The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"Чудеса (или сам себя закрыл)!"
Вариант для распечатки Архивированная нить - только для чтения! 
Пред. тема | След. тема 
Форумы Маршрутизаторы CISCO и др. оборудование. (Public)
Изначальное сообщение [Проследить за развитием треда]

"Чудеса (или сам себя закрыл)!" 
Сообщение от BlackShark emailНайти другие сообщения данного автораПоместить сообщение в закладки. См. нижнее поле навигации. on 25-Июн-03, 12:41  (MSK)
Вот такая история:
Есть две точки подключения к инету, обе ходят по ISDN. Провайдер выделил адреса из одной подсети типа 213.59.214.xxx и 213.59.214.yyy
Так вот эти машины друг друга не пингуют и вообще не видят.
Причем если пинговать с третьей точки из другой подсети типа 213.59.211.zzz то эти машины отзываются быстро и без проблем.
Адрес 213.59.214.xxx это cisco, возможно траблы в access-list'ах. Ради эксперимента снес с циски все(!) access-list'ы. Результат нулевой. Почему из других сетей циска пингуется а из подсети  213.59.214.--- ни хрена???
Мало того, даже провайдер мою циску не видит. Как возможно еще закрыть доступ кроме как access-list'ом. Ниже кусок конфига. Вразумите бестокового.

version 12.2
no service pad
service timestamps debug uptime
service timestamps log uptime
service password-encryption
!
hostname GENIUS-801
!
aaa new-model
!
!
aaa authentication username-prompt login:
aaa authentication login default local
aaa authentication ppp default local
aaa authorization exec default local
aaa authorization network default local
aaa session-id common
!
ip subnet-zero
!
no ip bootp server
ip name-server 213.59.210.100
ip name-server 213.59.210.111
isdn switch-type basic-net3
!
!
!
interface Ethernet0
ip address ZZZ.ZZZ.ZZZ.ZZZ 255.255.255.0
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat inside
no cdp enable
!
interface BRI0
ip address 213.59.214.XXX 255.255.255.0
ip access-group 101 in
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat outside
encapsulation ppp
dialer map ip 213.59.210.1 name as5300 broadcast xxxxxxxx
dialer-group 1
isdn switch-type basic-net3
no cdp enable
ppp authentication chap callin
ppp chap hostname xxxxx
ppp chap password xxxxxxxx
ppp multilink
multilink max-links 2
multilink min-links 2
!
ip nat inside source list 100 interface BRI0 overload
ip classless
ip route 0.0.0.0 0.0.0.0 213.59.210.1
ip route 213.59.210.1 255.255.255.255 BRI0
no ip http server
!
!
logging source-interface Ethernet0
logging xxx.xxx.xxx.xxx
access-list 100 permit ip host xxx.xxx.xxx.xxx any
access-list 101 deny   ip host 0.0.0.0 any
access-list 101 deny   ip 10.0.0.0 0.255.255.255 any
access-list 101 deny   ip 127.0.0.0 0.255.255.255 any
access-list 101 deny   ip 169.254.0.0 0.0.255.255 any
access-list 101 deny   ip 172.16.0.0 0.15.255.255 any
access-list 101 deny   ip 192.0.2.0 0.0.0.255 255.255.255.0 0.0.0.255
access-list 101 deny   ip 192.168.0.0 0.0.255.255 any
access-list 101 deny   ip 224.0.0.0 31.255.255.255 224.0.0.0 31.255.255.255
access-list 101 deny   ip any 10.0.0.0 0.255.255.255
access-list 101 deny   ip any 172.16.0.0 0.15.255.255
access-list 101 deny   ip any 192.168.0.0 0.0.255.255
access-list 101 deny   ip any 127.0.0.0 0.255.255.255
access-list 101 deny   ip any 255.255.255.128 0.0.0.127
access-list 101 deny   udp any any range netbios-ns netbios-dgm
access-list 101 deny   tcp any any range 135 139
access-list 101 permit tcp host 213.59.214.YYY host 213.59.214.XXX
access-list 101 permit tcp any host 213.59.214.XXX established
access-list 101 permit udp host 213.59.210.100 host 213.59.214.XXX eq domain
access-list 101 permit udp host 213.59.210.100 eq domain host 213.59.214.XXX
access-list 101 deny   udp any any log
access-list 101 permit icmp any host 213.59.214.XXX echo
access-list 101 permit icmp any host 213.59.214.XXX echo-reply
access-list 101 permit icmp any host 213.59.214.XXX unreachable
access-list 101 permit icmp any host 213.59.214.XXX ttl-exceeded
access-list 101 permit icmp any host 213.59.214.XXX source-quench
access-list 101 permit icmp any host 213.59.214.XXX traceroute
access-list 101 deny   ip any any log
dialer-list 1 protocol ip permit
dialer-list 1 protocol ipx permit
no cdp run
!
!
end

