URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 18478
[ Назад ]

Исходное сообщение
"acl- группы ip адресов"

Отправлено слава , 20-Мрт-09 11:49 
cisco 2950 12.1(22)EA11 при написании acl возможно ли указывать группы ip адресов и портов?
по аналогии

access-list 102 deny ip host 192.168.0.1-192.168.0.100 any 135-139,445


Содержание

Сообщения в этом обсуждении
"acl- группы ip адресов"
Отправлено слава , 20-Мрт-09 14:12 
неужели никто не знает?!
используя range можно создать правила но нельзя его присвоить к ethernet

test(config-if)#ip access-group 101 in
%Error: Access-list with 'range' keyword is not supported on Ethernet Interface.
Please refer to the Software Configuration Guide for all the supported keywords.


"acl- группы ip адресов"
Отправлено chocholl , 20-Мрт-09 15:25 
>неужели никто не знает?!
>используя range можно создать правила но нельзя его присвоить к ethernet
>
>test(config-if)#ip access-group 101 in
>%Error: Access-list with 'range' keyword is not supported on Ethernet Interface.
>Please refer to the Software Configuration Guide for all the supported keywords.
>

этот интерфейс l2 only, там по l3 фильтровать нельзя.
не уверен, что данный свитч вообще умеет l3.


"acl- группы ip адресов"
Отправлено слава , 20-Мрт-09 15:28 

да вроде как умеет
http://www.cisco.com/en/US/docs/switches/lan/catalyst2950/so...

просто по портам-то рубит будь здоров, а вот диапазоны почему-то не хочет синтаксис видимо не тот


"acl- группы ip адресов"
Отправлено NetMan , 20-Мрт-09 15:40 
acl так можно создажать, только вот куда его прицепишь? На vlan интерфейсе можно а вот на физический нельзя. При этом активный влан интерфейс только может быть один.



"acl- группы ip адресов"
Отправлено слава , 20-Мрт-09 16:11 
>acl так можно создажать, только вот куда его прицепишь? На vlan интерфейсе
>можно а вот на физический нельзя. При этом активный влан интерфейс
>только может быть один.

цепляю вот из этого конкретного примера работает
# deny tcp any 192.168.0.0 0.0.255.255 135
# deny tcp any 192.168.0.0 0.0.255.255 136
# deny tcp any 192.168.0.0 0.0.255.255 137
# deny tcp any 192.168.0.0 0.0.255.255 138
# deny tcp any 192.168.0.0 0.0.255.255 139
# deny udp any 192.168.0.0 0.0.255.255 135
итд

в принципе если все ручками вбивать без использования диапазонов  то всё работает,но что то напрягает столько правил создавать вместо одного