Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 27.02.2008, 20:16   #1
Newbie
 
Offline
Registriert seit: 07-2007
Beiträge: 9
access-list 121 deny tcp host 192.168.0.251 host 208.65.153.238 greift nicht

Hallo zusammen,

ich habe noch ein kleines Problem mit den AccessListen.
Ich möchte für einen Client in lokalen Netzwerk IP-Adressen im Internet Sperren.

Ich habe folgende Konfiguration.

interface Dialer1
ip address negotiated
ip access-group 111 in
ip access-group 121 out
ip mtu 1492
ip nat outside
ip inspect myfw out
ip virtual-reassembly
encapsulation ppp
ip tcp adjust-mss 1452
dialer pool 1
dialer remote-name redback
dialer-group 1
ppp authentication pap chap callin
...

access-list 102 permit ip 192.168.0.0 0.0.0.255 any
access-list 111 permit udp any eq domain any
access-list 111 deny ip any any
access-list 121 deny tcp host 192.168.0.251 host 208.65.153.238
access-list 121 deny tcp host 192.168.0.251 host 208.65.153.251
access-list 121 deny tcp host 192.168.0.251 host 208.65.153.253
access-list 121 permit tcp any any eq www
access-list 121 permit tcp any any eq pop3
access-list 121 permit tcp any any eq smtp
access-list 121 permit tcp any any eq domain
access-list 121 permit udp any any eq domain
access-list 121 permit tcp any any eq 81
access-list 121 permit tcp any any eq ftp-data
access-list 121 permit tcp any any eq ftp
access-list 121 permit udp any any eq time
access-list 121 permit tcp any any eq 37
access-list 121 permit tcp any any eq nntp
access-list 121 permit tcp any any eq 443
access-list 121 permit tcp any any eq 465
access-list 121 permit tcp any any eq 123
access-list 121 permit tcp any any eq 995
access-list 121 permit tcp any any eq 3000
access-list 121 deny ip any any

Die Zieladressen 208.65.153.238, 208.65.153.251, 208.65.153.253 sind von diesem Host immer noch erreichbar.

Wenn ich diese 3 Zeilen
access-list 121 deny tcp host 192.168.0.251 host 208.65.153.253
access-list 121 deny tcp host 192.168.0.251 host 208.65.153.251
access-list 121 deny tcp host 192.168.0.251 host 208.65.153.240

durch diese ersetze

access-list 121 deny tcp any host 208.65.153.253
access-list 121 deny tcp any host 208.65.153.238
access-list 121 deny tcp any host 208.65.153.251

sind die Adressen im ganzen Netz nicht mehr erreichbar.

Was habe ich falsch gemacht.

Ist ein Cosco 836

Danke für die Hilfe
    Mit Zitat antworten
Alt 27.02.2008, 20:44   #2
Newbie
 
Offline
Registriert seit: 09-2007
Beiträge: 61
wie sind denn die ziel addressen noch erreichbar per ping ? oder kannst du auch traffic machen
    Mit Zitat antworten
Alt 27.02.2008, 22:57   #3
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 947
ich vermute eher, das es durch das NAT kommt - an der stelle hat er nicht mehr die 192... - setzte doch mal bei der access-list 121 deny tcp any host 208.65.153.253 nen LOG dahinter und schau was er da wirlich blockt...
    Mit Zitat antworten
Alt 28.02.2008, 08:09   #4
Board Veteran
 
Benutzerbild von rob_67
 
Offline
Registriert seit: 05-2005
Ort: Bolivien (temporär)
Beiträge: 955
...oder setz den Filter aufs LAN IF.


gruss

rob
    Mit Zitat antworten
Alt 28.02.2008, 12:31   #5
Newbie
 
Offline
Registriert seit: 09-2007
Beiträge: 61
Probier mal so ich denke du hast einen fehle in den host bits der wild cards ich mein es müßte so aussehen
access-list 121 deny tcp host 192.168.0.251 0.0.0.0 host 208.65.153.253 0.0.0.0 eq 80
access-list 121 deny tcp host 192.168.0.251 0.0.0.0 host 208.65.153.251 0.0.0.0 eq 80
access-list 121 deny tcp host 192.168.0.251 0.0.0.0 host 208.65.153.240 0.0.0.0 eq 80

und tip Extended acls werden immer so na wie möglich an der quelle gesetzt im gegensatz zu Standrad acl also brenne die ACL auf dein lan interface " ethernet" access-class 121 in
    Mit Zitat antworten
Alt 28.02.2008, 16:03   #6
Newbie
 
Offline
Registriert seit: 05-2007
Ort: Salzburg
Beiträge: 33
so funkts auf keinen fall

"host" entspricht den "0.0.0.0" und doppelt hält bei cisco sicher nicht besser...

und wie bereits von blackbox angesprochen passiert das nat bevor der router die acl's abhandelt

Geändert von frzso (28.02.2008 um 16:18 Uhr).
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
IP Forwarding Host-only Netzwerk Windows Host username Windows Server Forum 1 22.06.2009 12:26
Routing über Host-Route ABER Host ist ein dyndns CoN_TT Windows Forum — LAN & WAN 2 18.01.2005 11:37
Warum greift diese Access-List nicht? Speedo Cisco Forum — Allgemein 9 13.11.2004 11:33
2K - sap will HOST statt host real_tarantoga Windows Forum — LAN & WAN 12 30.12.2003 19:16
2K3 - Routing zwei netze keine host-host conection Pesti Windows Forum — LAN & WAN 0 11.12.2003 10:26


Alle Zeitangaben in MEZ/CET. Es ist jetzt 07:22 Uhr. Seite generiert in 0,033 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang