URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 8762
[ Назад ]

Исходное сообщение
"Резать соединения на 80й порт"

Отправлено Darth_Vader , 22-Сен-05 06:48 
Добрый день!
Помогите начинающему, начал разбираться с cisco - возникают вопросы...
Есть cisco 3750, у которой GigabitEthernet1/0/23 смотрит во внешнюю сеть.
Хочу резать соединения на 80й порт во внешнюю сеть
Делаю так:

interface GigabitEthernet1/0/23
ip access-group 110 in

access-list 110 permit icmp any any
access-list 110 deny   tcp any any eq www
access-list 110 permit ip any any

Соединения не режутся. Почему? Как надо правильно сделать?


Содержание

Сообщения в этом обсуждении
"Резать соединения на 80й порт"
Отправлено kaa , 22-Сен-05 07:23 
>Добрый день!
>Помогите начинающему, начал разбираться с cisco - возникают вопросы...
>Есть cisco 3750, у которой GigabitEthernet1/0/23 смотрит во внешнюю сеть.
>Хочу резать соединения на 80й порт во внешнюю сеть
>Делаю так:
>
>interface GigabitEthernet1/0/23
> ip access-group 110 in
>
>access-list 110 permit icmp any any
>access-list 110 deny   tcp any any eq www
>access-list 110 permit ip any any
>
>Соединения не режутся. Почему? Как надо правильно сделать?

А почему вы на интерфейс лист вешаете???


"Резать соединения на 80й порт"
Отправлено Darth_Vader , 22-Сен-05 07:57 
>А почему вы на интерфейс лист вешаете???

Сорри, а как надо?



"Резать соединения на 80й порт"
Отправлено kaa , 22-Сен-05 08:02 
>>А почему вы на интерфейс лист вешаете???
>
>Сорри, а как надо?
Ну вообще-то елементарно закиньте порт в vlan, а на него вешайте acl/vacl


"Резать соединения на 80й порт"
Отправлено Darth_Vader , 22-Сен-05 08:04 
>>Сорри, а как надо?
>Ну вообще-то елементарно закиньте порт в vlan, а на него вешайте acl/vacl
Т.е. как сделал я работать не должно?


"Резать соединения на 80й порт"
Отправлено kaa , 22-Сен-05 08:22 
>>>Сорри, а как надо?
>>Ну вообще-то елементарно закиньте порт в vlan, а на него вешайте acl/vacl
>Т.е. как сделал я работать не должно?

Я хотел просто побыстрее и попроще(?) объяснить, но лучше вам просто
всё прочитать и понять какой вариант вам нужен.
тут:
http://www.cisco.com/en/US/products/hw/switches/ps5023/produ...


"Резать соединения на 80й порт"
Отправлено John Smith , 22-Сен-05 10:34 
>interface GigabitEthernet1/0/23
> ip access-group 110 in
>
>access-list 110 permit icmp any any
>access-list 110 deny   tcp any any eq www
>access-list 110 permit ip any any
>
>Соединения не режутся. Почему? Как надо правильно сделать?

У вас некорректный аксесс-лист. Вы вешаете его как входящую политику, а в аксесс-листе у вас явно написано - deny tcp any any eq www, то есть вы блокируете все tcp пакеты с портом назначения равным 80, идущие в вашу сеть. Трафик же со стороны любого www-сервера идет от порта-источника 80 к порту-получателю >1024.


"Резать соединения на 80й порт"
Отправлено Darth_Vader , 22-Сен-05 13:51 
>У вас некорректный аксесс-лист. Вы вешаете его как входящую политику, а в аксесс-листе у вас явно написано - deny tcp any any eq www, то есть вы блокируете все tcp пакеты с портом назначения равным 80, идущие в вашу сеть. Трафик же со стороны любого www-сервера идет от порта-источника 80 к порту-получателю >1024.

Спасибо. Теперь всё понял.


"Резать соединения на 80й порт"
Отправлено John Smith , 22-Сен-05 14:48 
Ну раз в 3750 такие ограничения есть, то перепишем аксесс-лист, что бы его можно было использовать на входе.

access-list 110 permit icmp any any
access-list 110 deny   tcp any eq www any gt 1024
access-list 110 permit ip any any


"Резать соединения на 80й порт"
Отправлено fantom , 22-Сен-05 12:13 
>Добрый день!
>Помогите начинающему, начал разбираться с cisco - возникают вопросы...
>Есть cisco 3750, у которой GigabitEthernet1/0/23 смотрит во внешнюю сеть.
>Хочу резать соединения на 80й порт во внешнюю сеть
>Делаю так:
>
>interface GigabitEthernet1/0/23
> ip access-group 110 in
>
>access-list 110 permit icmp any any
>access-list 110 deny   tcp any any eq www
>access-list 110 permit ip any any
>
>Соединения не режутся. Почему? Как надо правильно сделать?

Повесь этот acl не на in а на out



"Резать соединения на 80й порт"
Отправлено John Smith , 22-Сен-05 12:18 
>Повесь этот acl не на in а на out
Верный совет. Хотя я бы и аксесс-лист переписал.


"Резать соединения на 80й порт"
Отправлено Darth_Vader , 22-Сен-05 13:49 
>>Соединения не режутся. Почему? Как надо правильно сделать?
>
>Повесь этот acl не на in а на out

Port ACLs access-control traffic entering a Layer 2 interface. The switch does not support port ACLs in the outbound direction. You can apply only one IP access list and one MAC access list to a Layer 2 interface.


"Резать соединения на 80й порт"
Отправлено John Smith , 22-Сен-05 14:53 
Ну раз в 3750 такие ограничения есть, то перепишем аксесс-лист, что бы его можно было использовать на входе.

access-list 110 permit icmp any any
access-list 110 deny   tcp any eq www any gt 1024
access-list 110 permit ip any any


"Резать соединения на 80й порт"
Отправлено Almas , 12-Июл-07 16:05 
Здравствуйте
У меня была точно такая ситуация
потом повесил
interface Vlan3
ip address 172.21.148.181 255.255.255.0
ip access-group 110 out
ip route-cache flow
и все заработало а на IN не работало
почему не работало на IN?