<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ACL VLAN  IN  / OUT</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html</link>
    <description>Запутался с направлениями: задача была такая:&lt;br&gt;&lt;br&gt;- cisco 871&lt;br&gt;- 2 valn весят на L2  ( vlan1, Vlan2)&lt;br&gt;&lt;br&gt;Организован доступ между хостами  (Vlan1) ip 192.168.0.95 на (vlan2) 192.168.10.10&lt;br&gt;&lt;br&gt;На vlan2 вешаю:&lt;br&gt;&lt;br&gt;ip access-group 120 in&lt;br&gt;&lt;br&gt;access-list 120 permit ip host 192.168.10.10 host 192.168.0.95&lt;br&gt;&lt;br&gt;Трафик ходит нормально,, но не пойму логики ....&lt;br&gt;&lt;br&gt;1) Почему правило  работает только, если я его вешаю на входящее направления IN, хотя как я понимаю указанно 192.168.10.10 ( Источник)  192.168.0.95 (назначение). По логике трафик должен  уходить через out.&lt;br&gt;&lt;br&gt;&lt;br&gt;2) Наткнулся на статью примерно по моему же случаю  https://supportforums.cisco.com/thread/2115619&lt;br&gt;Чёт под запутался: про действие out / in  есть у кого линк на более понятный материал.&lt;br&gt;-------------------&lt;br&gt;Я просто пытался объяснить на данном примере в какую сторону действует ACL на VLAN.&lt;br&gt;Если мы входим в SVI  с L2 порта в данном ВЛАНе, то IN ACL будут на нас действовать, а OUT нет. Если же мы вошли на коммутатор в другой VLAN изначально (через другой </description>

<item>
    <title>ACL VLAN  IN  / OUT (Serb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html#10</link>
    <pubDate>Thu, 29 Nov 2012 15:31:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Скажи а вот обязательно на каждый интерфейс правило вешать я думал в &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; моём случае достаточно будет для Vlan2 т.к ему нужно доступ обрезать,,, &lt;br&gt;&amp;gt;&amp;gt;  не обязательно, смотря какие цели приследуются,  выше был пример для &lt;br&gt;&amp;gt;&amp;gt; общего понимание что и как, а не руководство к действию &lt;br&gt;&amp;gt; Спасибо...&lt;br&gt;&amp;gt; Цель у меня 3 Vlan,,, Vlan1  Vlan2  Vlan3 &lt;br&gt;&amp;gt; Vlan1 ( центр циска )  Vlan2  Vlan3  клиенты &lt;br&gt;&amp;gt; Нужно чтобы V2-V3  ходили в V1 на определённые  ip, друг &lt;br&gt;&amp;gt; друга видеть не должны.&lt;br&gt;&amp;gt; Мне я так понял достаточно повесить ACL на V2-V3 ???&lt;br&gt;&lt;br&gt;dostatochno. no ya bi delal tak&lt;br&gt;&lt;br&gt;&lt;br&gt;dostup v vlan1  - vlan1 out acl&lt;br&gt;dostup v vlan2 - vlan 2 out acl &lt;br&gt;dostup v vlan3  - vlan3 out acl&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ACL VLAN  IN  / OUT (peering)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html#9</link>
    <pubDate>Thu, 29 Nov 2012 06:43:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; access-list 120 permit ip host 192.168.10.10 host 192.168.0.95 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; access-list 121 permit ip  host 192.168.0.95 host 192.168.10.10 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; access-list 119 permit ip  host 192.168.0.95 host 192.168.10.10 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; host 192.168.10.10  - &amp;gt;   fa0/vlan2 &amp;lt;-&amp;gt; vlan 2 - &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; vse rabotaet i hodit ACL ne proveryaetsya voobshe (tak kal 120 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; - l3 extended ACL) &lt;br&gt;&amp;gt;&amp;gt; Скажи а вот обязательно на каждый интерфейс правило вешать я думал в &lt;br&gt;&amp;gt;&amp;gt; моём случае достаточно будет для Vlan2 т.к ему нужно доступ обрезать,,, &lt;br&gt;&amp;gt;  не обязательно, смотря какие цели приследуются,  выше был пример для &lt;br&gt;&amp;gt; общего понимание что и как, а не руководство к действию &lt;br&gt;&lt;br&gt;Спасибо...  &lt;br&gt;&lt;br&gt;Цель у меня 3 Vlan,,, Vlan1  Vlan2  Vlan3&lt;br&gt;&lt;br&gt;Vlan1 ( центр циска )  Vlan2  Vlan3  клиенты&lt;br&gt;&lt;br&gt;Нужно чтобы V2-V3  ходили в V1 на определённые  ip, друг друга видеть не должны.&lt;br&gt;&lt;br&gt;Мне я так понял достаточно повесить ACL на V2-V3 ???&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ACL VLAN  IN  / OUT (Serb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html#8</link>
    <pubDate>Thu, 29 Nov 2012 05:32:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; ip access-group 122 out &lt;br&gt;&amp;gt;&amp;gt; access-list 122 permit ip host 192.168.10.10 host 192.168.0.95 &lt;br&gt;&amp;gt;&amp;gt; access-list 120 permit ip host 192.168.10.10 host 192.168.0.95 &lt;br&gt;&amp;gt;&amp;gt; access-list 121 permit ip  host 192.168.0.95 host 192.168.10.10 &lt;br&gt;&amp;gt;&amp;gt; access-list 119 permit ip  host 192.168.0.95 host 192.168.10.10 &lt;br&gt;&amp;gt;&amp;gt; host 192.168.10.10  - &amp;gt;   fa0/vlan2 &amp;lt;-&amp;gt; vlan 2 - &lt;br&gt;&amp;gt;&amp;gt; vse rabotaet i hodit ACL ne proveryaetsya voobshe (tak kal 120 &lt;br&gt;&amp;gt;&amp;gt; - l3 extended ACL) &lt;br&gt;&amp;gt; Скажи а вот обязательно на каждый интерфейс правило вешать я думал в &lt;br&gt;&amp;gt; моём случае достаточно будет для Vlan2 т.к ему нужно доступ обрезать,,, &lt;br&gt;&lt;br&gt; не обязательно, смотря какие цели приследуются,  выше был пример для общего понимание что и как, а не руководство к действию&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; traffic ot host 192.168.10.10 k 192.168.0.95  - &amp;gt;   fa0/vlan2 &lt;br&gt;&amp;gt;&amp;gt; - ACL120-in  na vlan 2 (so 192.168.10.10 de 192.168.0.95 )-&amp;gt; &lt;br&gt;&amp;gt;&amp;gt;   fa1/Vlan1 -&amp;gt; acl 122-out na vlan 1 (so 192.168.10.10 &lt;br&gt;&amp;gt;&amp;gt; de 192.168.0.95 )  -&amp;gt; 192.168.0.95 &lt;br&gt;&amp;gt;&amp;gt; traffic k host 192.168.10.1</description>
</item>

<item>
    <title>ACL VLAN  IN  / OUT (peering)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html#7</link>
    <pubDate>Thu, 29 Nov 2012 04:20:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; ip address 192.168.0.1 255.255.255.0 &lt;br&gt;&amp;gt; ip access-group 121 in &lt;br&gt;&amp;gt; ip access-group 122 out &lt;br&gt;&amp;gt; access-list 122 permit ip host 192.168.10.10 host 192.168.0.95 &lt;br&gt;&amp;gt; access-list 120 permit ip host 192.168.10.10 host 192.168.0.95 &lt;br&gt;&amp;gt; access-list 121 permit ip  host 192.168.0.95 host 192.168.10.10 &lt;br&gt;&amp;gt; access-list 119 permit ip  host 192.168.0.95 host 192.168.10.10 &lt;br&gt;&amp;gt; host 192.168.10.10  - &amp;gt;   fa0/vlan2 &amp;lt;-&amp;gt; vlan 2 - &lt;br&gt;&amp;gt; vse rabotaet i hodit ACL ne proveryaetsya voobshe (tak kal 120 &lt;br&gt;&amp;gt; - l3 extended ACL) &lt;br&gt;&lt;br&gt;Скажи а вот обязательно на каждый интерфейс правило вешать я думал в моём случае достаточно будет для Vlan2 т.к ему нужно доступ обрезать,,, &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; traffic ot host 192.168.10.10 k 192.168.0.95  - &amp;gt;   fa0/vlan2 &lt;br&gt;&amp;gt; - ACL120-in  na vlan 2 (so 192.168.10.10 de 192.168.0.95 )-&amp;gt; &lt;br&gt;&amp;gt;   fa1/Vlan1 -&amp;gt; acl 122-out na vlan 1 (so 192.168.10.10 &lt;br&gt;&amp;gt; de 192.168.0.95 )  -&amp;gt; 192.168.0.95 &lt;br&gt;&amp;gt; traffic k host 192.168.10.10 ot 192.168.0.95  -&amp;gt; fa1/vlan1 - ACL121-in (so &lt;br&gt;&amp;gt; 192.168.0.95 de 192.168.10</description>
</item>

