<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Помогите написать access-list</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20158.html</link>
    <description>Подскажите, как грамотно написать access-list для такой задачи:&lt;br&gt;&lt;br&gt;Есть cisco2811, смотрит интерфейсом FastEthernet0/0 на провайдера со статическим адресом&lt;br&gt;ХXX.141.200.134, вторым интерфейсом смотрит в локалку. Поднят nat, из локальной сети (192.168.0.0/16) клиенты ходят через этот маршрутизатор в Интернет. Внутри сети есть 2 сервера. На одном (192.168.1.10) web-сервер, к которому нужно открыть доступ со всего интернета, на другом (192.168.1.5) - сервер, к которому нужно разрешить доступ из интернета по порту 22 только с адреса xxx.xxx.xxx.xxx.&lt;br&gt;Сейчас в конфиге:&lt;br&gt;&lt;br&gt;ip nat inside source list 100 interface FastEthernet0/0 overload&lt;br&gt;ip nat inside source static tcp 192.168.1.5 22 XXX.141.200.134 22 extendable&lt;br&gt;ip nat inside source static tcp 192.168.1.10 80 XXX.141.200.134 80 extendable&lt;br&gt;&lt;br&gt;access-list 100 permit ip 192.168.0.0 0.0.255.255 any&lt;br&gt;&lt;br&gt;При этом клиенты из локалки выходят в интернет, и с любых адресов из интернета доступны и 80 и 22 порт внутренних серверов. Что еще нужно написать, чтобы 80 порт осталс</description>

<item>
    <title>Помогите написать access-list (Николай)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20158.html#2</link>
    <pubDate>Thu, 03 Dec 2009 13:18:09 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ip nat inside source list 100 interface FastEthernet0/0 overload &lt;br&gt;&amp;gt;ip nat inside source static tcp 192.168.1.5 22 XXX.141.200.134 22 extendable &lt;br&gt;&amp;gt;ip nat inside source static tcp 192.168.1.10 80 XXX.141.200.134 80 extendable &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;access-list 100 permit ip 192.168.0.0 0.0.255.255 any &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;При этом клиенты из локалки выходят в интернет, и с любых адресов &lt;br&gt;&amp;gt;из интернета доступны и 80 и 22 порт внутренних серверов. Что &lt;br&gt;&amp;gt;еще нужно написать, чтобы 80 порт остался доступен отовсюду, а 22 &lt;br&gt;&amp;gt;порт только с  xxx.xxx.xxx.xxx. &lt;br&gt;&lt;br&gt;ip access-list ext ssh-orig-ip&lt;br&gt;permit tcp host xxx.xxx.xxx.xxx host XXX.141.200.134 eq 22 &lt;br&gt;deny tcp any any eq 22&lt;br&gt;permit ip any any&lt;br&gt;&lt;br&gt;int fa 0/0&lt;br&gt;ip access-group ssh-orig-ip in&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Помогите написать access-list (Александр)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20158.html#1</link>
    <pubDate>Thu, 03 Dec 2009 13:11:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ip nat inside source list 100 interface FastEthernet0/0 overload &lt;br&gt;&amp;gt;ip nat inside source static tcp 192.168.1.5 22 XXX.141.200.134 22 extendable &lt;br&gt;&amp;gt;ip nat inside source static tcp 192.168.1.10 80 XXX.141.200.134 80 extendable &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;access-list 100 permit ip 192.168.0.0 0.0.255.255 any &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;При этом клиенты из локалки выходят в интернет, и с любых адресов &lt;br&gt;&amp;gt;из интернета доступны и 80 и 22 порт внутренних серверов. Что &lt;br&gt;&amp;gt;еще нужно написать, чтобы 80 порт остался доступен отовсюду, а 22 &lt;br&gt;&amp;gt;порт только с  xxx.xxx.xxx.xxx. &lt;br&gt;&lt;br&gt;access-list какой-нибудь на outside есть?&lt;br&gt;допишите туда правила для доступа от определенного источника на 22 порт на outside&lt;br&gt;другим закройте.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
