Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 20.01.2012, 10:59   #1
Junior Member
 
Offline
Registriert seit: 12-2005
Beiträge: 90
Accessliste Erstellen

Hallo,

ich brauche eine accessliste, habe das schon lange nicht mehr gemacht

Ein DENY für alles von Source 172.30.10.71-172.30.10.78 nach Destination 172.16.3.60-172.16.3.64

Kann mich bitte jemand unterstützen

Danke
    Mit Zitat antworten
Alt 20.01.2012, 12:11   #2
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
und auf welchem System ?

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 20.01.2012, 12:20   #3
Junior Member
 
Offline
Registriert seit: 12-2005
Beiträge: 90
sorry,

cisco IOS
    Mit Zitat antworten
Alt 20.01.2012, 12:26   #4
Junior Member
 
Offline
Registriert seit: 12-2005
Beiträge: 90
ich habe es gerade mit 2 testrechner probiert

access-list 100 deny tcp host 172.16.1.5 host 172.30.10.132

ein ping bzw rdp geht trotzdem
    Mit Zitat antworten
Alt 20.01.2012, 13:07   #5
Junior Member
 
Offline
Registriert seit: 12-2005
Beiträge: 90
access-list 101 deny ip host 172.16.1.5 host 172.30.10.132

mit deny @ip das gleiche, zugriff geht immer noch
    Mit Zitat antworten
Alt 20.01.2012, 13:08   #6
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
du musst di acl dann auch an einem interface und in die richtige richtung binden, ping geht dann natürlich weiterhin, du blockst ja tcp.

in deinem fall musst du dann noch die acl etwas aufsplitten, durchs subnetting ist das so und du hast in der acl source/destination verdreht..

also ich würde das so machen:
access-list 100 deny ip host 172.30.10.71 172.16.3.60 255.255.255.252
access-list 100 deny ip host 172.30.10.71 host 172.16.3.64
access-list 100 deny ip 172.30.10.72 255.255.255.252 172.16.3.60 255.255.255.252
access-list 100 deny ip 172.30.10.72 255.255.255.252 host 172.16.3.64
usw usf
(access-list 100 permit ip any any)

dann bindest du dise acl wo das 172.30.10/x netz landet INBOUND. Je nachdem welches Plattform/welches IOS sind vielleicht auch object-groups vorhanden, das wäre praktischer als das über zib ACEs zu machen.Was auch noch zu beachten wäre, handelt es sich um einen reinen Router ? n Switch ? Ist da ein Firewallfeature aktiv ? nich timmer alles aus der Nase ziehen lassen -.-

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 20.01.2012, 14:27   #7
Junior Member
 
Offline
Registriert seit: 12-2005
Beiträge: 90
es handelt sich hier um den Coreswitch,
es gibt sonst kein access gruppen, nur ein paar standard access-listen.
Das sind auch die einzigsten 2 Netzte in unserem Rechenzentrum. (werden nicht über die Firewall geroutet)
Alle anderen Netze von anderen Standorte werden über unsere Checkpoint Firewall geroutet/gemanged.
    Mit Zitat antworten
Alt 20.01.2012, 15:57   #8
Junior Member
 
Offline
Registriert seit: 12-2005
Beiträge: 90
Frage:
Wieso hast Du bei der IP x.x.x.72 eine Netzwerkmaske und bei der ip x.x.x.71 nicht. bzw. muss man hier nicht mit wildcardmaske arbeiten?
    Mit Zitat antworten
Alt 20.01.2012, 17:05   #9
Junior Member
 
Offline
Registriert seit: 12-2005
Beiträge: 90
ich habe das jetzt rausgefunden mit einem testrechner,

funktioniert so

conf t
access-list 101 deny ip host 172.16.1.5 172.30.10.132 0.0.0.0
access-list 101 permit ip any any
int Gi3/0/21
ip access-group 101 in
exit

in der produktivumgebung hängen die ip´s 172.30.10.x an einem Portchannel, bzw. das sind Bladeserver.
Frage:
muss ich jetzt die access-gruppe (ip access-group 101 in )an den physikalischen Interfaces erstellen oder an dem Po Interface?
    Mit Zitat antworten
Alt 20.01.2012, 19:44   #10
Junior Member
 
Offline
Registriert seit: 12-2005
Beiträge: 90
was meint ihr, geht das so?

