<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IP  inspect на 2951</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html</link>
    <description>Подскажите, как в роутерах с иосом старше 15 настраивается инспектирование протоколов (имеется ввиду когда роутер сохраняет сессию инициированную изнутри, и пропускает ответный трафик).&lt;br&gt;Помниться в старых иосах была комманда ip inspect, а в 15 нет. У меня ios 15.1(4)M4 с UC лицензией, похоже что нужно иметь security.. хотелось бы знать как назывется технология чтобы поискать во feature navigator.&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>IP  inspect на 2951 (elk_killa)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html#11</link>
    <pubDate>Wed, 26 Dec 2012 13:25:19 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; permit tcp xx xx established &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; я так понял автор закрыться хочет. а тут пакет с син флагом &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; обойдет это правило ИМХО.&lt;br&gt;&amp;gt;&amp;gt; разве для этого сначала не должен пройти син _изнутри_наружу_? А без этого &lt;br&gt;&amp;gt;&amp;gt; безусловно разрешить ответный траффик полностью по протоколам еще более несукурно &lt;br&gt;&amp;gt;&amp;gt; ну или костылить рефлексив, ага &lt;br&gt;&amp;gt; Могу ошибаться, но вроде как начальный syn не отслеживается. Отслеживается ack во &lt;br&gt;&amp;gt; входящем пакете. Но не факт, могу ошибаться.&lt;br&gt;&lt;br&gt;погуглил, похоже, правда ваша&lt;br&gt;</description>
</item>

<item>
    <title>IP  inspect на 2951 (elk_killa)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html#10</link>
    <pubDate>Wed, 26 Dec 2012 13:14:58 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; permit tcp xx xx established &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; я так понял автор закрыться хочет. а тут пакет с син флагом &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; обойдет это правило ИМХО.&lt;br&gt;&amp;gt;&amp;gt; разве для этого сначала не должен пройти син _изнутри_наружу_? А без этого &lt;br&gt;&amp;gt;&amp;gt; безусловно разрешить ответный траффик полностью по протоколам еще более несукурно &lt;br&gt;&amp;gt;&amp;gt; ну или костылить рефлексив, ага &lt;br&gt;&amp;gt; Могу ошибаться, но вроде как начальный syn не отслеживается. Отслеживается ack во &lt;br&gt;&amp;gt; входящем пакете. Но не факт, могу ошибаться.&lt;br&gt;&lt;br&gt;ну на мой взгляд, было бы глупо пропускать любой пакет с syn ack без syn изнутри :)&lt;br&gt;точного подтверждения тоже не нагуглил, так что на правах имхо&lt;br&gt;</description>
</item>

<item>
    <title>IP  inspect на 2951 (VolanD)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html#9</link>
    <pubDate>Wed, 26 Dec 2012 07:32:36 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; permit tcp xx xx established &lt;br&gt;&amp;gt;&amp;gt; я так понял автор закрыться хочет. а тут пакет с син флагом &lt;br&gt;&amp;gt;&amp;gt; обойдет это правило ИМХО.&lt;br&gt;&amp;gt; разве для этого сначала не должен пройти син _изнутри_наружу_? А без этого &lt;br&gt;&amp;gt; безусловно разрешить ответный траффик полностью по протоколам еще более несукурно &lt;br&gt;&amp;gt; ну или костылить рефлексив, ага &lt;br&gt;&lt;br&gt;Могу ошибаться, но вроде как начальный syn не отслеживается. Отслеживается ack во входящем пакете. Но не факт, могу ошибаться.&lt;br&gt;</description>
</item>

<item>
    <title>IP  inspect на 2951 (Ivan Pomidorov)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html#8</link>
    <pubDate>Wed, 26 Dec 2012 05:03:44 GMT</pubDate>
    <description>&amp;gt; рефлексивный ацл не подойдет?&lt;br&gt;&lt;br&gt;Почитал про establish. Насколько я понял это слово как раз и предназначено чтобы не пускать пакеты с флагом syn снаружи, правда только для tcp траффика. Мне этого достаточно. Ну а если придеться заморачиваться icmp, то похоже что нужен как раз reflect acl.&lt;br&gt;&lt;br&gt;Спасибо. Буду пробывать.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IP  inspect на 2951 (elk_killa)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html#7</link>
    <pubDate>Tue, 25 Dec 2012 19:21:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt; permit tcp xx xx established &lt;br&gt;&amp;gt; я так понял автор закрыться хочет. а тут пакет с син флагом &lt;br&gt;&amp;gt; обойдет это правило ИМХО.&lt;br&gt;&lt;br&gt;разве для этого сначала не должен пройти син _изнутри_наружу_? А без этого безусловно разрешить ответный траффик полностью по протоколам еще более несукурно&lt;br&gt;ну или костылить рефлексив, ага&lt;br&gt;</description>
</item>

<item>
    <title>IP  inspect на 2951 (VolanD)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html#6</link>
    <pubDate>Tue, 25 Dec 2012 15:20:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt; В таком случае, если лицензии не будет, то мне нужно будет явно &lt;br&gt;&amp;gt;&amp;gt; разрешить в acl ходить из интернета всем к адресам тех пользователей &lt;br&gt;&amp;gt;&amp;gt; которые ходят в интернет, чтобы до них доходили ответы?&lt;br&gt;&amp;gt;&amp;gt; Или можно как то правильнее сделать?&lt;br&gt;&amp;gt; permit tcp xx xx established &lt;br&gt;&lt;br&gt;я так понял автор закрыться хочет. а тут пакет с син флагом обойдет это правило ИМХО.&lt;br&gt;</description>
</item>

<item>
    <title>IP  inspect на 2951 (VolanD)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html#5</link>
    <pubDate>Tue, 25 Dec 2012 15:19:21 GMT</pubDate>
    <description>&amp;gt; В таком случае, если лицензии не будет, то мне нужно будет явно &lt;br&gt;&amp;gt; разрешить в acl ходить из интернета всем к адресам тех пользователей &lt;br&gt;&amp;gt; которые ходят в интернет, чтобы до них доходили ответы?&lt;br&gt;&amp;gt; Или можно как то правильнее сделать?&lt;br&gt;&lt;br&gt;рефлексивный ацл не подойдет?&lt;br&gt;</description>
</item>

<item>
    <title>IP  inspect на 2951 (elk_killa)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html#4</link>
    <pubDate>Tue, 25 Dec 2012 11:10:25 GMT</pubDate>
    <description>&amp;gt; В таком случае, если лицензии не будет, то мне нужно будет явно &lt;br&gt;&amp;gt; разрешить в acl ходить из интернета всем к адресам тех пользователей &lt;br&gt;&amp;gt; которые ходят в интернет, чтобы до них доходили ответы?&lt;br&gt;&amp;gt; Или можно как то правильнее сделать?&lt;br&gt;&lt;br&gt;permit tcp xx xx established&lt;br&gt;</description>
</item>

<item>
    <title>IP  inspect на 2951 (Ivan Pomidorov)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/414.html#3</link>
    <pubDate>Tue, 25 Dec 2012 11:04:21 GMT</pubDate>
    <description>В таком случае, если лицензии не будет, то мне нужно будет явно разрешить в acl ходить из интернета всем к адресам тех пользователей которые ходят в интернет, чтобы до них доходили ответы?&lt;br&gt;Или можно как то правильнее сделать?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
