<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: доступ к портам для определенных ip ACL</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/510.html</link>
    <description>Подскажите, как открыть доступ к определенным портам для выборочных ip?&lt;br&gt;Делаю так:&lt;br&gt;Создаю расширенный acl:&lt;br&gt;&lt;br&gt;ip access-list extended LIST1 permit tcp any any eq ftp - так работает, но мне не нужно &lt;br&gt;открывать доступ для всей сети, поэтому делаю так:&lt;br&gt;&lt;br&gt;ip access-list extended LIST1 permit tcp host 192.168.0.10 any eq ftp - не работает.&lt;br&gt;&lt;br&gt;Подскажите, что не так? Как разрешить доступ к портам для выборочных ip?&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>доступ к портам для определенных ip ACL (fantom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/510.html#7</link>
    <pubDate>Fri, 01 Feb 2013 08:53:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; permit tcp host 192.168.0.10 any eq ftp &lt;br&gt;&amp;gt;&amp;gt;  надо вешать на внутреннем интерфейсе и на IN направлении.&lt;br&gt;&amp;gt; Благодарю, проверил - работает, причем работает как на IN направлении так и &lt;br&gt;&amp;gt; на OUT.&lt;br&gt;&amp;gt; О NAT я как-то, признаться не подумал...&lt;br&gt;&amp;gt; Правильно ли я понимаю, что если эти правила у меня будут висеть &lt;br&gt;&amp;gt; на внутреннем интерфейсе, то на внешнем вешать подобные правила нет смысла, &lt;br&gt;&amp;gt; оно не будет работать?&lt;br&gt;&amp;gt; Например если я повешу разрешающие правила для определенных ip на внутреннем интерфейсе, &lt;br&gt;&amp;gt; а общие правила на внешнем?&lt;br&gt;&lt;br&gt;Вы опять изъясняетесь слишком общими фразами.&lt;br&gt;Все сильно зависит от конфигурации сети (количества внутренних интерфейсов например и желаемого уровня контроля трафика) - я не телепат :).&lt;br&gt;&lt;br&gt;Вешать правило надо там, где оно будет давать наилучший эффект.&lt;br&gt;Если желаемый эффект одним правилом или одним ACL-ом не достигается - пишем/вешаем второе и т.д.&lt;br&gt;Принцип кулинарной книги тут далеко не всегда применим.&lt;br&gt;</description>
</item>

<item>
    <title>доступ к портам для определенных ip ACL (sferra01)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/510.html#6</link>
    <pubDate>Fri, 01 Feb 2013 08:16:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; ip inspect name I_OUT https &lt;br&gt;&amp;gt;&amp;gt; ip inspect name I_OUT ftp &lt;br&gt;&amp;gt;&amp;gt; Больше никаких правил запрета/разрешения доступа к портам наружу нет.&lt;br&gt;&amp;gt; Вот, уже лучше.&lt;br&gt;&amp;gt; Учитывая, что почти наверняка используется НАТ, пакеты, покидающие наружный интерфейс &lt;br&gt;&amp;gt; имеют IP внешнего интерфейса вне зависимости от адреса первоначального узла, соответственно &lt;br&gt;&amp;gt; 192.168..... адреса там никогда не появляются.&lt;br&gt;&amp;gt; Ваше правило &lt;br&gt;&amp;gt; permit tcp host 192.168.0.10 any eq ftp &lt;br&gt;&amp;gt;  надо вешать на внутреннем интерфейсе и на IN направлении.&lt;br&gt;&lt;br&gt;Благодарю, проверил - работает, причем работает как на IN направлении так и на OUT.&lt;br&gt;О NAT я как-то, признаться не подумал...&lt;br&gt;Правильно ли я понимаю, что если эти правила у меня будут висеть на внутреннем интерфейсе, то на внешнем вешать подобные правила нет смысла, оно не будет работать?&lt;br&gt;Например если я повешу разрешающие правила для определенных ip на внутреннем интерфейсе, а общие правила на внешнем?&lt;br&gt;</description>
</item>