Code:
access-list access-list 101 deny ip host 172.30.10.71 172.16.3.60 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.72 172.16.3.60 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.73 172.16.3.60 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.74 172.16.3.60 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.75 172.16.3.60 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.76 172.16.3.60 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.77 172.16.3.60 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.78 172.16.3.60 0.0.0.0

access-list access-list 101 deny ip host 172.30.10.71 172.16.3.61 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.72 172.16.3.61 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.73 172.16.3.61 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.74 172.16.3.61 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.75 172.16.3.61 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.76 172.16.3.61 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.77 172.16.3.61 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.78 172.16.3.61 0.0.0.0

access-list access-list 101 deny ip host 172.30.10.71 172.16.3.62 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.72 172.16.3.62 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.73 172.16.3.62 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.74 172.16.3.62 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.75 172.16.3.62 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.76 172.16.3.62 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.77 172.16.3.62 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.78 172.16.3.62 0.0.0.0

access-list access-list 101 deny ip host 172.30.10.71 172.16.3.63 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.72 172.16.3.63 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.73 172.16.3.63 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.74 172.16.3.63 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.75 172.16.3.63 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.76 172.16.3.63 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.77 172.16.3.63 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.78 172.16.3.63 0.0.0.0

access-list access-list 101 deny ip host 172.30.10.71 172.16.3.64 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.72 172.16.3.64 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.73 172.16.3.64 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.74 172.16.3.64 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.75 172.16.3.64 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.76 172.16.3.64 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.77 172.16.3.64 0.0.0.0
access-list access-list 101 deny ip host 172.30.10.78 172.16.3.64 0.0.0.0

access-list access-list 101 permit ip any any

int po11
ip access-group access-list 101 in
int po25
ip access-group access-list 101 in
oder so

Code:
access-list access-list 101 deny ip host 172.30.10.71 172.16.3.60 0.0.0.3
access-list access-list 101 deny ip host 172.30.10.71 172.16.3.64 0.0.0.0

access-list access-list 101 deny ip 172.30.10.72 0.0.0.3 172.16.3.60 0.0.0.3
access-list access-list 101 deny ip 172.30.10.72 0.0.0.3 172.16.3.64 0.0.0.0

access-list access-list 101 deny ip 172.30.10.76 0.0.0.1 172.16.3.60 0.0.0.3
access-list access-list 101 deny ip 172.30.10.76 0.0.0.1 172.16.3.64 0.0.0.0

access-list access-list 101 deny ip host 172.30.10.78 172.16.3.60 0.0.0.3
access-list access-list 101 deny ip host 172.30.10.78 172.16.3.64 0.0.0.0

access-list access-list 101 permit ip any any

int po11
ip access-group access-list 101 in
int po25
ip access-group access-list 101 in
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
SCCM / Windows 7 Default User erstellen / Image erstellen CoNtAcT2000 Windows Server Forum 11 13.01.2012 21:29
TS - pdf erstellen? retofischer Windows Server Forum 6 07.05.2007 08:24
Accessliste für das Vlan Interface Berndra Cisco Forum — Allgemein 2 21.04.2006 12:26
2K - DNS neu erstellen alfred merten Windows Forum — LAN & WAN 3 30.11.2005 17:33
2K - DFS erstellen herrmannfrn Windows Forum — LAN & WAN 2 24.02.2004 15:17


Alle Zeitangaben in MEZ/CET. Es ist jetzt 07:30 Uhr. Seite generiert in 0,034 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang