UnluckySerivelha
@UnluckySerivelha

Как разобраться в access-lists cisco?

Пытаюсь разобраться в access листах, есть такая схема сети:
5bba41bc58060081418378.jpeg
Для примера, хочу сделать, чтобы для сети 192.168.2.0 был доступен только веб-сервер (80 порт) и больше ничего, даже пинг, а для хоста 192.168.2.100 был доступ по всем портам.
Составил такой access-list:
spoiler
Extended IP access list TO-WEB-SERVER
    10 permit ip host 192.168.2.100 host 12.12.2.2 // Разрешаем всё с хоста 192.168.2.100
    20 permit tcp 192.168.2.0 0.0.0.255 host 12.12.2.2 eq www // Для остальной сети 192.168.2.0 доступ только по 80 порту
    30 deny ip 192.168.2.0 0.0.0.255 host 12.12.2.2 // Запрет остальных портов из сети 192.168.2.0 к хосту 12.12.2.2
    40 permit ip any any (16 match(es)) // Разрешаем всё остальное

Повесил его на исходящий интерфейс из локальной сети:
spoiler
interface GigabitEthernet0/1
 ip address 12.12.1.1 255.255.255.252
 ip access-group TO-WEB-SERVER out
 ip nat outside
 duplex auto
 speed auto

Но при этом с хоста 192.168.2.2 помимо HTTP работает еще и ping, почему?
  • Вопрос задан
  • 630 просмотров
Решения вопроса 1
@Strabbo
Если у вас 192.168.2.0/24 натитится в 12.12.1.1 , то этот лист надо повесить на интерфейс (на in, а не out), который смотрит в сторону свича.

P.S. Попробуйте сделать так, как я написал. Если всё заработает и вы не поймете почему, напишите, я объясню.
Ответ написан
Пригласить эксперта
Ответы на вопрос 2
fzfx
@fzfx
18,5 дм
пинг работает, потому что ни одно из запрещающих правил к нему не относится.
Ответ написан
@likler
Ping это ICMP протокол, его надо запретить отдельно.

Switch(config-ext-nacl)#10 deny ?
ahp Authentication Header Protocol
eigrp Cisco's EIGRP routing protocol
esp Encapsulation Security Payload
gre Cisco's GRE tunneling
icmp Internet Control Message Protocol
ip Any Internet Protocol
ospf OSPF routing protocol
tcp Transmission Control Protocol
udp User Datagram Protocol
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы