<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ACL не работает</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html</link>
    <description>Доброго времени суток!&lt;br&gt;&lt;br&gt;Для Cisco3825 решил сменить порт SSH&lt;br&gt;&lt;br&gt;#&amp;gt;conf t&lt;br&gt;ip ssh port 3333 rotary 1&lt;br&gt;line vty 0 15&lt;br&gt;rotary 1&lt;br&gt;&lt;br&gt;Тут вопросов нет, работает.&lt;br&gt;Теперь хочу закрыть tcp порт 22.&lt;br&gt;#&amp;gt;ip access-list extended port22dis&lt;br&gt; deny   tcp any host x.x.x.x eq 22&lt;br&gt; permit ip any any&lt;br&gt;Применяю на нужном порту роутера:&lt;br&gt;int gi0/0.1&lt;br&gt; ip access-group port22dis in&lt;br&gt;&lt;br&gt;Вот тут оказывается, что порт 22 не закрыт.&lt;br&gt;С удалённой машины: &lt;br&gt;nmap -sT x.x.x.x&lt;br&gt;&lt;br&gt;Starting Nmap 6.00 ( http://nmap.org ) at 2014-03-31 02:02 UTC&lt;br&gt;Nmap scan report for host-x-x-x-x.some.ru (x.x.x.x)&lt;br&gt;Host is up (0.0043s latency).&lt;br&gt;Not shown: 998 closed ports&lt;br&gt;PORT     STATE    SERVICE&lt;br&gt;22/tcp   filtered ssh&lt;br&gt;&lt;br&gt;Подскажите, где я делаю ошибку?&lt;br&gt;Или может быть есть тонкость какая-то?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>ACL не работает (Scrooge)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html#14</link>
    <pubDate>Thu, 19 Mar 2015 15:34:53 GMT</pubDate>
    <description>&amp;gt; Чудеса!&lt;br&gt;&amp;gt; Железка простояла с новыми настройками 1,5 дня и наконец перестала пускать по &lt;br&gt;&amp;gt; ssh на 22 порту. Собственно удивляет скорость реакции на мою настройку. &lt;br&gt;&amp;gt; Остаётся лишь один вопрос всем кто это читает: у вас такое было? &lt;br&gt;&amp;gt; Если да, то нашли ли вы причину и смогли ли исправить? &lt;br&gt;&amp;gt; Может это важно: провайдеров у меня 3, нагрузки на момент вопроса - &lt;br&gt;&amp;gt; никакой, настроено BGP-соседство пока с одним провайдером (fullview).&lt;br&gt;&amp;gt; Заранее спасибо.&lt;br&gt;&amp;gt; ТС.&lt;br&gt;&lt;br&gt;Дома 1841 работает без всяких acl, порт закрылся не сразу (подробностей не помню).&lt;br&gt;Только что проделал то же самое на 2951, эффект тот же - ssh отвечает по двум портам. Reload на картину не влияет... Будем подождать...&lt;br&gt;</description>
</item>

<item>
    <title>ACL не работает (star117)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html#13</link>
    <pubDate>Tue, 01 Apr 2014 07:14:31 GMT</pubDate>
    <description>Чудеса!&lt;br&gt;Железка простояла с новыми настройками 1,5 дня и наконец перестала пускать по ssh на 22 порту. Собственно удивляет скорость реакции на мою настройку.&lt;br&gt;Остаётся лишь один вопрос всем кто это читает: у вас такое было? Если да, то нашли ли вы причину и смогли ли исправить?&lt;br&gt;Может это важно: провайдеров у меня 3, нагрузки на момент вопроса - никакой, настроено BGP-соседство пока с одним провайдером (fullview).&lt;br&gt;&lt;br&gt;Заранее спасибо.&lt;br&gt;ТС.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ACL не работает (star117)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html#12</link>
    <pubDate>Tue, 01 Apr 2014 07:07:20 GMT</pubDate>
    <description>&amp;gt;&amp;gt; по моему extended на tty  нельзя применять &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; deny   tcp any host x.x.x.x eq 22 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; deny   tcp any host y.y.y.y eq 22 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; deny   tcp any host z.z.z.z eq 22 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; permit ip any any &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Я сам не могу понять почему это не работает....&lt;br&gt;&amp;gt; в первом сообщении ТС его на интерфейсе вешает &lt;br&gt;&lt;br&gt;Этот acl теперь указан как access-group на интерфейсах к каждому провайдеру.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ACL не работает (star117)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html#11</link>
    <pubDate>Tue, 01 Apr 2014 07:05:45 GMT</pubDate>
    <description>&amp;gt; а что за железка/софт?&lt;br&gt;&amp;gt;&amp;gt; Сейчас ACL выглядит вот так: &lt;br&gt;&amp;gt;&amp;gt; #&amp;gt;ip access-list extended port22dis &lt;br&gt;&amp;gt;&amp;gt; deny   tcp any host x.x.x.x eq 22 &lt;br&gt;&amp;gt;&amp;gt; deny   tcp any host y.y.y.y eq 22 &lt;br&gt;&amp;gt;&amp;gt; deny   tcp any host z.z.z.z eq 22 &lt;br&gt;&amp;gt;&amp;gt; permit ip any any &lt;br&gt;&amp;gt;&amp;gt; Я сам не могу понять почему это не работает....&lt;br&gt;&lt;br&gt;Cisco 3825 ISR&lt;br&gt;</description>
</item>

<item>
    <title>ACL не работает (elk_killa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html#10</link>
    <pubDate>Tue, 01 Apr 2014 05:33:10 GMT</pubDate>
    <description>а что за железка/софт?&lt;br&gt;&lt;br&gt;&amp;gt; Сейчас ACL выглядит вот так: &lt;br&gt;&amp;gt; #&amp;gt;ip access-list extended port22dis &lt;br&gt;&amp;gt; deny   tcp any host x.x.x.x eq 22 &lt;br&gt;&amp;gt; deny   tcp any host y.y.y.y eq 22 &lt;br&gt;&amp;gt; deny   tcp any host z.z.z.z eq 22 &lt;br&gt;&amp;gt; permit ip any any &lt;br&gt;&amp;gt; Я сам не могу понять почему это не работает....</description>
</item>

<item>
    <title>ACL не работает (elk_killa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html#9</link>
    <pubDate>Tue, 01 Apr 2014 05:32:32 GMT</pubDate>
    <description>&amp;gt; по моему extended на tty  нельзя применять &lt;br&gt;&amp;gt;&amp;gt; deny   tcp any host x.x.x.x eq 22 &lt;br&gt;&amp;gt;&amp;gt; deny   tcp any host y.y.y.y eq 22 &lt;br&gt;&amp;gt;&amp;gt; deny   tcp any host z.z.z.z eq 22 &lt;br&gt;&amp;gt;&amp;gt; permit ip any any &lt;br&gt;&amp;gt;&amp;gt; Я сам не могу понять почему это не работает....&lt;br&gt;&lt;br&gt;в первом сообщении ТС его на интерфейсе вешает&lt;br&gt;</description>
</item>

<item>
    <title>ACL не работает (GolDi)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html#8</link>
    <pubDate>Tue, 01 Apr 2014 05:15:51 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Точно на нём.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Провёл экперимент, провайдеров у меня 3, и интерфейсов соответственно 3 повеис на &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; них access-group - acl запрещающий коннект на 22 порт для всех &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 3-х. И коннектица с удалённой машины могу на все три IP.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; :( &lt;br&gt;&amp;gt;&amp;gt; а ацл точно полностью приведен? прохладная какая-то история, что-то где-то недосказано &lt;br&gt;&amp;gt; Сейчас ACL выглядит вот так: &lt;br&gt;&amp;gt; #&amp;gt;ip access-list extended port22dis &lt;br&gt;&lt;br&gt;по моему extended на tty  нельзя применять&lt;br&gt;&amp;gt; deny   tcp any host x.x.x.x eq 22 &lt;br&gt;&amp;gt; deny   tcp any host y.y.y.y eq 22 &lt;br&gt;&amp;gt; deny   tcp any host z.z.z.z eq 22 &lt;br&gt;&amp;gt; permit ip any any &lt;br&gt;&amp;gt; Я сам не могу понять почему это не работает....</description>
</item>

<item>
    <title>ACL не работает (star117)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html#7</link>
    <pubDate>Tue, 01 Apr 2014 01:51:16 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt; Точно на нём.&lt;br&gt;&amp;gt;&amp;gt; Провёл экперимент, провайдеров у меня 3, и интерфейсов соответственно 3 повеис на &lt;br&gt;&amp;gt;&amp;gt; них access-group - acl запрещающий коннект на 22 порт для всех &lt;br&gt;&amp;gt;&amp;gt; 3-х. И коннектица с удалённой машины могу на все три IP.&lt;br&gt;&amp;gt;&amp;gt; :( &lt;br&gt;&amp;gt; а ацл точно полностью приведен? прохладная какая-то история, что-то где-то недосказано &lt;br&gt;&lt;br&gt;Сейчас ACL выглядит вот так:&lt;br&gt;#&amp;gt;ip access-list extended port22dis&lt;br&gt;deny   tcp any host x.x.x.x eq 22&lt;br&gt;deny   tcp any host y.y.y.y eq 22&lt;br&gt;deny   tcp any host z.z.z.z eq 22&lt;br&gt;permit ip any any&lt;br&gt;Я сам не могу понять почему это не работает....&lt;br&gt;</description>
</item>

<item>
    <title>ACL не работает (elk_killa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1289.html#6</link>
    <pubDate>Mon, 31 Mar 2014 09:46:44 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;&amp;gt; Точно на нём.&lt;br&gt;&amp;gt; Провёл экперимент, провайдеров у меня 3, и интерфейсов соответственно 3 повеис на &lt;br&gt;&amp;gt; них access-group - acl запрещающий коннект на 22 порт для всех &lt;br&gt;&amp;gt; 3-х. И коннектица с удалённой машины могу на все три IP. &lt;br&gt;&amp;gt; :( &lt;br&gt;&lt;br&gt;а ацл точно полностью приведен? прохладная какая-то история, что-то где-то недосказано&lt;br&gt;</description>
</item>

</channel>
</rss>
