Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Железо » Сетевое оборудование » Cisco - ACL <и MS ISA>

Ответить
Настройки темы
Cisco - ACL <и MS ISA>

Аватара для Aleksey Potapov


Microsoft MVP (Desktop Experience)


Сообщения: 526
Благодарности: 17

Профиль | Сайт | Отправить PM | Цитировать


Привет всем.


Трабл таков - на том самом роутере 1811, где создавали правила ACL мне кажется что правила не срабатывают
так как ISA мне показывает, что на неё ломятся из vlan 103 по протоколу ICQ и.т.п.
тема в которой рассматривались ACL
http://forum.oszone.net/thread-124095.html

нынешний конф для ACL
interface Vlan103
description Vlan3-MSOF all
ip address 172.10.3.3 255.255.255.0
ip access-group vlan103 out
!
interface Async1
no ip address
encapsulation slip
shutdown
!
ip route 0.0.0.0 0.0.0.0 172.10.1.7
!
!
ip http server
ip http access-class 23
no ip http secure-server
!
ip access-list extended vlan103
permit tcp any eq www 172.10.3.0 0.0.0.255
permit tcp any eq 443 172.10.3.0 0.0.0.255
permit tcp any eq smtp 172.10.3.0 0.0.0.255
permit tcp any eq pop3 172.10.3.0 0.0.0.255
permit tcp host 172.10.1.4 eq domain 172.10.3.0 0.0.0.255
permit tcp host 172.10.1.5 eq domain 172.10.3.0 0.0.0.255
permit udp host 172.10.1.4 eq domain 172.10.3.0 0.0.0.255
permit udp host 172.10.1.5 eq domain 172.10.3.0 0.0.0.255
permit tcp host 195.14.50.1 eq domain 172.10.3.0 0.0.0.255
permit tcp host 195.14.50.21 eq domain 172.10.3.0 0.0.0.255
permit tcp host 213.234.192.7 eq domain 172.10.3.0 0.0.0.255
permit udp host 195.14.50.1 eq domain 172.10.3.0 0.0.0.255
permit udp host 195.14.50.21 eq domain 172.10.3.0 0.0.0.255
permit udp host 213.234.192.7 eq domain 172.10.3.0 0.0.0.255
deny ip any any
!

Отправлено: 09:58, 10-12-2008

 

Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Цитата aptv:
так как ISA мне показывает, что на неё ломятся из vlan 103 по протоколу ICQ и.т.п. »
1) Как именно показывает, логи покажите?
2) В настоящее время ICQ-сервера принимают подключения по следующим портам:
- icq 5190
- http 80
- https 443

и естественно, Cisco не сможет как фаервол 4-го уровня отловить последние две комбинации

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 13:19, 11-12-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Aleksey Potapov


Microsoft MVP (Desktop Experience)


Сообщения: 526
Благодарности: 17

Профиль | Сайт | Отправить PM | Цитировать


дык, в том то и дело) что идут по протоколу 5190 и другим.
пример ниже.

http://s42.radikal.ru/i095/0812/7c/ef64fbf5ac3b.jpg

-------
MVP | MCP Club lead, Moscow | http://potapale.wordpress.com


Отправлено: 13:29, 11-12-2008 | #3


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


1) Адрес ISA Какой

2)
Цитата aptv:
так как ISA мне показывает, что на неё ломятся из vlan 103 по протоколу ICQ и.т.п. »
Павильно показывает.
Правилом OUT вы ограничили ответы, а не запросы.
Запросы Cisco ни как не ограничивает.

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 15:13, 11-12-2008 | #4


Аватара для Aleksey Potapov


Microsoft MVP (Desktop Experience)


Сообщения: 526
Благодарности: 17

Профиль | Сайт | Отправить PM | Цитировать


1. 172.10.1.7



2- понятно - тоесть просто на этот интерфейс если что-то и запросят по протоколу 5190 то просто не получат?правильно?

-------
MVP | MCP Club lead, Moscow | http://potapale.wordpress.com


Отправлено: 15:16, 11-12-2008 | #5


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Цитата aptv:
5190 то просто не получат?правильно? »
Да

Кстати ,можно использовать ISA как средство обучения.

- сформировать входное правило на интерфейсе VLAN103

типа

ip access-list extended vlan103_in
deny tcp any any eq 5190
deny udp any any eq 5190
permit any
deny any

и будете строчки вверху добавлять на каждый писк ISA

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 22:13, 11-12-2008 | #6


Аватара для Aleksey Potapov


Microsoft MVP (Desktop Experience)


Сообщения: 526
Благодарности: 17

Профиль | Сайт | Отправить PM | Цитировать


а может проще
ip access-list extended vlan103 in
permit tcp 172.10.3.0 0.0.0.255 eq www any
permit и.т.п
deny ip any any

-------
MVP | MCP Club lead, Moscow | http://potapale.wordpress.com


Отправлено: 22:23, 11-12-2008 | #7


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Мой вариант выгоден когда весь трафик неизвестен и блокируется постенно (обучение, строчку написал - проверил работоспособность)

Ваш вариант - чистовой , т. е. когда точно известны все типы разрешенного трафика и нужно "загасить" остальной.

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 22:34, 11-12-2008 | #8


Аватара для Aleksey Potapov


Microsoft MVP (Desktop Experience)


Сообщения: 526
Благодарности: 17

Профиль | Сайт | Отправить PM | Цитировать


ну вот мой вариант мне и нужен....

-------
MVP | MCP Club lead, Moscow | http://potapale.wordpress.com


Отправлено: 22:45, 11-12-2008 | #9



Компьютерный форум OSzone.net » Железо » Сетевое оборудование » Cisco - ACL <и MS ISA>

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Info - в чём отличие ACL от DACL ? Ingolder Защита компьютерных систем 3 19-08-2009 17:45
Cisco - [решено] firewall между vlan <Cisco ACL> Aleksey Potapov Сетевое оборудование 62 01-12-2008 11:37
Разное - Восстановление ACL системного диска rumbo Microsoft Windows Vista 0 28-06-2008 17:32
Visual basic + NTFS(security ACL) evgeny_rybakov Программирование и базы данных 1 27-04-2007 11:00
Cisco Catalyst 2924XL и ACL UnReLeAsEd Защита компьютерных систем 0 21-05-2005 13:53




 
Переход