<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Доступ к консоли (line vty 0 4) только с определенных IP</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html</link>
    <description>Привет всем!!!&lt;br&gt;&lt;br&gt;СХЕМКА      &amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  LAN ==&amp;gt; cisco 3725 &amp;lt;===&amp;gt;INET&amp;lt;===&amp;gt; cisco2801     &amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&lt;br&gt;&lt;br&gt;1) по причине версии ios c2801-ipbase-mz (отсутствует ssh) присутствует только telnet&lt;br&gt;2) задача состоит в том чтобы к консоли  vty(2801)  можно было только заходя с 3725&lt;br&gt;3) пробовал ставить ACL на line vty 0 4 но неработает :-(&lt;br&gt;&lt;br&gt;a) IP LAN 192.168.1.1&lt;br&gt;b) IP 3725 2.2.2.2  &lt;br&gt;c) IP 2801 1.1.1.1 &lt;br&gt;&lt;br&gt;Алгоритм: я захожу на 3725, потом набираю telnet 1.1.1.1 и должно меня спрашивать логин и пароль. Если я пытаюсь зайти с какогонить другого ip мне не показывают месагу с логином и поролем.&lt;br&gt;&lt;br&gt;Пример конфига 2801&lt;br&gt;&lt;br&gt;interface FastEthernet0/0.2&lt;br&gt; description smotrit_v_inet&lt;br&gt; encapsulation dot1Q 2&lt;br&gt; ip address 1.1.1.1 255.255.255.224&lt;br&gt;&lt;br&gt;&lt;br&gt;(ВОТ ОН МЕГА НАЕБУРЕНЫЫЙ АЦЛ)&lt;br&gt;access-list 100 dynamic for_telnet permit tcp host 2.2.2.2 eq telnet host 1.1.1.1 eq telnet&lt;br&gt;&lt;br&gt;line vty 0 4&lt;br&gt; privilege level 15&lt;br&gt; access-class 100 in&lt;br&gt; transport preferred none&lt;br&gt; transport input telnet&lt;br&gt;__________________________________________________</description>

<item>
    <title>Доступ к консоли (line vty 0 4) только с определенных IP (vanek82)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html#15</link>
    <pubDate>Tue, 05 Aug 2008 05:44:41 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;или всетаки нужен только ip loopback&quot;а ? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;нет. не нужен. &lt;br&gt;&lt;br&gt;Вобщем результаты таковы что добавление ACL работает прекрасно !!!1&lt;br&gt;&lt;br&gt;А вот команда : ip telnet source-int loopback оказывается должна вводиться в режиме глобальной конфигурации а не line vty 0 4 :-) &lt;br&gt;Всем БОЛЬШОЕ СПАСИБО!!!&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к консоли (line vty 0 4) только с определенных IP (sh_)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html#14</link>
    <pubDate>Mon, 04 Aug 2008 10:38:01 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;или всетаки нужен только ip loopback&quot;а ? &lt;br&gt;&lt;br&gt;нет. не нужен.&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к консоли (line vty 0 4) только с определенных IP (vanek82)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html#13</link>
    <pubDate>Mon, 04 Aug 2008 09:33:35 GMT</pubDate>
    <description>&amp;gt;Нет. Я вот к чему. Допустим, вот твоя схема. &lt;br&gt;&lt;br&gt;Ок, давайте уточним схему  :&lt;br&gt;&lt;br&gt;   R1(ip1)------(ip2)R2(loopback ip3) &lt;br&gt;&lt;br&gt;&amp;gt;На R1 прописано: &lt;br&gt;&amp;gt;access-l 10 perm ho ip3 &lt;br&gt;&amp;gt;line vty 0 15 &lt;br&gt;&amp;gt;ip access-class 10 in &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;!!!!!!! при этом на R1 отсутсвует loopback!!!!!!!!!!!!&lt;br&gt;а на R2 он(loopback) присутсвует в виде 3,3,3,3 255,255,255,255&lt;br&gt;&lt;br&gt;&amp;gt;В этом случае, если ты дашь с R2 команду telnet ip1, то &lt;br&gt;&amp;gt;доступ будет запрещен access-class&apos;ом. Поэтому нужно будет добавить команду ip telnet &lt;br&gt;&amp;gt;source-int loopback, чтобы телнет пакеты уходящие с R2 имели в качестве &lt;br&gt;&amp;gt;src адреса ip3. &lt;br&gt;&lt;br&gt;Значит окончательный вариант для R1 это:&lt;br&gt;access-l 10 perm ho ip2(внешний, который весит на интерфейсе) &lt;br&gt;или всетаки нужен только ip loopback&quot;а ?&lt;br&gt;line vty 0 4&lt;br&gt; privilege level 15&lt;br&gt; transport preferred none&lt;br&gt; transport input telnet&lt;br&gt; ip access-class 10 in &lt;br&gt; ip telnet source-int loopback&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к консоли (line vty 0 4) только с определенных IP (sh_)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html#12</link>
    <pubDate>Mon, 04 Aug 2008 08:22:28 GMT</pubDate>
    <description>Нет. Я вот к чему. Допустим, вот твоя схема.&lt;br&gt;&lt;br&gt;R1(ip1)------(ip2)R2(loopback ip3)&lt;br&gt;&lt;br&gt;На R1 прописано:&lt;br&gt;access-l 10 perm ho ip3&lt;br&gt;line vty 0 15&lt;br&gt;ip access-class 10 in&lt;br&gt;&lt;br&gt;В этом случае, если ты дашь с R2 команду telnet ip1, то доступ будет запрещен access-class&apos;ом. Поэтому нужно будет добавить команду ip telnet source-int loopback, чтобы телнет пакеты уходящие с R2 имели в качестве src адреса ip3.&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к консоли (line vty 0 4) только с определенных IP (vanek82)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html#11</link>
    <pubDate>Mon, 04 Aug 2008 07:33:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;access-list 1 permit 2.2.2.2 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Этого достаточно. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Если я правильно понял то этот ACL нужно добавить к line vty &lt;br&gt;&amp;gt;&amp;gt;0 4? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да. Только не забудьте, что по умолчанию в src адресе пакета будет &lt;br&gt;&amp;gt;стоять адрес интерфейса, через который будет уходить пакет. Если вам нужно &lt;br&gt;&amp;gt;использовать адрес другого интерфейса, пишите ip telnet source-interface &lt;br&gt;&lt;br&gt;А вот тут я совсем запутался :-(&lt;br&gt;это если у меня будет приходить пакет с источником 2.2.2.2 на один интерфейс а уходить с другого интерфейса?  То мне  нужно будет использовать дополнительно &lt;br&gt;команду &lt;br&gt;ip telnet source-interface &lt;br&gt;</description>
</item>

