<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: access-list проблемы</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21826.html</link>
    <description>Добрый день&lt;br&gt;&lt;br&gt;Есть cisco 2811 хочу ограничить трафик из LAN в Инет&lt;br&gt;&lt;br&gt;&lt;br&gt;interface FastEthernet0/0&lt;br&gt; description ISP &lt;br&gt; ip address ISP_IP 255.255.255.252&lt;br&gt; ip access-group DENY in&lt;br&gt; ip access-group DENY-out out&lt;br&gt; ip nat outside&lt;br&gt; ip inspect FW out&lt;br&gt; ip virtual-reassembly&lt;br&gt; duplex auto&lt;br&gt; speed auto&lt;br&gt; no cdp enable&lt;br&gt;&lt;br&gt;&lt;br&gt;sh access-lists DENY-out&lt;br&gt;Extended IP access list DENY-out&lt;br&gt;    10 permit ip host 10.35.18.11 host 213.180.204.3&lt;br&gt;    11 permit ip host 10.35.18.11 host 74.125.87.99&lt;br&gt;    20 deny ip host 10.35.18.11 any &lt;br&gt;       ....&lt;br&gt;    90 permit ip any any&lt;br&gt;&lt;br&gt;&lt;br&gt;Захожу на 10.35.18.11 все нормально работает и помимо разрешенных хостов, в чем проблема может быть ?&lt;br&gt;</description>

<item>
    <title>access-list проблемы (Merridius)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21826.html#5</link>
    <pubDate>Wed, 10 Nov 2010 21:12:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;    192.168.1.11:4365     192.168.1.11:4365&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Как так? При чем как Вы видите часть адресов серые ..&lt;br&gt;&amp;gt;&amp;gt;  Так покажите настройки NAT&lt;br&gt;&amp;gt; ip access-list extended NAT&lt;br&gt;&amp;gt; permit ip host 10.35.18.11 host 213.180.204.3&lt;br&gt;&amp;gt; permit ip host 10.35.18.11 host 74.125.87.99&lt;br&gt;&amp;gt; route-map NAT permit10&lt;br&gt;&amp;gt; match ip address NAT&lt;br&gt;&amp;gt; match interface FastEthernet0/0&lt;br&gt;&amp;gt; ip nat inside source route-map NAT interface FastEthernet0/0 overload&lt;br&gt;&lt;br&gt;Зачем тебе с роутмапом городить конструкцию, да еще match interface FastEthernet0/0 зачем то в него засунул.&lt;br&gt;Через ACL определи кого натить, его (ACL) и вставляй в нат.&lt;br&gt;</description>
</item>

<item>
    <title>access-list проблемы (klin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21826.html#4</link>
    <pubDate>Wed, 27 Oct 2010 11:47:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; tcp  ISP_IP:16     10.35.18.11:139    &lt;br&gt;&amp;gt;&amp;gt;   192.168.1.11:3106     192.168.1.11:3106&lt;br&gt;&amp;gt;&amp;gt; tcp  ISP_IP:1      10.35.18.11:139   &lt;br&gt;&amp;gt;&amp;gt;    192.168.1.11:4073     192.168.1.11:4073&lt;br&gt;&amp;gt;&amp;gt; tcp  ISP_IP:2      10.35.18.11:139   &lt;br&gt;&amp;gt;&amp;gt;    192.168.1.11:4171     192.168.1.11:4171&lt;br&gt;&amp;gt;&amp;gt; tcp  ISP_IP:8      10.35.18.11:139   &lt;br&gt;&amp;gt;&amp;gt;    192.168.1.11:4365     192.168.1.11:4365&lt;br&gt;&amp;gt;&amp;gt; Как так? При чем как Вы видите часть адресов серые ..&lt;br&gt;&amp;gt;  Так покажите настройки NAT&lt;br&gt;&lt;br&gt;ip access-list extended NAT&lt;br&gt;permit ip host 10.35.18.11 host 213.180.204.3&lt;br&gt;permit ip host 10.35.18.11 host 74.125.87.99&lt;br&gt;&lt;br&gt;route-map NAT permit10&lt;br&gt;match ip address NAT&lt;br&gt;match interface FastEthernet0/0&lt;br&gt;&lt;br&gt;&lt;br&gt;ip nat inside source route-map NAT interface FastEthernet0/0 overload&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>access-list проблемы (GolDi)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21826.html#3</link>
    <pubDate>Wed, 27 Oct 2010 10:12:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;   192.168.1.11:3005     192.168.1.11:3005&lt;br&gt;&amp;gt; tcp  ISP_IP:16     10.35.18.11:139    &lt;br&gt;&amp;gt;   192.168.1.11:3106     192.168.1.11:3106&lt;br&gt;&amp;gt; tcp  ISP_IP:1      10.35.18.11:139   &lt;br&gt;&amp;gt;    192.168.1.11:4073     192.168.1.11:4073&lt;br&gt;&amp;gt; tcp  ISP_IP:2      10.35.18.11:139   &lt;br&gt;&amp;gt;    192.168.1.11:4171     192.168.1.11:4171&lt;br&gt;&amp;gt; tcp  ISP_IP:8      10.35.18.11:139   &lt;br&gt;&amp;gt;    192.168.1.11:4365     192.168.1.11:4365&lt;br&gt;&amp;gt; Как так? При чем как Вы видите часть адресов серые ..&lt;br&gt;&lt;br&gt; Так покажите настройки NAT&lt;br&gt;</description>
</item>

<item>
    <title>access-list проблемы (klin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21826.html#2</link>
    <pubDate>Wed, 27 Oct 2010 09:07:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;     10 permit ip host 10.35.18.11 host 213.180.204.3&lt;br&gt;&amp;gt;&amp;gt;     11 permit ip host 10.35.18.11 host 74.125.87.99&lt;br&gt;&amp;gt;&amp;gt;     20 deny ip host 10.35.18.11 any&lt;br&gt;&amp;gt;&amp;gt;        ....&lt;br&gt;&amp;gt;&amp;gt;     90 permit ip any any&lt;br&gt;&amp;gt;&amp;gt; Захожу на 10.35.18.11 все нормально работает и помимо разрешенных хостов, в чем&lt;br&gt;&amp;gt;&amp;gt; проблема может быть ?&lt;br&gt;&amp;gt;   Сначала NAT потом уже access-list&lt;br&gt;&amp;gt; http://www.ciscosystems.com/en/US/tech/tk648/tk361/technologies_tech_note09186a0080133ddd.shtml&lt;br&gt;&amp;gt;  Делать надо на входящем interface из локалки&lt;br&gt;&lt;br&gt;Спасибо разобрался, разрешил в настройках NAT-a только определенные адреса, непосредственно с этого компа 10.35.18.11 вижу только разрешенные хосты, но &lt;br&gt;&lt;br&gt;sh ip nat translations &amp;#124; in 10.35.18.11&lt;br&gt;&lt;br&gt;tcp  ISP_IP:4      10.35.18.11:139        5.48.135.236:1123     5.48.135.236:1123&lt;br&gt;tcp  ISP_IP:5      10.35.18.11:139        5.48.135.236:1135     5.48.135.236:1135&lt;br&gt;tcp  ISP_IP:6      10.35.18.11:139        5.48.135.236:1192     5.48.135.236:1192&lt;br&gt;tcp  ISP_IP:10     10.35.18.11:139        5.48.135</description>
</item>

<item>
    <title>access-list проблемы (GolDi)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21826.html#1</link>
    <pubDate>Wed, 27 Oct 2010 08:34:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  no cdp enable&lt;br&gt;&amp;gt; sh access-lists DENY-out&lt;br&gt;&amp;gt; Extended IP access list DENY-out&lt;br&gt;&amp;gt;     10 permit ip host 10.35.18.11 host 213.180.204.3&lt;br&gt;&amp;gt;     11 permit ip host 10.35.18.11 host 74.125.87.99&lt;br&gt;&amp;gt;     20 deny ip host 10.35.18.11 any&lt;br&gt;&amp;gt;        ....&lt;br&gt;&amp;gt;     90 permit ip any any&lt;br&gt;&amp;gt; Захожу на 10.35.18.11 все нормально работает и помимо разрешенных хостов, в чем&lt;br&gt;&amp;gt; проблема может быть ?&lt;br&gt;&lt;br&gt;  Сначала NAT потом уже access-list&lt;br&gt;http://www.ciscosystems.com/en/US/tech/tk648/tk361/technologies_tech_note09186a0080133ddd.shtml&lt;br&gt; Делать надо на входящем interface из локалки&lt;br&gt;</description>
</item>

</channel>
</rss>
