<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Акцесс листом закрыть доступ к опред IP</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/22836.html</link>
    <description>коллеги,&lt;br&gt;&lt;br&gt;надо закрыть доступ к отпределнным сайтам (соц сети) для опред IP в лок сети. в качестве маршрутизатора в сети выступает роутер 2801.&lt;br&gt;&lt;br&gt;написал такой ACL&lt;br&gt;&lt;br&gt;ip access-list extended social_net&lt;br&gt; deny   tcp 172.16.0.0 0.0.0.127 93.186.224.0 0.0.0.255 eq www log&lt;br&gt; deny   tcp 172.16.0.0 0.0.0.127 87.240.188.0 0.0.0.255 eq www log&lt;br&gt; deny   tcp 172.16.0.0 0.0.0.127 217.20.145.0 0.0.0.255 eq www log&lt;br&gt; deny   tcp 172.16.0.0 0.0.0.127 217.20.144.0 0.0.0.255 eq www log&lt;br&gt; deny   tcp 172.16.0.0 0.0.0.127 217.20.149.0 0.0.0.255 eq www log&lt;br&gt; deny   tcp 172.16.0.0 0.0.0.127 217.20.152.0 0.0.0.255 eq www log&lt;br&gt; permit tcp 172.16.0.224 0.0.0.7 217.20.144.0 0.0.0.255 eq www&lt;br&gt; permit tcp 172.16.0.224 0.0.0.7 217.20.145.0 0.0.0.255 eq www&lt;br&gt; permit tcp 172.16.0.224 0.0.0.7 217.20.149.0 0.0.0.255 eq www&lt;br&gt; permit tcp 172.16.0.224 0.0.0.7 217.20.152.0 0.0.0.255 eq www&lt;br&gt; permit tcp 172.16.0.224 0.0.0.7 87.240.188.0 0.0.0.255 eq www&lt;br&gt; permit tcp 172.16.0.224 0.0.0.7 93.186.224.0 0.0.0.255 eq www&lt;br&gt; permit ip any any&lt;br&gt;&lt;br&gt;&lt;br&gt;и </description>

<item>
    <title>Акцесс листом закрыть доступ к опред IP (Vladsky)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/22836.html#6</link>
    <pubDate>Thu, 07 Jul 2011 06:45:35 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.145.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.149.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.152.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 87.240.188.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 93.186.224.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Зачем это если дальше и так стоит permit any any?&lt;br&gt;&amp;gt;&amp;gt; опред группе дать доступ к этим IP, другим запретить. ну и в &lt;br&gt;&amp;gt;&amp;gt; остальной инет можно - така цель.&lt;br&gt;&amp;gt; У Вас в конце стоит permit всем. Т.е. если какой-то трафик не &lt;br&gt;&amp;gt; попадает под запрещающие правила, то он будет разрешен.&lt;br&gt;&lt;br&gt;вопрос решен именно acl. насчет прокси вкурсе, но есть только 2801 и никаких пк не хочу добавлять для данной задачи. решил так:&lt;br&gt;&lt;br&gt;&lt;br&gt;выдаю всем адреса из пула DHCP:&lt;br&gt;&lt;br&gt;   network 172.16.0.128 255.255.255.128&lt;br&gt;&lt;br&gt;им будет ограничен доступ к опред узлам в нете, другим нет )&lt;br&gt;&lt;br&gt;ip access-list extended social_net&lt;br&gt; deny   tcp 172.16.0.128 0.0.0.127 93.186.224.0 0.0.0</description>
</item>

<item>
    <title>Акцесс листом закрыть доступ к опред IP (VolanD)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/22836.html#5</link>
    <pubDate>Wed, 06 Jul 2011 02:16:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.144.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.145.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.149.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.152.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 87.240.188.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 93.186.224.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt; Зачем это если дальше и так стоит permit any any?&lt;br&gt;&amp;gt; опред группе дать доступ к этим IP, другим запретить. ну и в &lt;br&gt;&amp;gt; остальной инет можно - така цель.&lt;br&gt;&lt;br&gt;У Вас в конце стоит permit всем. Т.е. если какой-то трафик не попадает под запрещающие правила, то он будет разрешен.&lt;br&gt;</description>
</item>

