URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 11689
[ Назад ]

Исходное сообщение
"Не понятно откуда попадает ICMP трафик в ACL! Что не та не п..."

Отправлено zloy_admin , 08-Окт-06 14:45 
Есть ACL на смотряшем в лок сеть инетерфесе
!
interface GigabitEthernet0/1.193
description test
encapsulation dot1Q 193
ip address 192.168.193.1 255.255.255.0
ip access-group traf-from-192-168-193-0 in
ip access-group traf-to-192-168-193-0 out
ip nat inside
ip virtual-reassembly
no snmp trap link-status
no cdp enable
!
Есть сам ACL in
!
ip access-list extended traf-from-192-168-193-0
deny   ip host 192.168.193.17 any
deny   ip host 192.168.193.19 any
permit ip 192.168.193.0 0.0.0.255 any
deny   ip any any log-input
!
И ACL out
!
ip access-list extended traf-to-192-168-193-0
permit ip any 192.168.193.0 0.0.0.255
deny   ip any any log-input
!
Есть NAT
!
ip nat pool POOL-192-168-193-0 1.2.3.65 1.2.3.65 prefix-length 26
ip nat inside source list traf-from-192-168-193-0 pool POOL-192-168-193-0 overload
!
Есть интерфейс смотряций в инет
!
!
interface GigabitEthernet0/3.6
description GT
encapsulation dot1Q 6
ip address 5.5.5.5 255.255.255.240
ip access-group from_gt_in in
ip access-group to_gt_out out
ip verify unicast reverse-path
no ip redirects
no ip proxy-arp
ip flow ingress
ip flow egress
ip nat outside
ip inspect ftp_inet out
ip virtual-reassembly
no snmp trap link-status
no cdp enable
!
ACL на нем
!
ip access-list extended from_gt_in
deny   ip 0.0.0.0 0.255.255.255 any log
deny   ip host 255.255.255.255 any log
deny   ip 127.0.0.0 0.255.255.255 any log
deny   ip 224.0.0.0 15.255.255.255 any log
deny   ip 240.0.0.0 7.255.255.255 any log
deny   ip 10.0.0.0 0.255.255.255 any log
deny   ip 172.16.0.0 0.15.255.255 any log
deny   ip 192.168.0.0 0.0.255.255 any log
deny   ip 192.0.2.0 0.0.0.255 any log
deny   ip 169.254.0.0 0.0.255.255 any log
deny   tcp any any eq 135
deny   udp any any eq 135
deny   tcp any any eq 137 log
deny   udp any any eq netbios-ns log
deny   tcp any any eq 138 log
deny   udp any any eq netbios-dgm log
deny   tcp any any eq 139 log
deny   udp any any eq netbios-ss log
permit ip any 1.2.232.0 0.0.0.3
permit ip any 1.2.232.16 0.0.0.15
permit ip any 1.2.232.32 0.0.0.7
permit ip any 1.2.232.40 0.0.0.7
permit ip any 1.2.232.64 0.0.0.63
permit ip any 5.5.5.5 0.0.0.15
deny   ip any any log-input
!
!
ip access-list extended to_gt_out
deny   ip 0.0.0.0 0.255.255.255 any log
deny   ip host 255.255.255.255 any log
deny   ip 127.0.0.0 0.255.255.255 any log
deny   ip 224.0.0.0 15.255.255.255 any log
deny   ip 240.0.0.0 7.255.255.255 any log
deny   ip 10.0.0.0 0.255.255.255 any log
deny   ip 172.16.0.0 0.15.255.255 any log
deny   ip 192.168.0.0 0.0.255.255 any log
deny   ip 192.0.2.0 0.0.0.255 any log
deny   ip 169.254.0.0 0.0.255.255 any log
deny   tcp any any eq 135 log
deny   udp any any eq 135 log
deny   tcp any any eq 137 log
deny   udp any any eq netbios-ns log
deny   tcp any any eq 138 log
deny   udp any any eq netbios-dgm log
deny   tcp any any eq 139 log
deny   udp any any eq netbios-ss log
permit ip 1.2.3.0 0.0.0.3 any
permit ip 1.2.3.16 0.0.0.15 any
permit ip 1.2.3.32 0.0.0.7 any
permit ip 1.2.3.40 0.0.0.7 any
permit ip 1.2.3.64 0.0.0.63 any
permit ip 5.5.5.5 0.0.0.15 аny
deny   ip any any log-input
!
!
Вот лог!!!
Oct  8 16:39:07 172.16.1.1 2157647: 4447025: Oct  8 16:39:07: %SEC-6-IPACCESSLOGDP: list traf-from-192-168-193-0 denied icmp 1.2.3.215 -> 89.106.103.242 (0/0), 1 packet
Oct  8 16:39:08 172.16.1.1 2157648: 4447026: Oct  8 16:39:08: %SEC-6-IPACCESSLOGDP: list traf-from-192-168-193-0 denied icmp 1.2.50.157 -> 89.106.99.95 (0/0), 1 packet
Oct  8 16:39:10 172.16.1.1 2157649: 4447027: Oct  8 16:39:09: %SEC-6-IPACCESSLOGDP: list traf-from-192-168-193-0 denied icmp 1.2.234.171 -> 89.106.32.2 (0/0), 1 packet
Oct  8 16:39:11 172.16.1.1 2157650: 4447028: Oct  8 16:39:10: %SEC-6-IPACCESSLOGDP: list traf-from-192-168-193-0 denied icmp 1.2.233.211 -> 89.106.32.2 (0/0), 1 packet
Oct  8 16:39:12 172.16.1.1 2157651: 4447029: Oct  8 16:39:11: %SEC-6-IPACCESSLOGDP: list traf-from-192-168-193-0 denied icmp 1.2.233.244 -> 89.106.25.219 (0/0), 1 packet
Внимание вопрос: Откуда береться этот ICMP трафик если я его не запускаю в роутер с наружи и не пропускаю на внутреннем интерфейсе!
PS.
IP адреса источников это моя AS, но у меня нет этих сетей физически.

