<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Access Control List</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1890.html</link>
    <description>Здравствуйте уважаемые пользователи форума.&lt;br&gt;Прошу Вашей помощи.&lt;br&gt;Задача вот какая, есть ftp сервер к которому нужно обращаться только по  ftp и админу надо разрешить ВСЁ!, IP админа 10.0.0.10/24. Также надо чтобы FTP шел в интернет, конфигурирую  след.образом:&lt;br&gt;ip access-list extended for-ftp-server&lt;br&gt; permit tcp any host 40.0.0.2 eq www&lt;br&gt; permit tcp any host 40.0.0.2 eq ftp&lt;br&gt; permit ip host 10.0.0.10 host 40.0.0.2&lt;br&gt;&lt;br&gt;ip access-group for-ftp-server out&lt;br&gt;&lt;br&gt;Все работает как нужно, только ftp все ровно в интернет не идет.&lt;br&gt;https://cloud.mail.ru/public/EbRm/bFdcfr74U так сеть выглядит!&lt;br&gt;Помогите пожалуйста разобраться, пробовал сам, но так и не понял как это нужно реализовать. Заранее благодарен!!! :)&lt;br&gt;</description>

<item>
    <title>Access Control List (vigogne)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1890.html#7</link>
    <pubDate>Tue, 12 Jan 2016 17:50:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Да, это я уже понял, что я в не правильном порядке написал &lt;br&gt;&amp;gt; правила.&lt;br&gt;&amp;gt; Спасибо. Знал о ней давно, но к сожалению в ней ответ на &lt;br&gt;&amp;gt; свой вопрос не нашел. Хотя конечно стоит её еще раз причитать. &lt;br&gt;&amp;gt; Если это возможно, могли бы Вы скинуть сеть с настройками которые Вы &lt;br&gt;&amp;gt; делали?&lt;br&gt;&amp;gt; Буду Вам ОЧЕНЬ БЛАГОДАРЕН!!!&lt;br&gt;&amp;gt; P.S. Не сочтите просьбу скинуть проект с настройками за наглость, просто очень &lt;br&gt;&amp;gt; долго сижу в ACL!&lt;br&gt;&amp;gt; Заранее благодарен!!!&lt;br&gt;&lt;br&gt;Да чем же Вам поможет моя &quot;простынка&quot; правил? У меня же и структура сети совершенно другая, и набор сервисов и решаемые задачи... Так Вы еще больше запутаетесь :)&lt;br&gt;сделайте проще, создайте всего два правила:&lt;br&gt;1 permit tcp any any established #чтобы пропускать пакеты уже установленных соединений&lt;br&gt;99 deny ip any any log-input #чтобы увидеть в консоли, какие пакеты отбрасываются&lt;br&gt;&lt;br&gt;вешаете его на внешний интерфейс в направлении in и, пытаясь подключиться к нужным сервисам с внешних хостов, смотрите вывод лога (не забываем про ter mon)&lt;br&gt;&lt;br&gt;Помогу ра</description>
</item>

<item>
    <title>Access Control List (SHAH)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1890.html#6</link>
    <pubDate>Tue, 12 Jan 2016 10:27:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; (ftp) &lt;br&gt;&amp;gt; 3 разрешаем ЛЮБОЙ IP-трафик C хоста 10.0.0.10 на хост 40.0.0.2 &lt;br&gt;&amp;gt; 4 запрещаем ВСЕ ОСТАЛЬНЫЕ соединения (последнее правило по-умолчанию deny ip any any) &lt;br&gt;&amp;gt; Следовательно, по логике, Вы написали ВХОДЯЩЕЕ правило для внешнего интерфейса (ip access-group &lt;br&gt;&amp;gt; for-ftp-server in) &lt;br&gt;&amp;gt; Если у Вас внутренняя сеть (10.0.0.0?) &quot;сидит&quot; на другом интерфейсе, то вряд &lt;br&gt;&amp;gt; ли этот трафик придет через внешний интерфейс, следовательно, 3 правило тут &lt;br&gt;&amp;gt; излишне.&lt;br&gt;&amp;gt; Почитайте вот эту статейку http://www.cisco.com/cisco/web/support/RU/9/92/92092_ACLsamples.html, &lt;br&gt;&amp;gt; там довольно просто описаны ACL для самых распространенных сервисов.&lt;br&gt;&lt;br&gt;Да, это я уже понял, что я в не правильном порядке написал правила.&lt;br&gt;Спасибо. Знал о ней давно, но к сожалению в ней ответ на свой вопрос не нашел. Хотя конечно стоит её еще раз причитать.&lt;br&gt;Если это возможно, могли бы Вы скинуть сеть с настройками которые Вы делали? &lt;br&gt;Буду Вам ОЧЕНЬ БЛАГОДАРЕН!!!&lt;br&gt;P.S. Не сочтите просьбу скинуть проект с настройками за наглост</description>
</item>

