Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 18.11.2009, 17:29   #1
Newbie
 
Offline
Registriert seit: 02-2009
Beiträge: 35
ASA oder ACL

Hallo zusammen,


in einem Gebäude gibt es folgende Cisco Hardware:

- 1x Catalyst 3750 ( Routinginstanz )
- 3x Catalyst 2960
- 2x WAN Anbindung ( im HSRP )

In diesem Gebäude existieren bereits mehrere VLANs, welche geroutet werden ( über 3750 ). Der Zugriff unter diesen VLANs ist nicht reglementiert.

Jetzt sollen aber weitere VLANs ( ca. 10 ) definiert werden, welche untereinander und zu den bereits bestehenden VLANs keinen Zugriff haben dürfen. In jedes dieser VLANs werden ca. 3-5 Geräte eingebunden. Diese Geräte möchte ich in die bestehende Infrastrucktur einbinden. ( Switche haben noch genügend freie Ports ).
Ziel soll es sein, dass jedes Gerät innerhalb eines VLANs nur mit einer bestimmten IP Adresse oder einem bestimmten Subnetz kommunizieren kann. ( Auch über die WAN Strecke hinweg)

Frage: sollte ich dies mittels einer ASA 5505 oder 5510 lösen, oder geht dies auch per ACL, bzw. welche Vorteile würde mir eine ASA bringen?

Vielen Dank für eure Unterstüzung
    Mit Zitat antworten
Alt 19.11.2009, 11:55   #2
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
das kommt darauf an

ich sage mal wenn es wirklich zu 100% sicher ist das die VLANS nie untereinander (also jetzt die neuen mit den alten) kommunzieren und auch keine Dienste nach draussen anbieten, dann köntne man schon mit einer ACL leben.

Ab dem Moment wo da irgendwelche Server drin sind die von draussen erreichbar sind oder Zugriffen zwischen den VLAN notwendig sind ist eine Firewall schon besser bzw ist es fahrlässig keine FW davor zu haben.
Vor allem weiß ich nicht wie ein 3750 die ACL handlet, wenn das CPU lastig ist sollte man das filtern nicht unbedingt auf seiner zentralen Routinginstanz haben.

ich hab jetz absichtlich nicht ASA geschrieben, die Firewallentscheidung hängt von zig Punkten ab

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 19.11.2009, 13:38   #3
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Sogar der 3560 macht schon fast alle ACL's in Hardware, fuer die Sachen oben sollte das reichen, aber wie erwaehnt gibts mit NAT etc. Probleme.

Hier kommts auch auf die Performance an, wenns der Switch in Hardware macht hast du Wirespeed, bei Gigabit brauchst du schon ne ASA 5550, kostet ca. 10k.
    Mit Zitat antworten
Alt 26.11.2009, 10:39   #4
Newbie
 
Offline
Registriert seit: 02-2009
Beiträge: 35
noch eine Frage: kann ich mittels einer ACL auf einem Catalyst 3750 z.B: eine ssh Verbindung kontrollieren?

Beispiel:

ein Client 192.168.1.1/24 soll eine ssh Session zu der IP Adresse 192.168.10.1/24 aufbauen. Beide Subnetze werden durch den Catalyst geroutet. Definiere ich nun für das entsprechende VLAN Interface eine Outbound ACL, dann erlaube ich ssh von der IP 192.168.10.1 zur 192.168.1.1. Die ssh Session soll aber nur von der IP Adresse 192.168.1.1 aufgebaut werden dürfen. Die IP 192.168.10.1 darf keine SSH Session initiieren. Kann ich dies per ACL realisieren?


Firmware 3750: "(C3750-IPBASE-M), Version 12.2(35)SE5"


Im Voraus schonmal ein Dankeschön für eure Hilfe.
    Mit Zitat antworten
Alt 26.11.2009, 10:57   #5
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
natürlich

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 26.11.2009, 11:01   #6
Newbie
 
Offline
Registriert seit: 02-2009
Beiträge: 35
wenn du mir jetzt noch sagst wie, wäre ich glücklich :-)
    Mit Zitat antworten
Alt 26.11.2009, 11:04   #7
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Dazu sagst du uns entweder die genauen VLAN's und IP's oder suchst bei cisco.com nach "Catalyst 3750 configuration guide" .. da stehts auch drin
    Mit Zitat antworten
Alt 26.11.2009, 11:32   #8
Newbie
 
Offline
Registriert seit: 02-2009
Beiträge: 35
VLAN 100: 192.168.1.0/24, Gateway 192.168.1.254
Client IP: 192.168.1.1

VLAN 150: 192.168.10.0/24, Gateway 192.168.10.254
Server IP:192.168.10.1

SSH Zugriff auf den Server mit der IP 192.168.10.1 darf nur von der IP Adresse 192.168.1.1 initiiert werden. Der Server selbst darf keine SSH Session zu anderen IPs aufbauen.

Parallell schaue ich mir natürlich auch noch den Konfig Guide an.
    Mit Zitat antworten
Alt 26.11.2009, 11:38   #9
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
tjo, und sonst clients in den netzen ? je nachdem wo weniger freigeschaltet werden muss, dort würde ich ansetzen.

hier für dein Anliegen

access-list 100 permit tcp host 192.168.1.1 host 192.168.10.1 eq 22
access-list 100 deny tcp any host 192.168.10.1 eq 22
access-list 100 permit ip any any


access-list 101 permit tcp established
access-list 101 deny tcp host 192.168.10.1 any eq 22
access-list 101 permit ip any any

int vlan 150
ip access-group 100 out
ip access-group 101 in

interessant wirds dann halt bei prokollen die dynamisch weitere Ports aushandeln, ftp oder nfs, da wäre dann CBAC angesagt, da weiß ich allerdings nciht ob das der Switch kann

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 26.11.2009, 11:42   #10
Newbie
 
Offline
Registriert seit: 02-2009
Beiträge: 35
ging ja schnell. Super, vielen Dank.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
SBS - RDP oder VNC unter Windows 2008 SBS ist sehr langsam oder geht garnicht magicpeter Windows Server Forum 16 06.09.2009 11:27
HP Procurve oder Linksys SRW 2024 managed oder umanaged mcdaniels Windows Forum — LAN & WAN 3 22.01.2007 15:07
Prüfungen deutsch oder englisch? ms press oder addison wesley? Bully16 MS Zertifizierungen — Allgemein 6 03.04.2006 08:00
Kein Stress mehr mit Fliegen oder Insekten im Büro oder Garten!! Paul Off Topic 3 12.06.2005 01:39
Die Datei oder das Verzeichnis <> ist beschädigt oder nicht lesbar. Sidewinder Windows Forum — Allgemein 4 25.08.2004 11:56


Alle Zeitangaben in MEZ/CET. Es ist jetzt 09:16 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang