Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 29.09.2009, 19:46   #1
Newbie
 
Offline
Registriert seit: 09-2009
Beiträge: 2
Cisco access-list

Hi,

in der schule haben wir gerade mit access-list angefangen
als aufgaben haben wir folgendes bekommen (alles mit dem packet tracer)

2 root sind an einem switch der switch hängt an einem router der ist mit einem weiteren router verbunden der 2. router ist ebenfalls mit einem switch verbunden, wo ein server dranhängt.

der 1. host hat die ip 192.168.1.21
der 2. host hat die ip 192.168.1.22
der server die ip 192.168.2.21

jetzt soll am 2. router eine access-list eingerichtet werden, wo nur der host 1 auf das netz des servers zugreifen darf.

das netz hab ich eingerichtet ping test gemacht der server ist von beiden host erreichbar.


so jetzt zur access list

ich habe folgende befehle eingegeben:
Code:
access-list 1 permit 192.168.1.21 0.0.0.0
access-list 1 deny any

interface fastethernet 0/0
ip access-group 1 out
jetzt kann keiner der beiden host mehr auf den server zugreifen.
was hab ich falsch gemacht?
    Mit Zitat antworten
Alt 29.09.2009, 21:36   #2
xor
Junior Member
 
Benutzerbild von xor
 
Offline
Registriert seit: 02-2009
Beiträge: 107
Hallo,

ich kann mir deine Testumgebung nicht direkt bildlich vorstellen Also kann ich dir nur allgemein sagen:

eine Standard Access-List musst du so weit wie möglich am Ziel angeben...

ein Deny Any brauchst du nicht, weil das allg. immer am Ende steht. Kannst du aber für dich selbst mit hinschreiben.

Beide Hosts können auch nicht zugreifen, weil du nur den ersten explizit durch die 0.0.0.0 wildcard Mask angegeben hast...

Mach mal zu Testzwecken das Netz der hosts frei... 192.168.1.0 0.0.0.255

Aber eigentlich sollte das so passen, wie Du es hast...

hast du denn "matches", wenn du ein sh access-lists machts, nachdem du mal das ziel gepingt hast?

mfg

Signatur
current: CCNA (640-802)
done: MCP (70-270)

    Mit Zitat antworten
Alt 29.09.2009, 22:05   #3
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
fa0/0 geht Richtung Switch an dem der Server hängt ?

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 29.09.2009, 22:13   #4
xor
Junior Member
 
Benutzerbild von xor
 
Offline
Registriert seit: 02-2009
Beiträge: 107
Zitat von Otaku19 Beitrag anzeigen
fa0/0 geht Richtung Switch an dem der Server hängt ?
quasi so:



Code:
access-list 1 permit 192.168.1.0 0.0.0.255
access-list 1 deny any

interface fastethernet 0/0
ip access-group 1 out

Signatur
current: CCNA (640-802)
done: MCP (70-270)

    Mit Zitat antworten
Alt 30.09.2009, 08:08   #5
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
sollte hinhaun,bau es einfach via GNS3 nach evtl liegts am Packettracer

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 30.09.2009, 17:12   #6
Newbie
 
Offline
Registriert seit: 09-2009
Beiträge: 2
ich habs so:


Die access-liste wende ich am Router 3 an

wenn ich das so mache:
Code:
access-list 1 permit 192.168.1.0 0.0.0.255
access-list 1 deny any

interface fastethernet 0/0
ip access-group 1 out
es kann werder der Sys-Admin noch der Standard-User den Server
anpingen

aber mit access-list 1 permit 192.168.1.0 0.0.0.255
geb ich doch allen PCs im dem netz 192.168.1.0 die rechte auf den server zuzugreifen,
das soll aber nur der Admin können.


wenn ich folgendes anwende:
Code:
access-list 1 permit 192.168.1.21 0.0.0.0
access-list 1 deny any

interface fastethernet 0/0
ip access-group 1 out
hab ich 8 permit matches
und 7 deny maches


wenn ich meinem erste vorschlag aus dem ersten post anwende hab ich 2 deny matches
    Mit Zitat antworten
Alt 01.10.2009, 23:27   #7
Member
 
Offline
Registriert seit: 11-2006
Beiträge: 158
man man complicated boy's machts euch komplizierter wie es ist...

192.168.1.0/24 (hosts) -> Switch -> Fast 0/0 Router 1 Fast 0/1 -> Router -> Switch -> Server

Router 1
conft

ip access-list LAN_IN
permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
deny ip any any
ip access-list LAN_OUT
permit ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255
deny ip any any
ip access-list WAN_IN
permit ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255
deny ip any any
ip access-list WAN_OUT
permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
deny ip any any


int fast 0/0
ip access-group LAN_IN
ip access-group LAN_OUT

int fast 0/1
ip access-group WAN_IN
ip access-group WAN_OUT


fals du den Zugang noch ein wenig Feiner Granulieren moechtest.

ziel nur http (80)
permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 eq 80
ziel RDP (3389)
permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 eq 3389
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
VPN, access-list, no nat hegl Cisco Forum — Allgemein 4 10.04.2006 11:29
Access-List/Access-Group Speedo Cisco Forum — Allgemein 1 06.10.2004 21:49
Wie sollte eine Access List für einen CISCO 801 aussehen? kanalracer Cisco Forum — Allgemein 7 21.01.2004 18:27
Access-List Ikke Cisco Forum — Allgemein 5 13.10.2003 03:16
Exchange - Web access - Access denied by access control list xbpv060 MS Exchange Forum 5 14.02.2003 14:35


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:10 Uhr. Seite generiert in 0,036 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang