<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Непонятки с ACL и object-group</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/157.html</link>
    <description>Добрый день, коллеги&lt;br&gt;&lt;br&gt;Имеется С2911(C2900 Software (C2900-UNIVERSALK9-M), Version 15.2(4)M1, RELEASE SOFTWARE (fc1))&lt;br&gt;&lt;br&gt;При использовании object-group в ACL некоторые пакеты обрабатываются почему-то нижележащей строчкой с явным указанием IP.&lt;br&gt;&lt;br&gt;2911#sh access-lists 120&lt;br&gt;&lt;br&gt;240 permit udp object-group THINK_CLIENT object-group SERVERS_THINK_CLIENT eq 4172 (2304142 matches)&lt;br&gt;.&lt;br&gt;.&lt;br&gt;610 permit udp host 192.168.7.34 host 192.168.193.72 eq 4172 (14 matches)&lt;br&gt;620 deny ip any any log (257 matches)&lt;br&gt;&lt;br&gt;2911#sh object-group THINK_CLIENT&lt;br&gt;Network object group THINK_CLIENT&lt;br&gt; host 192.168.7.34&lt;br&gt;&lt;br&gt;2911#sh object-group SERVERS_THINK_CLIENT&lt;br&gt;Network object group SERVERS_THINK_CLIENT&lt;br&gt; host 192.168.193.65&lt;br&gt; host 192.168.193.72&lt;br&gt;&lt;br&gt;Если нет строки 610, то пакеты дропаются.&lt;br&gt;Загрузка процесса в самом пике не более 50&#037; (в среднем 10-15&#037;)&lt;br&gt;Что бы это значило?&lt;br&gt;</description>

<item>
    <title>Непонятки с ACL и object-group (Babaich)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/157.html#2</link>
    <pubDate>Wed, 26 Sep 2012 09:17:31 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; show run &amp;#124; b access-lists 120?&lt;br&gt;&amp;gt; Вообще снизу это расшифровка ваших objectov. В ASA счетчики срабатывают именно на &lt;br&gt;&amp;gt; расшифровках &lt;br&gt;&amp;gt; Я имею ввиду permit udp host 192.168.7.34 host 192.168.193.72 eq 4172 &lt;br&gt;&amp;gt; Это правило не надо явно прописывать в ACL, достаточно objectов &lt;br&gt;&lt;br&gt;Так я и показал ACL со счетчиками. Это не ASA. 2911 не раскрывает объектные группы как ASA, а показывает суммарный счетчик по группе. &lt;br&gt;И вот когда я не указывал явно правило permit udp host 192.168.7.34 host 192.168.193.72 eq 4172, то эти пакеты дропались, хотя должны были запермититься строкой permit udp object-group THINK_CLIENT object-group SERVERS_THINK_CLIENT eq 4172&lt;br&gt;Причем обрабатываются тысячи пакетов нормально, а потом один пакет проскакивает мимо этой строки, дропается и приложение зависает(из-за потери одного UDP?). &lt;br&gt;</description>
</item>

<item>
    <title>Непонятки с ACL и object-group (Aleks305)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/157.html#1</link>
    <pubDate>Wed, 26 Sep 2012 08:38:08 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 2911#sh object-group THINK_CLIENT &lt;br&gt;&amp;gt; Network object group THINK_CLIENT &lt;br&gt;&amp;gt;  host 192.168.7.34 &lt;br&gt;&amp;gt; 2911#sh object-group SERVERS_THINK_CLIENT &lt;br&gt;&amp;gt; Network object group SERVERS_THINK_CLIENT &lt;br&gt;&amp;gt;  host 192.168.193.65 &lt;br&gt;&amp;gt;  host 192.168.193.72 &lt;br&gt;&amp;gt; Если нет строки 610, то пакеты дропаются.&lt;br&gt;&amp;gt; Загрузка процесса в самом пике не более 50&#037; (в среднем 10-15&#037;) &lt;br&gt;&amp;gt; Что бы это значило?&lt;br&gt;&lt;br&gt;show run &amp;#124; b access-lists 120?&lt;br&gt;Вообще снизу это расшифровка ваших objectov. В ASA счетчики срабатывают именно на расшифровках&lt;br&gt;Я имею ввиду permit udp host 192.168.7.34 host 192.168.193.72 eq 4172&lt;br&gt;Это правило не надо явно прописывать в ACL, достаточно objectов&lt;br&gt;</description>
</item>

</channel>
</rss>
