Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Проконсультируйте по Access List (+)

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
Old_Den
Гость





СообщениеДобавлено: Пн Июл 21 2003 14:36    Заголовок сообщения: Проконсультируйте по Access List (+) Ответить с цитатой

ip access-list extended From_Internet
permit ip host 195.85.55.245 any
permit gre host 195.85.55.245 any
permit ip 192.168.1.0 0.0.0.255 any
deny ip 192.168.0.0 0.0.255.255 any
deny ip any 192.168.0.0 0.0.255.255
deny ip 10.1.0.0 0.0.255.255 any
permit tcp any 10.1.0.0 0.0.255.255 established
permit tcp any 10.1.0.0 0.0.255.255 gt 1200
permit icmp any 10.1.0.0 0.0.255.255 echo-reply
permit udp host 195.85.55.235 eq domain 10.1.0.0 0.0.255.255
deny ip any any log


Что получится, если прописать такой акцесс лист на внешнем интерфейсе интернет-роутера? Ответ хотелось бы в виде: "с инета можно туда-то и туда-то по таким-то протоколам, с такого-то внутреннего IP можно туда-то и туда-то по таким-то протоколам"
Буду очень благодарен за помощь.
Вернуться к началу
crash



Зарегистрирован: 02.11.2001
Сообщения: 1836
Откуда: Бердск

СообщениеДобавлено: Вт Июл 22 2003 02:18    Заголовок сообщения: Re: Проконсультируйте по Access List (+) Ответить с цитатой

у тебя можно ходить по всем порта по tcp (там где permit) там где deny понятно запрещено.
permit ip host 195.85.55.245 any
с хоста 195.85.55.245 куда угодно, по всем протоколам и всем портам

permit ip 192.168.1.0 0.0.0.255 any
по всем протоколам с сетки 192.168.1.0 куда угодно.
но вот только трафик из инета, так что я пока не поймузачем ты это правила добавил.

1. deny ip 192.168.0.0 0.0.255.255 any
2. deny ip any 192.168.0.0 0.0.255.255
3. deny ip 10.1.0.0 0.0.255.255 any
здесь ты запрещаешь..

permit tcp any 10.1.0.0 0.0.255.255 established
разрешаешь по tcp соединение отовсюду в сеть 10.1. выше портов 1024, ИМХО

permit tcp any 10.1.0.0 0.0.255.255 gt 1200
разрешить по tcp отовсюду в четь 10.1 по порту больше 1200.

permit udp host 195.85.55.235 eq domain 10.1.0.0 0.0.255.255
разрешить udp с 195.85.55.235 по порту 53 в сеть 10.1
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...