<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ACL: две сети, базовая настройка</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html</link>
    <description>Здравствуйте!&lt;br&gt;Пытаюсь настроить ACL на WS-C3560X-24T-S. Имеется 2 сети, разнесенные в 2 влана.&lt;br&gt;Vlan101: 10.0.0.0/24 (сеть Public):&lt;br&gt;vlan 101&lt;br&gt; name PublicNet&lt;br&gt;interface Vlan101&lt;br&gt; ip address 10.0.0.97 255.255.255.0 &amp;lt;--- тут виден IP-адрес Cisco.&lt;br&gt;Vlan102: 10.21.0.0/24 (сеть 1С):&lt;br&gt;vlan 102&lt;br&gt; name 1CNet&lt;br&gt;interface Vlan102&lt;br&gt; ip address 10.21.0.9 255.255.255.0&lt;br&gt;&lt;br&gt;Сеть Public подключена к gi0/1:&lt;br&gt;interface GigabitEthernet0/1&lt;br&gt; description Link to PublicNet&lt;br&gt; switchport access vlan 101&lt;br&gt; switchport mode access&lt;br&gt;&lt;br&gt;Сеть 1С подключена к gi0/5:&lt;br&gt;interface GigabitEthernet0/5&lt;br&gt; description Link to 1C-host&lt;br&gt; switchport access vlan 102&lt;br&gt; switchport mode access&lt;br&gt;&lt;br&gt;Есть админский ПК - 10.0.0.2, пытаюсь сделать следующее:&lt;br&gt;- разрешить доступ к телнет Cisco&lt;br&gt;- разрешить доступ к сети 1С (по всем протоколам)&lt;br&gt;- запретить доступ из сети 1С к сети Public&lt;br&gt;- запретить доступ из сети Public (всем, кроме адм. ПК) к сети 1С&lt;br&gt;&lt;br&gt;Вариант А: делаю правила с использованием конструкции tcp established:&lt;br&gt;interface Vlan101&lt;br&gt; ip address 10.0</description>

<item>
    <title>ACL: две сети, базовая настройка (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html#12</link>
    <pubDate>Wed, 09 Dec 2015 04:23:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Лепить фаервол из свича мягко говоря не айс.&lt;br&gt;&amp;gt; Другого оборудования у меня нет. Да и полноценный фаервол мне не нужен, &lt;br&gt;&amp;gt; лишь разделить сети да дать доступ админскому ПК ко всем сетям. &lt;br&gt;&lt;br&gt;Ты дуешь на воду. Рефлексируй целиком IP, от админской сети куда надо, и все.&lt;br&gt;Если на каждый чих в аксес лист добавлять строчки, кончится TCAM, который на таких железках не сильно большой. Там всего порядка тысячи записей допускается. Любой портскан может испортить тебе жизнь. Тебе оно надо?&lt;br&gt;</description>
</item>

<item>
    <title>ACL: две сети, базовая настройка (Aneye)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html#11</link>
    <pubDate>Tue, 08 Dec 2015 14:37:56 GMT</pubDate>
    <description>Да вы так не переживайте. :) Я не пойму, почему вы ограничены только протоколом TCP-то? Вам что мешает сделать полный доступ от АдминПК до Сети1С? Вы established вешаете на вход со стороны сети 1С, а полный доступ вы вешаете на вход с Public. Все. Со стороны 1С к вам ничего не пройдет, потому что единственное, что разрешено - это established. Я просто никак не пойму, что вы &quot;рефлексить&quot; то собираетесь с помощью reflex-ALC?&lt;br&gt;</description>
</item>

<item>
    <title>ACL: две сети, базовая настройка (stakado)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html#10</link>
    <pubDate>Tue, 08 Dec 2015 14:19:54 GMT</pubDate>
    <description>&amp;gt; Лепить фаервол из свича мягко говоря не айс.&lt;br&gt;&lt;br&gt;Другого оборудования у меня нет. Да и полноценный фаервол мне не нужен, лишь разделить сети да дать доступ админскому ПК ко всем сетям.&lt;br&gt;</description>
</item>

<item>
    <title>ACL: две сети, базовая настройка (stakado)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html#9</link>
    <pubDate>Tue, 08 Dec 2015 14:19:02 GMT</pubDate>
    <description>&amp;gt; Если вы хотите знать больше, начините с прочтения о том, в чем &lt;br&gt;&amp;gt; разница в работе TCP и UDP, к какому уровню модели OSI &lt;br&gt;&amp;gt; относиться ICMP.&lt;br&gt;&lt;br&gt;Йошкин ты кот!.. Простите, эмоции.&lt;br&gt;Почему каждый умник считает своим долгом напомнить про модель OSI, но не удосуживается прочитать сообщение полностью?! Впрочем, рассуждать о различиях udp, tcp, icmp не станем...&lt;br&gt;&lt;br&gt;&amp;gt; Если вы разрешаете соединение типа established - к вам снаружи пройдут только &lt;br&gt;&amp;gt; те пакеты, которые инициированы вами изнутри. И это могут быть только &lt;br&gt;&amp;gt; TCP-пакеты, потому что у UDP нет понятия &quot;установленного соединения&quot;. UDP пакеты &lt;br&gt;&amp;gt; изнутри к вам не пройдут, пока вы явно это не разрешите &lt;br&gt;&amp;gt; (либо не разрешите весь ip). &lt;br&gt;&lt;br&gt;Именно! Раз Вы не читаете мои сообщения, я цитаты из них приведу (первое сообщение, про вариант А):&lt;br&gt;&quot;Так работает! Но мне не нравится то, что доступ от АдмПк к сети 1С будет лишь по протоколу tcp - из-за ограничений established.&quot;&lt;br&gt;Вариант настройки extended acl меня _именно_ поэтому и не устраивает.&lt;br&gt;&amp;gt;Упоминания ICMP в ва</description>
</item>