<item>
    <title>Доступ к консоли (line vty 0 4) только с определенных IP (sh_)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html#10</link>
    <pubDate>Mon, 04 Aug 2008 05:49:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt;access-list 1 permit 2.2.2.2 &lt;br&gt;&amp;gt;&amp;gt;Этого достаточно. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если я правильно понял то этот ACL нужно добавить к line vty &lt;br&gt;&amp;gt;0 4? &lt;br&gt;&lt;br&gt;Да. Только не забудьте, что по умолчанию в src адресе пакета будет стоять адрес интерфейса, через который будет уходить пакет. Если вам нужно использовать адрес другого интерфейса, пишите ip telnet source-interface&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к консоли (line vty 0 4) только с определенных IP (Ночной админ)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html#9</link>
    <pubDate>Sat, 02 Aug 2008 13:20:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;access-list 1 permit 2.2.2.2 &lt;br&gt;&amp;gt;&amp;gt;Этого достаточно. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если я правильно понял то этот ACL нужно добавить к line vty &lt;br&gt;&amp;gt;0 4? &lt;br&gt;&lt;br&gt;access-list 1 permit *.*.*.* (ип с которого будем телнетится)&lt;br&gt;&lt;br&gt;line vty 0 4&lt;br&gt;access-class 1 in&lt;br&gt;login local&lt;br&gt;transport input telnet&lt;br&gt;line vty 5 15&lt;br&gt;no login&lt;br&gt;&lt;br&gt;&amp;gt;должно меня спрашивать логин и пароль. &lt;br&gt;&lt;br&gt;Незабыть добавить юзера локального&lt;br&gt;username LOGIN privilege 15 password PASSWORD&lt;br&gt;&lt;br&gt;&amp;gt;Если я пытаюсь зайти с какогонить другого ip мне не показывают месагу с логином и поролем.&lt;br&gt;&lt;br&gt;acl закроет доступ к телнету и непокажутся Вам месаги.&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к консоли (line vty 0 4) только с определенных IP (vanek82)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html#8</link>
    <pubDate>Fri, 01 Aug 2008 16:03:05 GMT</pubDate>
    <description>&amp;gt;access-list 1 permit 2.2.2.2 &lt;br&gt;&amp;gt;Этого достаточно. &lt;br&gt;&lt;br&gt;Если я правильно понял то этот ACL нужно добавить к line vty 0 4?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к консоли (line vty 0 4) только с определенных IP (vanek82)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/16833.html#7</link>
    <pubDate>Fri, 01 Aug 2008 15:59:56 GMT</pubDate>
    <description>&amp;gt;Ну тогда сначала сюда: http://segfault.kiev.ua/smart-questions-ru.html &lt;br&gt;&lt;br&gt;Я хочу чтобы конфигурирование 2801 было возможно только с одного IP;&lt;br&gt;Вот у меня и возник вопрос: Толи нужно ACL настраивать на line vty 0 4 толи на интерфейсе который смотрит в интернет?&lt;br&gt;1) если я настраивал на line vty 0 4 то ничего неработало(я немог зайти на 2801, но сервис у клиентов был)&lt;br&gt;2) если я настраивал на интерфейсе который смотрит в инет, то пропадал сервис у клиентов.&lt;br&gt;</description>
</item>

</channel>
</rss>
