<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Требуется помощь в настройке ZBF</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/2272.html</link>
    <description>Доброго времени суток!&lt;br&gt;Подскажите пожалуйста, что делаю не так при использовании технологии Stateful Inspection ZBF&lt;br&gt; &lt;br&gt;Вот конфиг роутера (Cisco ISR4331)&lt;br&gt;&lt;br&gt;no ip bootp server&lt;br&gt;ip name-server 10.10.11.1&lt;br&gt;ip domain name contoso.com&lt;br&gt;subscriber templating&lt;br&gt;multilink bundle-name authenticated&lt;br&gt;license udi pid ISR4331/K9&lt;br&gt;!&lt;br&gt;vlan internal allocation policy ascending&lt;br&gt;no cdp run&lt;br&gt;!&lt;br&gt;class-map type inspect match-any UserServices&lt;br&gt; match protocol ssh&lt;br&gt; match protocol ftp&lt;br&gt; match protocol smtp&lt;br&gt; match protocol icmp&lt;br&gt;class-map type inspect match-any For-Inet-Access&lt;br&gt; match class-map UserServices&lt;br&gt;!&lt;br&gt;policy-map type inspect Internet-Policy&lt;br&gt; class type inspect For-Inet-Access&lt;br&gt;  inspect&lt;br&gt; class class-default&lt;br&gt;!&lt;br&gt;zone security Outside&lt;br&gt;zone security Inside&lt;br&gt;zone-pair security Inside_Outside source Inside destination Outside&lt;br&gt; service-policy type inspect Internet-Policy&lt;br&gt;!&lt;br&gt;interface GigabitEthernet0/0/0&lt;br&gt; description =OUTSIDE=&lt;br&gt; ip address 10.10.11.2 255.255.255.0&lt;br&gt; no ip redirects&lt;br&gt; no ip proxy-arp&lt;br&gt; ip nat outside&lt;br&gt;</description>

<item>
    <title>Требуется помощь в настройке ZBF (_)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/2272.html#3</link>
    <pubDate>Mon, 12 Mar 2018 06:02:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&amp;gt; Спасибо!&lt;br&gt;&amp;gt; Вопрос решен.&lt;br&gt;&amp;gt; Гайды читаю время от времени... только, во многих статейках не описывают self-зону &lt;br&gt;&amp;gt; Вопрос к Вам! Как знатоку!&lt;br&gt;&amp;gt; Почему на роутерах ISR4330 не создаются VLAN&#096;ны? можно создать только на саб-интерфейсах? &lt;br&gt;&lt;br&gt;Потому, что встроенные порты на ISR являются L3.&lt;br&gt;Поставьте модуль NIM-ES2-4 и получите L2 порты с возможностью организовывать interface VLAN.&lt;br&gt;&lt;br&gt;&amp;gt; с ISR роутерами опыта совсем хреновый!&lt;br&gt;&lt;br&gt;Найдите в интренете книгу &quot;CCNA Routing an switching 200-215 Official Cert Guide Library&quot; там разжевано отличие портов на роутере и на свитче.&lt;br&gt;</description>
</item>

<item>
    <title>Требуется помощь в настройке ZBF (enesays)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/2272.html#2</link>
    <pubDate>Mon, 12 Mar 2018 03:55:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  transport output all &lt;br&gt;&amp;gt; line vty 5 15 &lt;br&gt;&amp;gt;  access-class vty in vrf-also &lt;br&gt;&amp;gt;  exec-timeout 120 0 &lt;br&gt;&amp;gt;  logging synchronous &lt;br&gt;&amp;gt;  history size 256 &lt;br&gt;&amp;gt;  transport input ssh &lt;br&gt;&amp;gt;  transport output all &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; &#091;/code&#093; &lt;br&gt;&lt;br&gt;Спасибо!&lt;br&gt;Вопрос решен.&lt;br&gt;Гайды читаю время от времени... только, во многих статейках не описывают self-зону&lt;br&gt;Вопрос к Вам! Как знатоку!&lt;br&gt;Почему на роутерах ISR4330 не создаются VLAN&#096;ны? можно создать только на саб-интерфейсах?&lt;br&gt;с ISR роутерами опыта совсем хреновый!&lt;br&gt;Спасибо тебе!&lt;br&gt;</description>
</item>

<item>
    <title>Требуется помощь в настройке ZBF (ShyLion)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/2272.html#1</link>
    <pubDate>Wed, 07 Mar 2018 04:41:00 GMT</pubDate>
    <description>&amp;gt; PORT   STATE SERVICE &lt;br&gt;&amp;gt; 22/tcp open  ssh &lt;br&gt;&amp;gt; 23/tcp open  telnet &lt;br&gt;&amp;gt; 53/tcp open  domain &lt;br&gt;&lt;br&gt;Это сервисы самого роутера. Сам роутер в зоне self.&lt;br&gt;Соответственно нужно сделать пары для зон Outside и self. Аксес листы - ретроградство.&lt;br&gt;В полиси для пар, где есть зона self нельзя использовать inspect, только pass или drop.&lt;br&gt;По умолчанию между зоной self и любой другой, если не задана пара, траффик пропускается.&lt;br&gt;Гайды читал вообще?&lt;br&gt;&lt;br&gt;Но это еще не все.&lt;br&gt;на ip dns server повесь view-list&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;ip dns view-list DNS_LIST&lt;br&gt; view default 10&lt;br&gt;  restrict source access-group dns_clients&lt;br&gt;ip dns server view-group DNS_LIST&lt;br&gt;ip dns server&lt;br&gt;!&lt;br&gt;ip access-list standart dns_clients&lt;br&gt; permit 192.168.100.0 0.0.0.255&lt;br&gt; permit кого надо&lt;br&gt;!&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;На линиях vty повесь аксес-лист, и выключи нахрен telnet, он вечнодырявый:&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;ip access-list extended vty&lt;br&gt; permit 192.168.100.0 0.0.0.255&lt;br&gt; permit кого надо&lt;br&gt;!&lt;br&gt;line vty 0 4&lt;br&gt; access-class vty in vrf-also&lt;br&gt; exec-timeout 120 0&lt;br&gt; logging synchronous&lt;br&gt; history size 256</description>
</item>

</channel>
</rss>
