<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Закрыть ICMP с одной стороны</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22483.html</link>
    <description>Доброго времени суток, господа подскажите как решить тривиальную задачу.&lt;br&gt;ЕСТЬ:&lt;br&gt;ЦО и Филиалы между ними туннели, на железе филиала закрыть невозможно, возможность есть только на цыске ЦО.&lt;br&gt;interface Tunnel29&lt;br&gt; ip address 192.168.15.249 255.255.255.252&lt;br&gt; ip mtu 1400&lt;br&gt; tunnel source 91.204.X.X&lt;br&gt; tunnel destination 82.X.X.X&lt;br&gt; tunnel key 1&lt;br&gt; tunnel protection ipsec profile tun shared&lt;br&gt;end&lt;br&gt;&lt;br&gt;Задача закрыть весь трафик, а особенно ICMP со стороны филиала, кроме почты.&lt;br&gt;&lt;br&gt;Понимаю что нужно повесить на интерфейсе возможно даже данном interface Tunnel29&lt;br&gt;&lt;br&gt; ip access-group 147 in&lt;br&gt; ip access-group 148 out&lt;br&gt;А вот токовый ACL написать не могу.&lt;br&gt;&lt;br&gt;Этим мы откроем почту, а вот как закрыть ) ?&lt;br&gt;access-list 147 permit tcp 10.10.11.0 0.0.0.255 host 192.168.0.5 eq smtp&lt;br&gt;access-list 147 permit tcp 10.10.11.0 0.0.0.255 host 192.168.0.5 eq pop3&lt;br&gt;access-list 147 permit tcp 10.10.11.0 0.0.0.255 host 192.168.0.5 eq 465&lt;br&gt;access-list 147 permit tcp 10.10.11.0 0.0.0.255 host 192.168.0.5 eq 995&lt;br&gt;&lt;br&gt;За ранее благодарю!&lt;br&gt;</description>

<item>
    <title>Закрыть ICMP с одной стороны (kolyaniust)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22483.html#2</link>
    <pubDate>Wed, 13 Apr 2011 11:59:00 GMT</pubDate>
    <description>получилось вот так :&lt;br&gt;access-list 146 permit tcp any host 192.168.0.5 eq smtp&lt;br&gt;access-list 146 permit tcp any host 192.168.0.5 eq pop3&lt;br&gt;access-list 146 permit tcp any host 192.168.0.5 eq 465&lt;br&gt;access-list 146 permit tcp any host 192.168.0.5 eq 995&lt;br&gt;access-list 146 permit icmp any any echo-reply&lt;br&gt;access-list 146 permit tcp any any established&lt;br&gt;access-list 146 deny   icmp any any&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Закрыть ICMP с одной стороны (crash)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/22483.html#1</link>
    <pubDate>Wed, 13 Apr 2011 02:09:23 GMT</pubDate>
    <description>Если вы открыли только tcp, то icmp и не должно работать, но можете в начале правил добавить правило:&lt;br&gt;access-list 147 deny icmp 10.10.11.0 0.0.0.255 any&lt;br&gt;Этим вы закроете icmp.&lt;br&gt;</description>
</item>

</channel>
</rss>
