<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Закрыть сайт ACL-ом</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html</link>
    <description>Приветствую!&lt;br&gt;Есть Cisco 2811 adventerprisek9-mz.124-13.bin, стояла задача закрыть вконтакте.ру. Нарисовал такой ACL:&lt;br&gt;&lt;br&gt;ip access-list extended deny-vkontakte&lt;br&gt; deny   ip any host 93.186.224.239&lt;br&gt; deny   ip any host 93.186.225.6&lt;br&gt; deny   ip any host 93.186.225.211&lt;br&gt; deny   ip any host 93.186.225.212&lt;br&gt; deny   ip any host 93.186.226.4&lt;br&gt; deny   ip any host 93.186.226.5&lt;br&gt; deny   ip any host 93.186.226.129&lt;br&gt; deny   ip any host 93.186.226.130&lt;br&gt; deny   ip any host 93.186.227.123&lt;br&gt; deny   ip any host 93.186.227.124&lt;br&gt; deny   ip any host 93.186.227.125&lt;br&gt; deny   ip any host 93.186.227.126&lt;br&gt; deny   ip any host 93.186.224.233&lt;br&gt; deny   ip any host 93.186.224.234&lt;br&gt; deny   ip any host 93.186.224.235&lt;br&gt; deny   ip any host 93.186.224.236&lt;br&gt; deny   ip any host 93.186.224.237&lt;br&gt; deny   ip any host 93.186.224.238&lt;br&gt; permit ip any any&lt;br&gt;&lt;br&gt;ACL отрабатывает нормально.&lt;br&gt;Вопрос: есть ли более изящный способ, что-то похожее на ASA 5505 (в ней данная задача, реализуется с помощью регулярных выражений)? &lt;br&gt;Заранее спасибо!&lt;br&gt;</description>

<item>
    <title>Закрыть сайт ACL-ом (frato)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html#9</link>
    <pubDate>Fri, 04 Nov 2016 11:33:34 GMT</pubDate>
    <description>&amp;gt;  ....&lt;br&gt;&amp;gt;  match protocol http host &quot;*odnoklassniki.ru&quot; &lt;br&gt;&amp;gt; policy-map test &lt;br&gt;&amp;gt;  class p2p &lt;br&gt;&amp;gt;    drop &lt;br&gt;&lt;br&gt;Когда делаю блокировку таким способом, появляются ошибки:&lt;br&gt;MyCisco(config)#class-map match-any schit&lt;br&gt;MyCisco(config-cmap)#match protocol http host &quot;*vk.com&quot;&lt;br&gt;MyCisco(config-cmap)#match protocol http host &quot;*ok.ru&quot;&lt;br&gt;MyCisco(config-cmap)#policy-map schit&lt;br&gt;MyCisco(config-pmap)#class p2p&lt;br&gt;&#037; class map p2p not configured&lt;br&gt;MyCisco(config-pmap)#drop&lt;br&gt;                      ^&lt;br&gt;&#037; Invalid input detected at &apos;^&apos; marker.&lt;br&gt;&lt;br&gt;Другим способом всё получилось. Но хотелось попробовать этот, т.к. здесь фильтр можно вешать и на вход и на выход.&lt;br&gt;В другом, работающем примере можно сделать немного по другому и потом:&lt;br&gt;interface FastEthernet4&lt;br&gt;ip inspect Protect out&lt;br&gt;Но проблема в том, что на ФА4 я могу это повесить, а на ФА1 почему-то не вешается.&lt;br&gt;Как это сделать?&lt;br&gt;</description>
</item>

<item>
    <title>Закрыть сайт ACL-ом (Figabra)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html#8</link>
    <pubDate>Fri, 12 Dec 2008 11:06:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;и в случае с ip urlfilter, браузер рисует красивую надпись: &lt;br&gt;&amp;gt;&amp;gt;HTTP Error 403 - Forbidden &lt;br&gt;&amp;gt;&amp;gt;You do not have permission to access the document or program you &lt;br&gt;&amp;gt;&amp;gt;requested. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Кому как нравится =) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а тут вопрос скорее всегоу  кого какой иос.как я понял это &lt;br&gt;&amp;gt;фича исоа с фаерволом. &lt;br&gt;&amp;gt;&amp;gt;Еще раз спасибо. &lt;br&gt;&lt;br&gt;Скорее всего. &lt;br&gt;На 1811 с IOS c181x-advipservicesk9-mz.124-6.T3.bin работает на input.&lt;br&gt;1721 например, ip urlfilter не знает.&lt;br&gt;Кстати у меня была глюкавая кошка, у которой NAT глючило со страшной силой. Начиная с того, что на Loopback и на сабинтерфейс, надо было ставить ip nat inside, иначе не работало. И заканчивая тем, что после cle ip nat tra force приходилось ее релоадить. Глюк был именно в железе.&lt;br&gt;</description>
</item>

<item>
    <title>Закрыть сайт ACL-ом (Punks)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html#7</link>
    <pubDate>Fri, 12 Dec 2008 10:55:13 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;policy-map test &lt;br&gt;&amp;gt;&amp;gt; class p2p &lt;br&gt;&amp;gt;&amp;gt;   drop &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;int gi0/0.18 &lt;br&gt;&amp;gt;&amp;gt;service-policy output test &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Только наверное надо вешать на INPUT, а не на OUTPUT &lt;br&gt;&amp;gt;service-policy input test &lt;br&gt;&lt;br&gt;на output Тоже работает.&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;и в случае с ip urlfilter, браузер рисует красивую надпись: &lt;br&gt;&amp;gt;HTTP Error 403 - Forbidden &lt;br&gt;&amp;gt;You do not have permission to access the document or program you &lt;br&gt;&amp;gt;requested. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Кому как нравится =) &lt;br&gt;&lt;br&gt;а тут вопрос скорее всегоу  кого какой иос.как я понял это фича исоа с фаерволом.&lt;br&gt;&amp;gt;Еще раз спасибо. </description>
</item>

<item>
    <title>Закрыть сайт ACL-ом (Figabra)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html#6</link>
    <pubDate>Fri, 12 Dec 2008 08:48:12 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;class-map match-any test &lt;br&gt;&amp;gt; match protocol http host &quot;*vkontakte.ru&quot; &lt;br&gt;&amp;gt; match protocol http host &quot;*odnoklassniki.ru&quot; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;policy-map test &lt;br&gt;&amp;gt; class p2p &lt;br&gt;&amp;gt;   drop &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;int gi0/0.18 &lt;br&gt;&amp;gt;service-policy output test &lt;br&gt;&lt;br&gt;Только наверное надо вешать на INPUT, а не на OUTPUT&lt;br&gt;service-policy input test&lt;br&gt;&lt;br&gt;и в случае с ip urlfilter, браузер рисует красивую надпись:&lt;br&gt;HTTP Error 403 - Forbidden&lt;br&gt;You do not have permission to access the document or program you requested.&lt;br&gt;&lt;br&gt;Кому как нравится =)&lt;br&gt;Еще раз спасибо.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Закрыть сайт ACL-ом (Punks)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html#5</link>
    <pubDate>Fri, 12 Dec 2008 08:27:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;насколько я понял urlfilter привязывается к ip inspect а уже его можно &lt;br&gt;&amp;gt;&amp;gt;на интерфейс повесить &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вопрос снят =) &lt;br&gt;&amp;gt;Еще раз спасибо за ответы!!! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Кому интересно, вот ссылочка, там все расписано &lt;br&gt;&amp;gt;http://www.cisco.com/en/US/docs/ios/security/configuration/guide/sec_fwall_websense_ps6350_TSD_Products_Configuration_Guide_Chapter.html &lt;br&gt;&lt;br&gt;еще как вариант (испытывал буквально вчера)&lt;br&gt;class-map match-any test&lt;br&gt; match protocol http host &quot;*vkontakte.ru&quot;&lt;br&gt; match protocol http host &quot;*odnoklassniki.ru&quot;&lt;br&gt;&lt;br&gt;policy-map test&lt;br&gt; class p2p&lt;br&gt;   drop&lt;br&gt;&lt;br&gt;int gi0/0.18&lt;br&gt;service-policy output test&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Закрыть сайт ACL-ом (Figabra)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html#4</link>
    <pubDate>Fri, 12 Dec 2008 07:45:35 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Сделал так: &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;ip urlfilter exclusive-domain deny vkontakte.ru &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Не спасло =( &lt;br&gt;&amp;gt;&amp;gt;И еще вопрос: а это ip urlfilter можно вешать на отдельный сабинтерфейс? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;насколько я понял urlfilter привязывается к ip inspect а уже его можно &lt;br&gt;&amp;gt;на интерфейс повесить &lt;br&gt;&lt;br&gt;Вопрос снят =)&lt;br&gt;Еще раз спасибо за ответы!!!&lt;br&gt;&lt;br&gt;Кому интересно, вот ссылочка, там все расписано&lt;br&gt;http://www.cisco.com/en/US/docs/ios/security/configuration/guide/sec_fwall_websense_ps6350_TSD_Products_Configuration_Guide_Chapter.html&lt;br&gt;</description>
</item>

<item>
    <title>Закрыть сайт ACL-ом (blank)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html#3</link>
    <pubDate>Fri, 12 Dec 2008 07:40:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;ip urlfilter лучше, но не знаю поддерживает ли ASA &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Сделал так: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ip urlfilter exclusive-domain deny vkontakte.ru &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Не спасло =( &lt;br&gt;&amp;gt;И еще вопрос: а это ip urlfilter можно вешать на отдельный сабинтерфейс? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;насколько я понял urlfilter привязывается к ip inspect а уже его можно на интерфейс повесить&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Закрыть сайт ACL-ом (Figabra)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html#2</link>
    <pubDate>Fri, 12 Dec 2008 07:04:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; deny   ip any host 93.186.224.237 &lt;br&gt;&amp;gt;&amp;gt; deny   ip any host 93.186.224.238 &lt;br&gt;&amp;gt;&amp;gt; permit ip any any &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;ACL отрабатывает нормально. &lt;br&gt;&amp;gt;&amp;gt;Вопрос: есть ли более изящный способ, что-то похожее на ASA 5505 (в &lt;br&gt;&amp;gt;&amp;gt;ней данная задача, реализуется с помощью регулярных выражений)? &lt;br&gt;&amp;gt;&amp;gt;Заранее спасибо! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ip urlfilter лучше, но не знаю поддерживает ли ASA &lt;br&gt;&lt;br&gt;Сделал так:&lt;br&gt;&lt;br&gt;ip urlfilter exclusive-domain deny vkontakte.ru&lt;br&gt;&lt;br&gt;Не спасло =( &lt;br&gt;И еще вопрос: а это ip urlfilter можно вешать на отдельный сабинтерфейс?&lt;br&gt;</description>
</item>

<item>
    <title>Закрыть сайт ACL-ом (usmt)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/17812.html#1</link>
    <pubDate>Fri, 12 Dec 2008 06:48:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; deny   ip any host 93.186.224.235 &lt;br&gt;&amp;gt; deny   ip any host 93.186.224.236 &lt;br&gt;&amp;gt; deny   ip any host 93.186.224.237 &lt;br&gt;&amp;gt; deny   ip any host 93.186.224.238 &lt;br&gt;&amp;gt; permit ip any any &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ACL отрабатывает нормально. &lt;br&gt;&amp;gt;Вопрос: есть ли более изящный способ, что-то похожее на ASA 5505 (в &lt;br&gt;&amp;gt;ней данная задача, реализуется с помощью регулярных выражений)? &lt;br&gt;&amp;gt;Заранее спасибо! &lt;br&gt;&lt;br&gt;ip urlfilter лучше, но не знаю поддерживает ли ASA &lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
