<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco 1841 + Extended ACL + блокировка доступа в инет</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17684.html</link>
    <description>Ситуация следующая, использую Extended ACl для блокировки исходящего трафика.&lt;br&gt;&lt;br&gt;как можно запретить доступ к сайтам с подсети, за исключением прокси-сервера, т.е. если трафик на 80,443 порты, то пропускаем только ИП прокси-сервера, если другие Ип из подсети, доступ блокирум.&lt;br&gt;&lt;br&gt;192.168.0.1 - прокси&lt;br&gt;192.168.0.0/24 - подсеть&lt;br&gt;83.83.83.83 - внешний ИП&lt;br&gt;&lt;br&gt;пробовал следующим образом: &lt;br&gt;ip access-list extended acl_out&lt;br&gt; deny   ip any 192.168.0.0 0.0.255.255&lt;br&gt; permit tcp host 192.168.0.1 any eq www&lt;br&gt; deny   tcp 192.168.0.0 0.0.0.255 any eq www&lt;br&gt; permit ip host 83.83.83.83 any&lt;br&gt; deny   ip any any log&lt;br&gt;&lt;br&gt;Подскажите где не прав....&lt;br&gt;</description>

<item>
    <title>Cisco 1841 + Extended ACL + блокировка доступа в инет (den)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17684.html#4</link>
    <pubDate>Thu, 27 Nov 2008 09:28:29 GMT</pubDate>
    <description>Разобрался, еслу кому пригодится вот что получилось:&lt;br&gt;вешаем АЦл на внутренний интерфейс на входящий трафик, вместо внешнего интерфейся на исходящий.&lt;br&gt;&lt;br&gt;interface Vlan1&lt;br&gt;ip address 192.168.0.200 xx.xx.xx.xx&lt;br&gt;ip access-group acl_Local_out in&lt;br&gt;&lt;br&gt;&lt;br&gt;ip access-list extended acl_Local_out&lt;br&gt; permit ip any 192.168.0.0 0.0.255.255&lt;br&gt; permit tcp host 192.168.0.1 any eq www &lt;br&gt; deny   tcp 192.168.0.0 0.0.0.255 any eq www log&lt;br&gt; permit ip any any&lt;br&gt;&lt;br&gt;&lt;br&gt;Вроде работает :-)&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 1841 + Extended ACL + блокировка доступа в инет (blank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17684.html#3</link>
    <pubDate>Thu, 27 Nov 2008 09:27:35 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;permit ip host 83.83.83.83 any - разрешаем с внешнего интерфейса, выход везде &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;deny   ip any any log &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Есть еще внутренний интерфейс (смотрит во внутрь, т.е. шлюз для локалки) &lt;br&gt;&amp;gt;interface Vlan1 &lt;br&gt;&amp;gt;ip address 192.168.0.200 xx.xx.xx.xx &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;пробовал навешивать на него АЦЛ, результат следующий, на самом интерфейсе трафик режется, &lt;br&gt;&amp;gt;с сети нет..... &lt;br&gt;&lt;br&gt;это полный конфиг? там никакого ната нет, а то нат отрабатывается первым до акцесса и соответственно адреса уже другие.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 1841 + Extended ACL + блокировка доступа в инет (den)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17684.html#2</link>
    <pubDate>Thu, 27 Nov 2008 08:54:41 GMT</pubDate>
    <description>&amp;gt;смотря какие интерфейсы куда смотрят и как этот акцесс к ним применяете. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;если я правильно понял вашу структуру то должно быть как-то так &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ip access-list extended acl_out &lt;br&gt;&amp;gt;permit tcp host 192.168.0.1 any eq www &lt;br&gt;&amp;gt;deny   ip any any log &lt;br&gt;&lt;br&gt;АЦЛ вешается на внешний интерфейс:&lt;br&gt;interface fastEthernet0/0&lt;br&gt; ip address 83.83.83.83 xxx.xxx.xxx.xxx&lt;br&gt; ip access-group acl_out out&lt;br&gt;&lt;br&gt;Соответственно поэтому делаю так, кжется верным, но неработает&lt;br&gt;ip access-list extended acl_out &lt;br&gt;permit tcp host 192.168.0.1 any eq www  - разрешаем только с проксюка&lt;br&gt;deny   tcp 192.168.0.0 0.0.0.255 any eq www  - запрешаем всю подсеть по 80 порту&lt;br&gt;permit ip host 83.83.83.83 any - разрешаем с внешнего интерфейса, выход везде&lt;br&gt;deny   ip any any log &lt;br&gt;&lt;br&gt;Есть еще внутренний интерфейс (смотрит во внутрь, т.е. шлюз для локалки)&lt;br&gt;interface Vlan1&lt;br&gt;ip address 192.168.0.200 xx.xx.xx.xx&lt;br&gt;&lt;br&gt;пробовал навешивать на него АЦЛ, результат следующий, на самом интерфейсе трафик режется, с сети нет.....&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 1841 + Extended ACL + блокировка доступа в инет (blank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17684.html#1</link>
    <pubDate>Thu, 27 Nov 2008 07:56:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;пробовал следующим образом: &lt;br&gt;&amp;gt;ip access-list extended acl_out &lt;br&gt;&amp;gt; deny   ip any 192.168.0.0 0.0.255.255 &lt;br&gt;&amp;gt; permit tcp host 192.168.0.1 any eq www &lt;br&gt;&amp;gt; deny   tcp 192.168.0.0 0.0.0.255 any eq www &lt;br&gt;&amp;gt; permit ip host 83.83.83.83 any &lt;br&gt;&amp;gt; deny   ip any any log &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Подскажите где не прав.... &lt;br&gt;&lt;br&gt;смотря какие интерфейсы куда смотрят и как этот акцесс к ним применяете.&lt;br&gt;если я правильно понял вашу структуру то должно быть как-то так&lt;br&gt;&lt;br&gt;ip access-list extended acl_out&lt;br&gt;permit tcp host 192.168.0.1 any eq www &lt;br&gt;deny   ip any any log&lt;br&gt;</description>
</item>

</channel>
</rss>