<item>
    <title>ACL VLAN  IN  / OUT (peering)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html#6</link>
    <pubDate>Thu, 29 Nov 2012 04:16:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Организован доступ между хостами  (Vlan1) ip 192.168.0.95 на (vlan2) 192.168.10.10 &lt;br&gt;&amp;gt;&amp;gt; На vlan2 вешаю: &lt;br&gt;&amp;gt;&amp;gt; ip access-group 120 in &lt;br&gt;&amp;gt;&amp;gt; access-list 120 permit ip host 192.168.10.10 host 192.168.0.95 &lt;br&gt;&amp;gt;&amp;gt; Трафик ходит нормально,, но не пойму логики ....&lt;br&gt;&amp;gt;&amp;gt; 1) Почему правило  работает только, если я его вешаю на входящее &lt;br&gt;&amp;gt;&amp;gt; направления IN, хотя как я понимаю указанно 192.168.10.10 ( Источник) &lt;br&gt;&amp;gt;&amp;gt; 192.168.0.95 (назначение). По логике трафик должен  уходить через out.&lt;br&gt;&amp;gt; по логике он должен ходить через in, что он собственно у вас &lt;br&gt;&amp;gt; и делает. Поэтому не понятно суть вашей проблемы.&lt;br&gt;&lt;br&gt;Да проблема в том что меня запутала вот эта статья  https://supportforums.cisco.com/thread/2115619  &lt;br&gt;Кто для кого яавляется  in / out&lt;br&gt;Вроде разобрался &lt;br&gt;</description>
</item>

<item>
    <title>ACL VLAN  IN  / OUT (crash)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html#5</link>
    <pubDate>Thu, 29 Nov 2012 02:39:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; - cisco 871 &lt;br&gt;&amp;gt; - 2 valn весят на L2  ( vlan1, Vlan2) &lt;br&gt;&amp;gt; Организован доступ между хостами  (Vlan1) ip 192.168.0.95 на (vlan2) 192.168.10.10 &lt;br&gt;&amp;gt; На vlan2 вешаю: &lt;br&gt;&amp;gt; ip access-group 120 in &lt;br&gt;&amp;gt; access-list 120 permit ip host 192.168.10.10 host 192.168.0.95 &lt;br&gt;&amp;gt; Трафик ходит нормально,, но не пойму логики ....&lt;br&gt;&amp;gt; 1) Почему правило  работает только, если я его вешаю на входящее &lt;br&gt;&amp;gt; направления IN, хотя как я понимаю указанно 192.168.10.10 ( Источник)  &lt;br&gt;&amp;gt; 192.168.0.95 (назначение). По логике трафик должен  уходить через out.&lt;br&gt;&lt;br&gt;по логике он должен ходить через in, что он собственно у вас и делает. Поэтому не понятно суть вашей проблемы.&lt;br&gt;</description>
</item>

<item>
    <title>ACL VLAN  IN  / OUT (Serb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html#4</link>
    <pubDate>Wed, 28 Nov 2012 17:42:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; И если вешаю на out сеть не доступна....&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; traffic ot host 192.168.10.10 k 192.168.0.95  - &amp;gt;   fa0/vlan2 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; - ACL120-in  na vlan 2 (so 192.168.10.10 de 192.168.0.95 )-&amp;gt; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;   fa1/Vlan1 -&amp;gt; acl 122-out na vlan 1 (so 192.168.10.10 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; de 192.168.0.95 )  -&amp;gt; 192.168.0.95 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; traffic k host 192.168.10.10 ot 192.168.0.95  -&amp;gt; fa1/vlan1 - ACL121-in (so &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 192.168.0.95 de 192.168.10.10) - &amp;gt; fa0/vlan2 -&amp;gt; acl 119-out (so 192.168.0.95 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; de 192.168.10.10) &lt;br&gt;&amp;gt; Вообще-то все с позиции циски на vlan 2 трафик с src IP &lt;br&gt;&amp;gt; 192.168.10.10 именно IN направления.&lt;br&gt;&lt;br&gt;da IN, y vrode ne utverzhdal obratnoe &lt;br&gt;</description>
</item>