Что не так не пойму может по дефолту стото проходит или генериться :)))


Содержание

Сообщения в этом обсуждении
"Не понятно откуда попадает ICMP трафик в ACL! Что не та не п..."
Отправлено nick , 09-Окт-06 10:28 
1.2.3.215, 1.2.50.157, 1.2.234.171 эти IP адреса Вам известны, они есть со стороны
interface GigabitEthernet0/1.193
description test
encapsulation dot1Q 193
ip address 192.168.193.1 255.255.255.0


"Не понятно откуда попадает ICMP трафик в ACL! Что не та не п..."
Отправлено zloy_admin , 09-Окт-06 15:59 
>1.2.3.215, 1.2.50.157, 1.2.234.171 эти IP адреса Вам известны, они есть со стороны
>
>interface GigabitEthernet0/1.193
>description test
>encapsulation dot1Q 193
>ip address 192.168.193.1 255.255.255.0

В том-то и дело что эти адреса из моей автономки но их у меня физически нет!

Кажись я чтото  начинаю соображать но не уверен :)))

откуда береться трафик с соурс адресом из моей автономки но не из моей сети то есть этой сетки нет еще у меня не освоил :) А приходит все через интерфейс который смотрит к прову то есть interface GigabitEthernet0/3.6 и почемуто попадает в ACL сети 192.168.193.0/24.


"Не понятно откуда попадает ICMP трафик в ACL! Что не та не п..."
Отправлено nick , 09-Окт-06 18:04 
>В том-то и дело что эти адреса из моей автономки но их
>у меня физически нет!
>
>Кажись я чтото  начинаю соображать но не уверен :)))
>
>откуда береться трафик с соурс адресом из моей автономки но не из
>моей сети то есть этой сетки нет еще у меня не
>освоил :) А приходит все через интерфейс который смотрит к прову
>то есть interface GigabitEthernet0/3.6 и почемуто попадает в ACL сети 192.168.193.0/24.
>
можешь легко проверить! поставь на инет интерфейсе deny ip any any log и посмотришь есть ли у тебя такие запреты на этом интерфейсе, и остались идти логи на внутреннем интерфейсе.