<item>
    <title>ACL: две сети, базовая настройка (Aneye)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html#8</link>
    <pubDate>Tue, 08 Dec 2015 14:03:01 GMT</pubDate>
    <description>Если вы хотите знать больше, начините с прочтения о том, в чем разница в работе TCP и UDP, к какому уровню модели OSI относиться ICMP. Тогда, возможно, у вас отпадет необходимость выдумывать какие-то странные конструкции, о которым мы здесь с вами говорим. &lt;br&gt;&lt;br&gt;Если вы разрешаете соединение типа established - к вам снаружи пройдут только те пакеты, которые инициированы вами изнутри. И это могут быть только TCP-пакеты, потому что у UDP нет понятия &quot;установленного соединения&quot;. UDP пакеты изнутри к вам не пройдут, пока вы явно это не разрешите (либо не разрешите весь ip).  Упоминания ICMP в ваших ACL я вообще не увидел.  &lt;br&gt;</description>
</item>

<item>
    <title>ACL: две сети, базовая настройка (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html#7</link>
    <pubDate>Tue, 08 Dec 2015 12:47:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Так у вас задача в таком случае не ограничить доступ, а поиграться &lt;br&gt;&amp;gt;&amp;gt; с reflex-ACL - а это разные задачи. :) &lt;br&gt;&amp;gt;&amp;gt; Чем вам не нравиться вариант с &lt;br&gt;&amp;gt;&amp;gt; permit tcp 1C_NET host ADMIN_PC established ?&lt;br&gt;&amp;gt; Не нравится тем, что трафик ограничен лишь tcp-протоколом. Мне же хочется больше &lt;br&gt;&amp;gt; - и icmp и, возможно, udp.&lt;br&gt;&amp;gt; Играться с reflex ACL прямой задачи не ставлю, но мне кажется, что &lt;br&gt;&amp;gt; именно reflex и решит мою задачу.&lt;br&gt;&amp;gt; И в первом посте писал, но повторю: если есть варианты решения лучше/правильнее &lt;br&gt;&amp;gt; - предлагайте! Мне хочется знать больше...&lt;br&gt;&lt;br&gt;Лепить фаервол из свича мягко говоря не айс.&lt;br&gt;</description>
</item>

<item>
    <title>ACL: две сети, базовая настройка (stakado)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html#6</link>
    <pubDate>Tue, 08 Dec 2015 11:10:48 GMT</pubDate>
    <description>&amp;gt; Так у вас задача в таком случае не ограничить доступ, а поиграться &lt;br&gt;&amp;gt; с reflex-ACL - а это разные задачи. :) &lt;br&gt;&amp;gt; Чем вам не нравиться вариант с &lt;br&gt;&amp;gt; permit tcp 1C_NET host ADMIN_PC established ?&lt;br&gt;&lt;br&gt;Не нравится тем, что трафик ограничен лишь tcp-протоколом. Мне же хочется больше - и icmp и, возможно, udp.&lt;br&gt;Играться с reflex ACL прямой задачи не ставлю, но мне кажется, что именно reflex и решит мою задачу.&lt;br&gt;&lt;br&gt;И в первом посте писал, но повторю: если есть варианты решения лучше/правильнее - предлагайте! Мне хочется знать больше...&lt;br&gt;</description>
</item>

<item>
    <title>ACL: две сети, базовая настройка (Aneye)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html#5</link>
    <pubDate>Tue, 08 Dec 2015 11:06:52 GMT</pubDate>
    <description>Так у вас задача в таком случае не ограничить доступ, а поиграться с reflex-ACL - а это разные задачи. :)&lt;br&gt;&lt;br&gt;Чем вам не нравиться вариант с &lt;br&gt;permit tcp 1C_NET host ADMIN_PC established ?&lt;br&gt;</description>
</item>

<item>
    <title>ACL: две сети, базовая настройка (stakado)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1872.html#4</link>
    <pubDate>Tue, 08 Dec 2015 10:53:16 GMT</pubDate>
    <description>&amp;gt; permit ip 10.21.0.0 0.0.0.255 host ADMIN_PC &lt;br&gt;&lt;br&gt;Вот эта строка разрешит ходить любым пакетам из сети 1С к адмПК, так? Мне бы этого не хотелось. Хочеца, чтобы были разрешены лишь обратные пакеты из сети 1С к адмПК - в тех сессиях, которые были инициированы адмПК.&lt;br&gt;Т.е. я не хочу выпускать какой-либо трафик из сети 1С, кроме того, который был инициирован адмПК.&lt;br&gt;&lt;br&gt;&amp;gt; Меня смущает у вас вот такая конструкция: &lt;br&gt;&amp;gt; ip access-group inAdmins in &lt;br&gt;&amp;gt; ip access-group outAdmins out &lt;br&gt;&lt;br&gt;В варианте А пакеты ходят, проверено. При этом Ваш вариант является модификацией моего варианта А, а он мне не нравится. Хочется сделать через reflex.&lt;br&gt;Но Ваш вариант мне не нравится не только потому, что он сделан не через reflex, но и потому что не ограничен трафик идущий из сети 1С к адмПК - для этого описал указанное Вами на циске и проверил - трафик и вправду ходит.&lt;br&gt;&lt;br&gt;Ещё варианты? :)&lt;br&gt;</description>
</item>

</channel>
</rss>