<item>
    <title>Акцесс листом закрыть доступ к опред IP (VolanD)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/22836.html#4</link>
    <pubDate>Wed, 06 Jul 2011 02:14:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; определенным сайтам(зеркала и всякая остальная лабуда). Обычно это делается фильтрацией &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; URL &lt;br&gt;&amp;gt; не подскажете по этому подробней? как ограничить? задача запретить, но не всем &lt;br&gt;&lt;br&gt;Proxy&lt;br&gt;</description>
</item>

<item>
    <title>Акцесс листом закрыть доступ к опред IP (Vladsky)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/22836.html#3</link>
    <pubDate>Tue, 05 Jul 2011 17:56:01 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt; определенным сайтам(зеркала и всякая остальная лабуда). Обычно это делается фильтрацией &lt;br&gt;&amp;gt;&amp;gt; URL &lt;br&gt;&lt;br&gt;не подскажете по этому подробней? как ограничить? задача запретить, но не всем&lt;br&gt;</description>
</item>

<item>
    <title>Акцесс листом закрыть доступ к опред IP (Vladsky)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/22836.html#2</link>
    <pubDate>Tue, 05 Jul 2011 17:47:45 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.144.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.145.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.149.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.152.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 87.240.188.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 93.186.224.0 0.0.0.255 eq www &lt;br&gt;&amp;gt; Зачем это если дальше и так стоит permit any any?&lt;br&gt;&lt;br&gt;опред группе дать доступ к этим IP, другим запретить. ну и в остальной инет можно - така цель.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;  ip access-group social_net in &lt;br&gt;&amp;gt;&amp;gt;  ip nat inside &lt;br&gt;&amp;gt;&amp;gt;  ip virtual-reassembly &lt;br&gt;&amp;gt;&amp;gt;  правильно?&lt;br&gt;&amp;gt; А так все верно, но есть сомнения что решите проблему доступа к &lt;br&gt;&amp;gt; определенным сайтам(зеркала и всякая остальная лабуда). Обычно это делается фильтрацией &lt;br&gt;&amp;gt; URL &lt;br&gt;&amp;gt; а ip шлюза в этом случае разве входит в эту сеть при &lt;br&gt;&amp;gt; этом?&lt;br&gt;&amp;gt; 172.16.0.254 и 172.16.0.0/26 в разных подсетях. Мне кажется в этом причина &lt;br&gt;&lt;br&gt;не подумал, да Вы правы</description>
</item>

<item>
    <title>Акцесс листом закрыть доступ к опред IP (Aleks305)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/22836.html#1</link>
    <pubDate>Tue, 05 Jul 2011 17:12:05 GMT</pubDate>
    <description>&lt;br&gt; &lt;br&gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.144.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.145.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.149.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 217.20.152.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 87.240.188.0 0.0.0.255 eq www &lt;br&gt;&amp;gt;  permit tcp 172.16.0.224 0.0.0.7 93.186.224.0 0.0.0.255 eq www &lt;br&gt;&lt;br&gt;Зачем это если дальше и так стоит permit any any?&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; и вешаю акцесс лист на внутренний интерфейс: &lt;br&gt;&amp;gt; interface FastEthernet0/0.1 &lt;br&gt;&amp;gt;  encapsulation dot1Q 1 native &lt;br&gt;&amp;gt;  ip address 172.16.0.254 255.255.255.0 &lt;br&gt;&amp;gt;  ip access-group social_net in &lt;br&gt;&amp;gt;  ip nat inside &lt;br&gt;&amp;gt;  ip virtual-reassembly &lt;br&gt;&amp;gt;  правильно?&lt;br&gt;&lt;br&gt;А так все верно, но есть сомнения что решите проблему доступа к определенным сайтам(зеркала и всякая остальная лабуда). Обычно это делается фильтрацией URL &lt;br&gt;&amp;gt; 2 вопрос: &lt;br&gt;&amp;gt; теперь DHCP хочу ограничить на кол-во выдаваемых IP &lt;br&gt;&amp;gt; ip dhcp pool DATA &lt;br&gt;&amp;gt;    network 172.16.0.0 255.255.255.0 &lt;br&gt;&amp;gt;    default-rou</description>
</item>

</channel>
</rss>