<item>
    <title>доступ к портам для определенных ip ACL (fantom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/510.html#5</link>
    <pubDate>Fri, 01 Feb 2013 07:39:33 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; out: &lt;br&gt;&amp;gt; ip inspect name I_OUT dns &lt;br&gt;&amp;gt; ip inspect name I_OUT icmp router-traffic &lt;br&gt;&amp;gt; ip inspect name I_OUT ntp &lt;br&gt;&amp;gt; ip inspect name I_OUT tcp router-traffic &lt;br&gt;&amp;gt; ip inspect name I_OUT udp router-traffic &lt;br&gt;&amp;gt; ip inspect name I_OUT http &lt;br&gt;&amp;gt; ip inspect name I_OUT https &lt;br&gt;&amp;gt; ip inspect name I_OUT ftp &lt;br&gt;&amp;gt; Больше никаких правил запрета/разрешения доступа к портам наружу нет.&lt;br&gt;&lt;br&gt;Вот, уже лучше.&lt;br&gt;Учитывая, что почти наверняка используется НАТ, пакеты, покидающие наружный интерфейс имеют IP внешнего интерфейса вне зависимости от адреса первоначального узла, соответственно 192.168..... адреса там никогда не появляются.&lt;br&gt;Ваше правило&lt;br&gt;permit tcp host 192.168.0.10 any eq ftp&lt;br&gt; надо вешать на внутреннем интерфейсе и на IN направлении.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>доступ к портам для определенных ip ACL (sferra01)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/510.html#4</link>
    <pubDate>Fri, 01 Feb 2013 07:30:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http://habrahabr.ru/post/121806/ &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Wildcard mask &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http://habrahabr.ru/post/131712/ &lt;br&gt;&amp;gt;&amp;gt; Спасибо за ссылки, но мне бы все-таки хотелось услышать в чем моя &lt;br&gt;&amp;gt;&amp;gt; ошибка, статьи эти я читал, но в чем в моем случае &lt;br&gt;&amp;gt;&amp;gt; косяк я не понял и гугл смотрел но пока не доходит &lt;br&gt;&amp;gt;&amp;gt; в чем дело, собственно за этим сюда и пришел.&lt;br&gt;&amp;gt; ACL - просто набор правил, его еще надо на нужном интерфейсе в &lt;br&gt;&amp;gt; нужное направление повесить, вы показали только какой-то хвост...&lt;br&gt;&amp;gt; Кроме того пример с ftp плохой, т.к. ftp использует минимум 2 порта.... &lt;br&gt;&lt;br&gt;Хорошо, подробнее опишу:&lt;br&gt;Есть расширенный acl LIST1, который висит на внешнем интерфейсе в режиме out:&lt;br&gt;ip access-group LIST1 out&lt;br&gt;&lt;br&gt;Туда пишу только разрешающие правила, сейчас пока так:&lt;br&gt;&lt;br&gt;ip access-list extended LIST1&lt;br&gt; permit tcp any any eq domain&lt;br&gt; permit tcp any any eq www&lt;br&gt; permit tcp any any eq 443&lt;br&gt;&lt;br&gt;Собственно вся подсеть ходит наружу только на www и https, если я добавлю правило:&lt;br&gt;permit tcp any any eq ftp - то вся подсеть ходит на ftp без</description>
</item>

<item>
    <title>доступ к портам для определенных ip ACL (fantom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/510.html#3</link>
    <pubDate>Fri, 01 Feb 2013 07:22:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Подскажите, что не так? Как разрешить доступ к портам для выборочных ip?&lt;br&gt;&amp;gt;&amp;gt; Вот почитайте для начала хотя бы это: &lt;br&gt;&amp;gt;&amp;gt; ACL &lt;br&gt;&amp;gt;&amp;gt; http://habrahabr.ru/post/121806/ &lt;br&gt;&amp;gt;&amp;gt; Wildcard mask &lt;br&gt;&amp;gt;&amp;gt; http://habrahabr.ru/post/131712/ &lt;br&gt;&amp;gt; Спасибо за ссылки, но мне бы все-таки хотелось услышать в чем моя &lt;br&gt;&amp;gt; ошибка, статьи эти я читал, но в чем в моем случае &lt;br&gt;&amp;gt; косяк я не понял и гугл смотрел но пока не доходит &lt;br&gt;&amp;gt; в чем дело, собственно за этим сюда и пришел.&lt;br&gt;&lt;br&gt;ACL - просто набор правил, его еще надо на нужном интерфейсе в нужное направление повесить, вы показали только какой-то хвост...&lt;br&gt;Кроме того пример с ftp плохой, т.к. ftp использует минимум 2 порта....&lt;br&gt;</description>
</item>

<item>
    <title>доступ к портам для определенных ip ACL (sferra01)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/510.html#2</link>
    <pubDate>Fri, 01 Feb 2013 07:05:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; работает, но мне не нужно &lt;br&gt;&amp;gt;&amp;gt; открывать доступ для всей сети, поэтому делаю так: &lt;br&gt;&amp;gt;&amp;gt; ip access-list extended LIST1 permit tcp host 192.168.0.10 any eq ftp - &lt;br&gt;&amp;gt;&amp;gt; не работает.&lt;br&gt;&amp;gt;&amp;gt; Подскажите, что не так? Как разрешить доступ к портам для выборочных ip?&lt;br&gt;&amp;gt; Вот почитайте для начала хотя бы это: &lt;br&gt;&amp;gt; ACL &lt;br&gt;&amp;gt; http://habrahabr.ru/post/121806/ &lt;br&gt;&amp;gt; Wildcard mask &lt;br&gt;&amp;gt; http://habrahabr.ru/post/131712/ &lt;br&gt;&lt;br&gt;Спасибо за ссылки, но мне бы все-таки хотелось услышать в чем моя ошибка, статьи эти я читал, но в чем в моем случае косяк я не понял и гугл смотрел но пока не доходит в чем дело, собственно за этим сюда и пришел.&lt;br&gt;</description>
</item>

<item>
    <title>доступ к портам для определенных ip ACL (Merridius)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/510.html#1</link>
    <pubDate>Thu, 31 Jan 2013 19:03:50 GMT</pubDate>
    <description>&amp;gt; Подскажите, как открыть доступ к определенным портам для выборочных ip?&lt;br&gt;&amp;gt; Делаю так: &lt;br&gt;&amp;gt; Создаю расширенный acl: &lt;br&gt;&amp;gt; ip access-list extended LIST1 permit tcp any any eq ftp - так &lt;br&gt;&amp;gt; работает, но мне не нужно &lt;br&gt;&amp;gt; открывать доступ для всей сети, поэтому делаю так: &lt;br&gt;&amp;gt; ip access-list extended LIST1 permit tcp host 192.168.0.10 any eq ftp - &lt;br&gt;&amp;gt; не работает.&lt;br&gt;&amp;gt; Подскажите, что не так? Как разрешить доступ к портам для выборочных ip? &lt;br&gt;&lt;br&gt;Вот почитайте для начала хотя бы это:&lt;br&gt;ACL &lt;br&gt;http://habrahabr.ru/post/121806/&lt;br&gt;Wildcard mask&lt;br&gt;http://habrahabr.ru/post/131712/&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