<item>
    <title>Access Control List (ShyLion)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1890.html#5</link>
    <pubDate>Mon, 11 Jan 2016 04:14:10 GMT</pubDate>
    <description>&amp;gt; Здравствуйте уважаемые пользователи форума.&lt;br&gt;&amp;gt; Прошу Вашей помощи.&lt;br&gt;&amp;gt; Задача вот какая, есть ftp сервер к которому нужно обращаться только по &lt;br&gt;&amp;gt;  ftp и админу надо разрешить ВСЁ!, IP админа 10.0.0.10/24. Также &lt;br&gt;&amp;gt; надо чтобы FTP шел в интернет, конфигурирую  след.образом: &lt;br&gt;&lt;br&gt;FTP за НАТом?&lt;br&gt;Если из внешних сетей (интернета) нужно чтобы был доступ к FTP сервису, то какой практический смысл запрещать к нему доступ изнутри? Если прямо очень хочется, то в таком случае гораздо проще сделать это средствами самого FTP сервера/сервиса.&lt;br&gt;Чтобы полноценно фильтровать FTP, фаервол должен уметь заглядывать &quot;внутрь&quot; FTP протокола, потому что этот протокол является сложным с точки зрения регулирования доступа - он для передачи данных (в том числе листинга файлов) использует отдельное сетевое соединение номером порта 20 с одной стороны и случайно (в общем случае) выбраным номером порта с другой стороны, причем направление соединения зависит о выбранного клиентом режима работы, коих в первоначальной версии протокола два, а</description>
</item>

<item>
    <title>Access Control List (vigogne)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1890.html#4</link>
    <pubDate>Sun, 10 Jan 2016 17:46:55 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; надо чтобы FTP шел в интернет, конфигурирую  след.образом: &lt;br&gt;&amp;gt; ip access-list extended for-ftp-server &lt;br&gt;&amp;gt;  permit tcp any host 40.0.0.2 eq www &lt;br&gt;&amp;gt;  permit tcp any host 40.0.0.2 eq ftp &lt;br&gt;&amp;gt;  permit ip host 10.0.0.10 host 40.0.0.2 &lt;br&gt;&amp;gt; ip access-group for-ftp-server out &lt;br&gt;&amp;gt; Все работает как нужно, только ftp все ровно в интернет не идет. &lt;br&gt;&amp;gt; https://cloud.mail.ru/public/EbRm/bFdcfr74U так сеть выглядит!&lt;br&gt;&amp;gt; Помогите пожалуйста разобраться, пробовал сам, но так и не понял как это &lt;br&gt;&amp;gt; нужно реализовать. Заранее благодарен!!! :) &lt;br&gt;&lt;br&gt;Ну давайте разберем Ваш пример:&lt;br&gt;Читаем слева-направо: &lt;br&gt;1 разрешаем TCP-трафик ОТ ЛЮБОГО хоста на хост 40.0.0.2 НА 80 порт (www)&lt;br&gt;2 разрешаем TCP-трафик ОТ ЛЮБОГО хоста на хост 40.0.0.2 НА 21 порт (ftp)&lt;br&gt;3 разрешаем ЛЮБОЙ IP-трафик C хоста 10.0.0.10 на хост 40.0.0.2&lt;br&gt;4 запрещаем ВСЕ ОСТАЛЬНЫЕ соединения (последнее правило по-умолчанию deny ip any any)&lt;br&gt;&lt;br&gt;Следовательно, по логике, Вы написали ВХОДЯЩЕЕ правило для внешнего интерфейса (ip access-group for-ftp-serve</description>
</item>