<item>
    <title>ACL VLAN  IN  / OUT (fantom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html#3</link>
    <pubDate>Wed, 28 Nov 2012 08:15:58 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; permit ip host 192.168.10.11 host 192.168.0.95  меняю источник или назн. &lt;br&gt;&amp;gt; ping не ходит..&lt;br&gt;&amp;gt; И если вешаю на out сеть не доступна....&lt;br&gt;&amp;gt;&amp;gt; traffic ot host 192.168.10.10 k 192.168.0.95  - &amp;gt;   fa0/vlan2 &lt;br&gt;&amp;gt;&amp;gt; - ACL120-in  na vlan 2 (so 192.168.10.10 de 192.168.0.95 )-&amp;gt; &lt;br&gt;&amp;gt;&amp;gt;   fa1/Vlan1 -&amp;gt; acl 122-out na vlan 1 (so 192.168.10.10 &lt;br&gt;&amp;gt;&amp;gt; de 192.168.0.95 )  -&amp;gt; 192.168.0.95 &lt;br&gt;&amp;gt;&amp;gt; traffic k host 192.168.10.10 ot 192.168.0.95  -&amp;gt; fa1/vlan1 - ACL121-in (so &lt;br&gt;&amp;gt;&amp;gt; 192.168.0.95 de 192.168.10.10) - &amp;gt; fa0/vlan2 -&amp;gt; acl 119-out (so 192.168.0.95 &lt;br&gt;&amp;gt;&amp;gt; de 192.168.10.10) &lt;br&gt;&lt;br&gt;Вообще-то все с позиции циски на vlan 2 трафик с src IP 192.168.10.10 именно IN направления.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ACL VLAN  IN  / OUT (peering)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/327.html#2</link>
    <pubDate>Wed, 28 Nov 2012 07:34:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; ip address 192.168.0.1 255.255.255.0 &lt;br&gt;&amp;gt; ip access-group 121 in &lt;br&gt;&amp;gt; ip access-group 122 out &lt;br&gt;&amp;gt; access-list 122 permit ip host 192.168.10.10 host 192.168.0.95 &lt;br&gt;&amp;gt; access-list 120 permit ip host 192.168.10.10 host 192.168.0.95 &lt;br&gt;&amp;gt; access-list 121 permit ip  host 192.168.0.95 host 192.168.10.10 &lt;br&gt;&amp;gt; access-list 119 permit ip  host 192.168.0.95 host 192.168.10.10 &lt;br&gt;&amp;gt; host 192.168.10.10  - &amp;gt;   fa0/vlan2 &amp;lt;-&amp;gt; vlan 2 - &lt;br&gt;&amp;gt; vse rabotaet i hodit ACL ne proveryaetsya voobshe (tak kal 120 &lt;br&gt;&amp;gt; - l3 extended ACL) &lt;br&gt;&lt;br&gt;Я тоже думал что они вообще не работают потом попробовал access-list 120 permit ip host 192.168.10.10 host 192.168.0.95  из менить access-list 120 permit ip host 192.168.10.11 host 192.168.0.95  меняю источник или назн. ping не ходит..&lt;br&gt;И если вешаю на out сеть не доступна....&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; traffic ot host 192.168.10.10 k 192.168.0.95  - &amp;gt;   fa0/vlan2 &lt;br&gt;&amp;gt; - ACL120-in  na vlan 2 (so 192.168.10.10 de 192.168.0.95 )-&amp;gt; &lt;br&gt;&amp;gt;   fa1/Vlan1 -&amp;gt; acl 122-out na vlan 1 (so 192.168.10.10 &lt;br&gt;&amp;gt; de 192.168.0.9</description>
</item>

</channel>
</rss>
