остальные, независимо от адреса получателя.
MonaxGT
11.10.2012
Так, а если повесить на вход роутера блокирование адреса х.х.х.х ?
acella
11.10.2012
access-list 100 deny tcp host <source_IP> host <destination_IP eq <порт>

Шнур нинада
Я же не зря два раза написал "стандартный акцесс-лист", читайте внимательно :)
Стандартный акцесс-лист не может иметь номер 100. С номера 100 нумеруются расширенные акцесс-листы.
acella
11.10.2012
Вопрос: можно ли стандартным ключом на 14 отвернуть гайку на 27 ?
Если да, то как. Если нет, то почему.

Первый правильно ответивший получит тюбик супер клея ))
А почему вы уверены, что ключ на 14 не допускает частной возможности расширения до 27? :)
acella
11.10.2012
Это уже будет разводной ключ )

ЗЫ можно зарубить ответные пакеты от хоста получателя, как гуглить лень, я циску только на картинках видел
В этом случае ACL все равно будет фильтровать по источнику.

ЗЫ. Пример абсолютно легальный и даже входил ранее в учебные руководства по ICND :)
access-list 10 deny 172.16.3.10 0.0.0.0

ПС - извините, не удержался. так то я тожэ не цискарь, один раз её видел.
nnstepan
11.10.2012
Вроде как нет, но не копал, листами до 99 обычно не пользуюсь, выше 100 делаю. До 100, т.е. стандартным приходилось пользоваться только для ограничения доступа к встроенному http серверу циски, т.е. веб интерфейс и чтобы CNA работал он нужен вроде, хотя может только CDP достаточно.

А может так?
int Fa 0/1
ip access-group 11 in
ip access-group 22 out
ip access-list 11 тут рулим по отправителю
ip access-list 22 тут отрубаем ответные пакеты с ненужного получателя

т.е. пакет к нам придет, но ответа отправителю не будет или от изменения in на out получатель и источник не меняются?
тестовый юзер писал(а)
Первый правильно ответивший получит вот ...

да вот хотел поинтересоватсо - кубок из кизяков сделан штоле...
Важна не победа, а участие...
)))

зы
где тут недалеко в цискари записывают?
Не пойму как могла инфа в инет утечь, что у меня новенькая циска появилась?
ДимС
11.10.2012
acc 10 deny host A.B.C.D
acc 10 permit any

int f0/1
ip access-group 10 in

где f0/1 - внешний интерфейс
A.B.C.D - IP за внешним интерфейсом, который закрываем.
а драйвера и юзермануал к шнуру прилагается? гарантия сколько?
Короче, ответ на вопрос такой: стандартный акцесс-лист может фильтровать трафик по адресу назначения если он применен к интерфейсу типа vty в направлении out.

access-list 1 deny 11.12.13.14 0.0.0.0
access-list 1 permit ....

line vty 0-4
access-class 1 out

зарежет весь трафик исходящий к хосту 11.12.13.14
источников в этом случае будет, разумеется, сам роутер. основной смысл такого метода - закрывать исходящие телнет-сессии, но он не очень удобный, поэтому циска с середины 2000-х потихоньку исключила его из учебных примеров.
MonaxGT
11.10.2012
жесть))))))
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.