  Рекомендовать в FAQ | Cообщить модератору | Наверх

 Оглавление

Индекс форумов | Темы | Пред. тема | След. тема
Сообщения по теме

1. "Чудеса (или сам себя закрыл)!" 
Сообщение от BlackShark emailНайти другие сообщения данного автораПоместить сообщение в закладки. См. нижнее поле навигации. on 25-Июн-03, 13:49  (MSK)
Гуру!!!
Ну что так никто и не ответит?
  Рекомендовать в FAQ | Cообщить модератору | Наверх

2. "Чудеса (или сам себя закрыл)!" 
Сообщение от Simon emailНайти другие сообщения данного автораПоместить сообщение в закладки. См. нижнее поле навигации. on 26-Июн-03, 14:40  (MSK)
>Гуру!!!
>Ну что так никто и не ответит?


самое простое - проверь trace -ом, где затыкается

  Рекомендовать в FAQ | Cообщить модератору | Наверх

3. "Чудеса (или сам себя закрыл)!" 
Сообщение от BlackShark emailНайти другие сообщения данного автораПоместить сообщение в закладки. См. нижнее поле навигации. on 26-Июн-03, 14:51  (MSK)

>самое простое - проверь trace -ом, где затыкается

traceroute на нужный адрес (321.59.214.xxx) затыкается сразу же. Тоесть дальше самой cisco не идет.
traceroute на любой другой адрес не из этой подсети отрабатывает все хопы.

  Рекомендовать в FAQ | Cообщить модератору | Наверх

4. "Чудеса (или сам себя закрыл)!" 
Сообщение от Simon emailНайти другие сообщения данного автораПоместить сообщение в закладки. См. нижнее поле навигации. on 26-Июн-03, 15:25  (MSK)
>
>>самое простое - проверь trace -ом, где затыкается
>
>traceroute на нужный адрес (321.59.214.xxx) затыкается сразу же. Тоесть дальше самой cisco
>не идет.
>traceroute на любой другой адрес не из этой подсети отрабатывает все хопы.
>

По traceroute ты видишь IP-шки интерфейса на который приходит пакет (скажем так).
Если за IP (eth0) твоего роутера * идут, следовательно тереби прова.
Для проверки убери из acl все что связано с icmp.

>ip route 213.59.210.1 255.255.255.255 BRI0
не совсем понятно, зачем эта строка, если у тебя все уже на 213.59.210.1 уходит.
А вообще по TCP/IP что-нибудь между этими сетями работает?

  Рекомендовать в FAQ | Cообщить модератору | Наверх

5. "Чудеса (или сам себя закрыл)!" 
Сообщение от pavel Найти другие сообщения данного автораПоместить сообщение в закладки. См. нижнее поле навигации. on 27-Июн-03, 22:25  (MSK)
У вас маска на PPP интерфейсе BRI (на вашей циске )255.255.255.0 - значит второй ваш такой же интерфейс находится в прямоприсоединенной сети.Вот и не работает.Надо поделить сеть и чтобы ваш провайдер вам эти половинки
правильно замаршрутизировал...
  Рекомендовать в FAQ | Cообщить модератору | Наверх


Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Пожалуйста, прежде чем написать сообщение, ознакомьтесь с данными рекомендациями.




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру