<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Доступ к управлению коммутатором только по одному IP. Как?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21644.html</link>
    <description>Приветствую!&lt;br&gt;&lt;br&gt;Имеется коммутатор 3750. На нем несколько VLAN, скажем:&lt;br&gt;&lt;br&gt;&#091;code&#093;interface Vlan16&lt;br&gt;ip address 10.0.16.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface Vlan116&lt;br&gt;ip address 10.0.116.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface Vlan216&lt;br&gt;ip address 10.0.216.1 255.255.255.0&#091;/code&#093;&lt;br&gt;Акцесные порты есть для всех вланов, к ним подключены рабочие станции.&lt;br&gt;&lt;br&gt;Как сделать так, чтобы доступ к коммутатору для управления (по Telnet, SSH, HTTP) был только НА один адрес, например, 10.0.216.1?&lt;br&gt;</description>

<item>
    <title>Доступ к управлению коммутатором только по одному IP. Как? (Янцзы)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21644.html#8</link>
    <pubDate>Tue, 05 Oct 2010 13:00:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; !ACL, который вешается на VLAN управления:&lt;br&gt;&amp;gt; ip access-group extended Restriction&lt;br&gt;&amp;gt; 10 permit tcp &amp;lt;source-network&amp;gt; &amp;lt;source-wildcard-mask&amp;gt; host N1.N2.N3.x1 eq telnet&lt;br&gt;&amp;gt; 20 permit tcp &amp;lt;source-network&amp;gt; &amp;lt;source-wildcard-mask&amp;gt; host N1.N2.N3.x1 eq ssh&lt;br&gt;&amp;gt; 30 deny tcp any host N1.N2.N3.x1 eq telnet log&lt;br&gt;&amp;gt; 40 deny tcp any host N1.N2.N3.x1 eq ssh log&lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; На остальных коммутаторах выделяете ту же самую VLAN управления&lt;br&gt;&amp;gt; и вешаете такой же ACL, указывая в адресе хоста назначения N1.N2.N3.x&lt;br&gt;&lt;br&gt;Вообще-то такие списки надо вешать на каждую VLAN, задавая таким образом Policy-Based Connectivity. Это стандартный и уже устаревший способ разделения трафика различных VLAN в кампусной сети. Такой способ плохо масштабируется - приходится писать ACL для каждой VLAN на каждом коммутаторе уровня распределения. Другой вариант реализации связности на основе политик - это разделение трафика из конца в конец (Path isolation end-to-end) посредством использования VRF-Lite или MPLS VPN.&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к управлению коммутатором только по одному IP. Как? (Евгений)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21644.html#7</link>
    <pubDate>Mon, 04 Oct 2010 14:06:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;! &lt;br&gt;&amp;gt;&amp;gt;interface Vlan116 &lt;br&gt;&amp;gt;&amp;gt;ip address 10.0.116.1 255.255.255.0 &lt;br&gt;&amp;gt;&amp;gt;! &lt;br&gt;&amp;gt;&amp;gt;interface Vlan216 &lt;br&gt;&amp;gt;&amp;gt;ip address 10.0.216.1 255.255.255.0&#091;/code&#093; &lt;br&gt;&amp;gt;&amp;gt;Акцесные порты есть для всех вланов, к ним подключены рабочие станции. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Как сделать так, чтобы доступ к коммутатору для управления (по Telnet, SSH, &lt;br&gt;&amp;gt;&amp;gt;HTTP) был только НА один адрес, например, 10.0.216.1? &lt;br&gt;&lt;br&gt;Кроме создания правильного списка ACL и повешения его на line vty 0 15&lt;br&gt;следует также выделить VLAN, в которой не будет рядовых пользователей,&lt;br&gt;т. е. не назначать в эту VLAN никакие порты доступа, к которым подключены&lt;br&gt;какие-либо рядовые пользователи. Тогда через&lt;br&gt;локальный порт доступа коммутатора в эту VLAN попасть не получится, только через консольный или удаленно по SSH или Telnet. Чтобы снизить возможность &lt;br&gt;доступа в VLAN управления из других VLANов (и вообще - из других IP-сетей), &lt;br&gt;на интерфейс этой VLAN управления также можно повесить ACL. Пример:&lt;br&gt;!&lt;br&gt;interface vlan 500&lt;br&gt;description Management VLAN&lt;br&gt;!Адреса в VLAN управле</description>
</item>

<item>
    <title>Доступ к управлению коммутатором только по одному IP. Как? (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21644.html#6</link>
    <pubDate>Mon, 27 Sep 2010 18:48:45 GMT</pubDate>
    <description>&amp;gt; Насколько я помню надо в акцес листе ставить вначале запрет а потом &lt;br&gt;&amp;gt; разрешение тоесть привести к такому виду &lt;br&gt;&amp;gt; access-list 100 deny tcp any any eq telnet &lt;br&gt;&amp;gt; access-list 100 permit tcp any host 10.0.216.1 eq telnet &lt;br&gt;&amp;gt; должно так сработать, но могу и ошибаться. &lt;br&gt;&lt;br&gt;Наоборот не пробовали? ;)&lt;br&gt;access-list 100 permit tcp any host 10.0.216.1 eq telnet&lt;br&gt;access-list 100 deny tcp any any eq telnet &lt;br&gt;&lt;br&gt;Ну, и, вообще, полезно ограничить трафик по Соурсу....&lt;br&gt;&lt;br&gt;ip acce ex vty_in&lt;br&gt;permin tcp xxx.xxx.xxx.xxx(Network) yyy.yyy.yyy.yyy (mask) 10.0.216.1 eq telnet&lt;br&gt;deny any any eq telnet log (так, на всякий случай ;) )&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к управлению коммутатором только по одному IP. Как? (Pve1)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21644.html#5</link>
    <pubDate>Fri, 24 Sep 2010 14:45:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Пробую: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;access-list 100 permit tcp any host 10.0.216.1 eq telnet &lt;br&gt;&amp;gt;access-list 100 deny tcp any any eq telnet &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;line vty 0 4 &lt;br&gt;&amp;gt;access-class 100 in &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Не работает - вообще ни по каким IP не телнетится ( &lt;br&gt;&amp;gt;Что не так? &lt;br&gt;&lt;br&gt;Так и есть. Подобным образом можно фильтровать только адреса источников телнета к сожалению(&lt;br&gt;&lt;br&gt;На рутерах эта проблема решается настройкой control-plane.&lt;br&gt;А на коммутаторах - только аксес листами на входящих интерфейсах.&lt;br&gt;&lt;br&gt;Идиотизм конечно, что по умолчанию на любой интерфейс телнетиться можно(&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к управлению коммутатором только по одному IP. Как? (Pve1)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21644.html#4</link>
    <pubDate>Fri, 24 Sep 2010 14:42:46 GMT</pubDate>
    <description>&amp;gt;Насколько я помню надо в акцес листе ставить вначале запрет а потом &lt;br&gt;&amp;gt;разрешение тоесть привести к такому виду &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;access-list 100 deny tcp any any eq telnet &lt;br&gt;&amp;gt;access-list 100 permit tcp any host 10.0.216.1 eq telnet &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;должно так сработать, но могу и ошибаться. &lt;br&gt;&lt;br&gt;Именно ошибаетесь.&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к управлению коммутатором только по одному IP. Как? (dept)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21644.html#3</link>
    <pubDate>Fri, 24 Sep 2010 11:29:03 GMT</pubDate>
    <description>Насколько я помню надо в акцес листе ставить вначале запрет а потом разрешение тоесть привести к такому виду&lt;br&gt;&lt;br&gt;access-list 100 deny tcp any any eq telnet&lt;br&gt;access-list 100 permit tcp any host 10.0.216.1 eq telnet&lt;br&gt;&lt;br&gt;должно так сработать, но могу и ошибаться.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к управлению коммутатором только по одному IP. Как? (Dimsv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21644.html#2</link>
    <pubDate>Fri, 24 Sep 2010 02:27:07 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Создаете access-list, указываете кому разрешен доступ. Потом этот акцесс лист вешаете в &lt;br&gt;&amp;gt;Line vty с помощью строки access-class &lt;br&gt;&lt;br&gt;Пробую:&lt;br&gt;&lt;br&gt;access-list 100 permit tcp any host 10.0.216.1 eq telnet&lt;br&gt;access-list 100 deny tcp any any eq telnet&lt;br&gt;&lt;br&gt;line vty 0 4&lt;br&gt;access-class 100 in&lt;br&gt;&lt;br&gt;Не работает - вообще ни по каким IP не телнетится (&lt;br&gt;Что не так?&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к управлению коммутатором только по одному IP. Как? (lumenous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21644.html#1</link>
    <pubDate>Thu, 23 Sep 2010 05:51:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;interface Vlan116 &lt;br&gt;&amp;gt;ip address 10.0.116.1 255.255.255.0 &lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;interface Vlan216 &lt;br&gt;&amp;gt;ip address 10.0.216.1 255.255.255.0&#091;/code&#093; &lt;br&gt;&amp;gt;Акцесные порты есть для всех вланов, к ним подключены рабочие станции. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Как сделать так, чтобы доступ к коммутатору для управления (по Telnet, SSH, &lt;br&gt;&amp;gt;HTTP) был только НА один адрес, например, 10.0.216.1? &lt;br&gt;&lt;br&gt;Создаете access-list, указываете кому разрешен доступ. Потом этот акцесс лист вешаете в Line vty с помощью строки access-class&lt;br&gt;</description>
</item>

</channel>
</rss>