<item>
    <title>Access Control List (crash)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1890.html#3</link>
    <pubDate>Wed, 06 Jan 2016 16:15:30 GMT</pubDate>
    <description>&amp;gt; Да конечно, мне просто необходимо понят сам принцип, каким образом нужно конфигурировать &lt;br&gt;&amp;gt; ACL что запретить обращение по какому-либо  протоколу и при этом &lt;br&gt;&amp;gt; не заблокировать доступ в Интернет. Пожалуйста, если Вы знаете как это &lt;br&gt;&amp;gt; нужно реализовать помогите!!!&lt;br&gt;&amp;gt; Буду очень благодарен!!! :) &lt;br&gt;&lt;br&gt;запрещаете доступ из локальных сетей и разрешаете со всех остальных.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Access Control List (SHAH)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1890.html#2</link>
    <pubDate>Wed, 06 Jan 2016 09:17:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;  permit tcp any host 40.0.0.2 eq ftp &lt;br&gt;&amp;gt;&amp;gt;  permit ip host 10.0.0.10 host 40.0.0.2 &lt;br&gt;&amp;gt; при ftp используется не только ftp, а от режима еще и направления &lt;br&gt;&amp;gt; разные, неговоря уже про порты.&lt;br&gt;&amp;gt;&amp;gt; ip access-group for-ftp-server out &lt;br&gt;&amp;gt; а out это в куда?&lt;br&gt;&amp;gt;&amp;gt; Все работает как нужно, только ftp все ровно в интернет не идет.&lt;br&gt;&amp;gt;&amp;gt; https://cloud.mail.ru/public/EbRm/bFdcfr74U так сеть выглядит!&lt;br&gt;&amp;gt;&amp;gt; Помогите пожалуйста разобраться, пробовал сам, но так и не понял как это &lt;br&gt;&amp;gt;&amp;gt; нужно реализовать. Заранее благодарен!!! :) &lt;br&gt;&lt;br&gt;Да конечно, мне просто необходимо понят сам принцип, каким образом нужно конфигурировать ACL что запретить обращение по какому-либо  протоколу и при этом не заблокировать доступ в Интернет. Пожалуйста, если Вы знаете как это нужно реализовать помогите!!!&lt;br&gt;Буду очень благодарен!!! :)  &lt;br&gt;</description>
</item>

<item>
    <title>Access Control List (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1890.html#1</link>
    <pubDate>Tue, 05 Jan 2016 15:54:30 GMT</pubDate>
    <description>&amp;gt; Здравствуйте уважаемые пользователи форума.&lt;br&gt;&amp;gt; Прошу Вашей помощи.&lt;br&gt;&amp;gt; Задача вот какая, есть ftp сервер к которому нужно обращаться только по &lt;br&gt;&amp;gt;  ftp и админу надо разрешить ВСЁ!, IP админа 10.0.0.10/24. Также &lt;br&gt;&amp;gt; надо чтобы FTP шел в интернет, конфигурирую  след.образом: &lt;br&gt;&amp;gt; ip access-list extended for-ftp-server &lt;br&gt;&amp;gt;  permit tcp any host 40.0.0.2 eq www &lt;br&gt;&amp;gt;  permit tcp any host 40.0.0.2 eq ftp &lt;br&gt;&amp;gt;  permit ip host 10.0.0.10 host 40.0.0.2 &lt;br&gt;&lt;br&gt;при ftp используется не только ftp, а от режима еще и направления разные, неговоря уже про порты.&lt;br&gt;&amp;gt; ip access-group for-ftp-server out &lt;br&gt;&lt;br&gt;а out это в куда?&lt;br&gt;&amp;gt; Все работает как нужно, только ftp все ровно в интернет не идет. &lt;br&gt;&amp;gt; https://cloud.mail.ru/public/EbRm/bFdcfr74U так сеть выглядит!&lt;br&gt;&amp;gt; Помогите пожалуйста разобраться, пробовал сам, но так и не понял как это &lt;br&gt;&amp;gt; нужно реализовать. Заранее благодарен!!! :) </description>
</item>

</channel>
</rss>
