<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Не идет Трассировка. Не понятно почему.</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19810.html</link>
    <description>Значится проблемка следующая: есть ГИГА-сеть (образно) связана OSPF&#096;ом.&lt;br&gt;Область одна. Настраиваю access-list&#096;ы. Для полной безопасности (в статье http://www.opennet.ru/docs/RUS/cisco_sec/ так сказано) прописал для ICMP:&lt;br&gt;! Allow fragmentation needed messages (type 3 code 4)&lt;br&gt; permit icmp any any packet-too-big&lt;br&gt;! Allow outbound ping and MS style traceroute (type 0)&lt;br&gt; permit icmp any any echo-reply&lt;br&gt;! Uncomment to allow ping to the inside net (type 8)&lt;br&gt; permit icmp any any echo &lt;br&gt;! Uncomment to allow traceroute !&lt;br&gt; permit icmp any any ttl-exceeded&lt;br&gt;Все бы ничего, но traceroute с КИСКИ идет до узла 192.168.1.1 и спотыкается. В логах записи следующие:&lt;br&gt;*Oct хх 03:45:18.751: &#037;SEC-6-IPACCESSLOGDP: list ge1-in permitted icmp 192.168.1.3 -&amp;gt; 192.168.1.4 (8/0), 1 packet&lt;br&gt;*Oct хх 03:45:18.751: &#037;SEC-6-IPACCESSLOGDP: list ge1-in permitted icmp 192.168.1.1 -&amp;gt; 192.168.1.4 (8/0), 1 packet&lt;br&gt;*Oct хх 03:45:18.751: &#037;SEC-6-IPACCESSLOGDP: list ge1-in denied icmp 192.168.0.15 -&amp;gt; 192.168.1.4 (3/3), 1 packet&lt;br&gt;т.е. в нижней строке п</description>

<item>
    <title>Не идет Трассировка. Не понятно почему. (alexsterh)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19810.html#4</link>
    <pubDate>Mon, 19 Oct 2009 01:53:11 GMT</pubDate>
    <description>Спасибо ВАМ maxim за ответ на мой может быть глупый вопрос.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;permit icmp any any unreachable откроет все коды для 3го типа icmp &lt;br&gt;&amp;gt;Это уж как хотите - все открывать или только нужный код &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Я прислушался  к Вашим советам - сделал так permit icmp any any port-unreachable, который как раз имеет вид permit icmp any any 3 3. А остальные дыры считаю не нужными.&lt;br&gt;Спасибо еще раз за советы и ответы на мои вопросы.&lt;br&gt;Считаю тему можно закрыть. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Не идет Трассировка. Не понятно почему. (maxim)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19810.html#3</link>
    <pubDate>Thu, 15 Oct 2009 06:47:57 GMT</pubDate>
    <description>&amp;gt; Если не затруднит, правильно ли я понял: icmp any any 3 &lt;br&gt;&amp;gt;3 - в моем конфиге будет &lt;br&gt;&amp;gt; вроде permit icmp any any unreachable. &lt;br&gt;&amp;gt;Если ошибаюсь - поправьте пожалуйста. &lt;br&gt;&amp;gt;Еще раз Спасибо. &lt;br&gt;&lt;br&gt;permit icmp any any unreachable откроет все коды для 3го типа icmp Это уж как хотите - все открывать или только нужный код&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;P.S. &lt;br&gt;&amp;gt; Расшифруйте ПЛИЗ &quot;unreachable&quot;, что означает &lt;br&gt;&lt;br&gt;&quot;недостижимый&quot; означает что отправленный udp пакет уткнулся в закрытый udp порт. &lt;br&gt;</description>
</item>

<item>
    <title>Не идет Трассировка. Не понятно почему. (alexsterh)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19810.html#2</link>
    <pubDate>Thu, 15 Oct 2009 05:54:24 GMT</pubDate>
    <description>&amp;gt;День добрый. Как видно из лога у вас закрыт icmp type 3 &lt;br&gt;&amp;gt;code 3 - те destination unreachable/port unreachable, соответственно нужно открыть permit &lt;br&gt;&amp;gt;icmp any any 3 3 Почему проходит с компьютера - можно &lt;br&gt;&amp;gt;предположить что там у вас windows tracert, работа которого отличается от &lt;br&gt;&amp;gt;работы traceroute cisco и nix  (в первом случае только icmp &lt;br&gt;&amp;gt;используется, во втором по умолчанию еще и udp)&lt;br&gt;&lt;br&gt;Спасибо ВАМ за ответ.&lt;br&gt;Про то, что (3/3) - это тип 3 код 3 ICMP я оч-е-е-нь далеко догадывался.&lt;br&gt; Если не затруднит, правильно ли я понял: icmp any any 3 3 - в моем конфиге будет&lt;br&gt; вроде permit icmp any any unreachable.&lt;br&gt;Если ошибаюсь - поправьте пожалуйста.&lt;br&gt;Еще раз Спасибо.&lt;br&gt;&lt;br&gt;P.S.&lt;br&gt; Расшифруйте ПЛИЗ &quot;unreachable&quot;, что означает&lt;br&gt;</description>
</item>

<item>
    <title>Не идет Трассировка. Не понятно почему. (maxim)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19810.html#1</link>
    <pubDate>Thu, 15 Oct 2009 05:02:05 GMT</pubDate>
    <description>&amp;gt;т.е. в нижней строке почему-то запрет идет. 1-ый ВОПРОС - почему. И &lt;br&gt;&amp;gt;2-ой - что означает запись в скобках &quot;(3/3)&quot;. &lt;br&gt;&lt;br&gt;День добрый. Как видно из лога у вас закрыт icmp type 3 code 3 - те destination unreachable/port unreachable, соответственно нужно открыть permit icmp any any 3 3 Почему проходит с компьютера - можно предположить что там у вас windows tracert, работа которого отличается от работы traceroute cisco и nix  (в первом случае только icmp используется, во втором по умолчанию еще и udp)&lt;br&gt;</description>
</item>

</channel>
</rss>
