URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 22457
[ Назад ]

Исходное сообщение
"Cisco 871 & ACL на switch L2"

Отправлено sysadm , 07-Апр-11 10:35 
Подскажите пожалуйста, можно ли назначить ACL на Ethernet порты встроенного коммутатора L2 Cisco 871. Версия ПО: Cisco IOS Software, C870 Software (C870-ADVIPSERVICESK9-M), Version 12.4(4)T8.
Нужно  пробросить  vlan на этом коммутаторе и фильтровать трафик на портах.
Заранее спасибо!

Содержание

Сообщения в этом обсуждении
"Cisco 871 & ACL на switch L2"
Отправлено tanker , 07-Апр-11 11:39 
Вы хотите фильтровать на L2 или L3 уровнях?


"Cisco 871 & ACL на switch L2"
Отправлено sysadm , 07-Апр-11 11:47 
> Вы хотите фильтровать на L2 или L3 уровнях?

На L3. 2960 позволяет применять ACL L3 на FastEthernet интерфейсам. В 871 на int FastEthernet1,
например, нет возможности сделать: ip access-group ... и т.д.
Это ограничение конкретного IOS или 871 вообще не позволит этого сделать?


"Cisco 871 & ACL на switch L2"
Отправлено iRoot , 07-Апр-11 11:53 
>> Вы хотите фильтровать на L2 или L3 уровнях?
> На L3. 2960 позволяет применять ACL L3 на FastEthernet интерфейсам. В 871
> на int FastEthernet1,
> например, нет возможности сделать: ip access-group ... и т.д.
> Это ограничение конкретного IOS или 871 вообще не позволит этого сделать?

http://www.cisco.com/en/US/docs/routers/access/800/850/softw...


"Cisco 871 & ACL на switch L2"
Отправлено tanker , 07-Апр-11 11:54 
ну, если Вам ACL нужны на L3, то все легко, создавайте SVI и уже на них навешивайте ACL



"Cisco 871 & ACL на switch L2"
Отправлено sysadm , 07-Апр-11 12:54 
> ну, если Вам ACL нужны на L3, то все легко, создавайте SVI
> и уже на них навешивайте ACL

Это понятно.  На свиче, по моему, нельзя создать 2 Vlan интерфейса из одной подсети? (условно говоря 10.0.0.1 и 10.0.0.2 с маской 24 бита)
Нужна такая схема... внутри машина с "белым" ip, есть подсеть с маской 29 бит. Разбить её  на 2 подсети с маской 30 не получиться из за особенности маршрутизации у провайдера...
есть 871 cisco , за ним static nat, pat и т.д. НО: нужно маршрутизировать напрямую комп с белым ip наружу, без nat.
Можно поставить свич(для этого есть только Dlink неуправляемый) , потом роутер 871 для всех , а комп с белым ip напрямую в свич. что небезопасно (комп с белым ip виндовый, хоть и редко используется). Нормально свича типа 2960 свободного нет, есть только ещё одна 871 с 2 свободными портам L2 коммутатора.  Нужны acl для "белого" ip (виндового) + трафик этот "дополнительный" считать. как это по уму сделать. ..