URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 23400
[ Назад ]

Исходное сообщение
"Правка ACL привязанного к crypto map"

Отправлено Default_username , 22-Дек-11 20:04 
Здравствуйте, у меня возникла такая ситуация, есть туннель ipsec, есть crypto map повешенный на интерфейс и есть ACL указывающий какой трафик заворачивать в туннель, мне необходимо поправить этот ACL - добавить еще одно правило для хоста, трафик до которого должен ходить через этот туннель. Вопрос заключается в следующем - можно ли править ACL во время работы crypto map не снимая crypto map с интерфейса?

Содержание

Сообщения в этом обсуждении
"Правка ACL привязанного к crypto map"
Отправлено Gromophon , 23-Дек-11 03:52 
> Здравствуйте, у меня возникла такая ситуация, есть туннель ipsec, есть crypto map
> повешенный на интерфейс и есть ACL указывающий какой трафик заворачивать в
> туннель, мне необходимо поправить этот ACL - добавить еще одно правило
> для хоста, трафик до которого должен ходить через этот туннель. Вопрос
> заключается в следующем - можно ли править ACL во время работы
> crypto map не снимая crypto map с интерфейса?

можно, только нужно учитывать, что правило внесенное вами ляжет в конец списка, можно добавить и в середину, указав номер последовательности в начале. Предварительно просто посмотрите ваш акл, sh ip access-list [name], чтобы потом правильно указать куда именно нужно сделать вставку


"Правка ACL привязанного к crypto map"
Отправлено Aleks305 , 23-Дек-11 14:23 
>> Здравствуйте, у меня возникла такая ситуация, есть туннель ipsec, есть crypto map
>> повешенный на интерфейс и есть ACL указывающий какой трафик заворачивать в
>> туннель, мне необходимо поправить этот ACL - добавить еще одно правило
>> для хоста, трафик до которого должен ходить через этот туннель. Вопрос
>> заключается в следующем - можно ли править ACL во время работы
>> crypto map не снимая crypto map с интерфейса?
> можно, только нужно учитывать, что правило внесенное вами ляжет в конец списка,
> можно добавить и в середину, указав номер последовательности в начале. Предварительно
> просто посмотрите ваш акл, sh ip access-list [name], чтобы потом правильно
> указать куда именно нужно сделать вставку

не забудьте про исключение ip из nat, а то работать не будет