Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 05.04.2005, 14:45   #31
Senior Member
 
Benutzerbild von Wurstbläser
 
Offline
Registriert seit: 01-2005
Ort: BaWü - RT
Beiträge: 308
Hi Morte

nur kurz zu eq domain in Access-Lists

.. steht für DNS-Anfrage über die Quell- und Zielports 53. Man könnte genausogut schreiben "eq 53" - allerdings UDP, nicht TCP. Nur wenn Du also intern einen DNS-Server benutzt und die Clients mit diesem konfiguriert sind, kannst Du Port 53 weiter einschränken.

So könnten die ACLs aussehen:
DNS fur alle:
access-list 101 permit udp any eq domain any eq domain
DNS nur für einen DNS-Server:
access-list 102 permit udp host 10.0.0.1 eq 53 any eq 53
natürlich kannst Du den DNS weiter absichern, oder dessen Anfragen weiter einschränken, authetifizieren etc.
(10.0.0.1 soll für die Ip des DNS-Servers stehen, eq domain und eq 53 sind identisch, die Clients hätten 10.0.0.1 als DNS-Server)



und hier dein Problem unbeabsichtigte Einwahl:
in Deiner config steht
dialer-list 1 protocol ip permit

diese Zeile ruft bei jeder Art von Ip-Verkehr (TCP/UDP/ICMP+Routingprotokolle) den Dialer auf - pauschal wird alles erlaubt. Du kannst statt dessen etwas eingeschränkter eine weitere accesslist angeben, in der Du nur die 'Anläße' definierst die die EInwahl auslösen sollen. Das geht z.B. so:

dialer-list 1 protocol ip list 120

jetzt musst du also noch eine ACL Nr. 120 einrichten die etwas spezifischer nur bei bestimmten Ereignissen rauswählt. Als Beispiel:

access-list 120 permit tcp any any eq 80
access-list 120 permit tcp any any eq 25
access-list 120 permit udp any any eq 53
access-list 120 permit tcp any any eq 110
etc.

Nur wenn jetzt die gelisteten Ports aus dem Standardgateway geroutet werden sollen, springt der Dialer an. Diese Liste ist natürlich anzupasen. Außerdem veranlasst diese List nur die Einwahl. Es scheint mir der beliebteste Fehler überhaupt zu sein, diese ACLs für eine Mini-Firewall zu halten: dem ist nicht so ...

Gruss
Robert

Geändert von Wurstbläser (05.04.2005 um 15:04 Uhr).
    Mit Zitat antworten
Alt 05.04.2005, 16:42   #32
Senior Member
 
Benutzerbild von mr._oiso
 
Offline
Registriert seit: 01-2004
Ort: Rheine
Beiträge: 352
Hinweis Vlan Routing

Hi Morte

eq = equal = gleich

Das eq wird in der ACL gesetzt, wenn man genau einen Prot tcp/udp damit abfragen möchte.
domain ist hier die Umschreibung für dns = domain name service.

Mit anderen Worten ist : genau dns Port tcp/udp 53 gemeint !

Es gibt aber auch die Kürzel gt / lt / range. Hiermit wird eine Port range bezeichnet.
range Port 1-65535
lt = lower than Port x
gt = greater than Port Y z.B.


Bei der Sache mit der Callback-Verbindung über die Router, ist es nun von Bedeutung wie Deine dialer-list aussieht.
Ich gehe mal davon aus, dass es wirklich Broadcast ist, welcher Dir die ISDN-Leitung vom
Server aus wieder triggert. Triggert=iniziiert

Was genau heißt, "Beim Ping macht er das aber nicht " ? Von wo aus wird der ICMP-Request abgesetzt ?
Sonst poste mal Deine dialer-list von beiden Routern.

Die Dialer-List ist dafür verantwortlich, bei welchem IP-Packet der Router die Wählverbindung anstoßen darf und wann nicht. Diese können und sollten natürlich je nach Richtung des Traffic von Server to Client und Client to server berücksichtigt werden.
Wahrscheinlich hat der Client bei Deinem Ping-Versuch nur gerade keinen Broadcast gesendet und somit hat alles funktioniert. Nur umgekehrt ist die Frage, wer oder was macht der PC am Server-Router ! Eventuell doch Broadcast ?

MfG

Mr. Oiso

Signatur
Cisco is the record that I play !

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Cisco 876 Vlan can not be added. Maximum number of 4 vlan(s) in the database madbest Cisco Forum — Allgemein 5 06.03.2010 11:35
vlan and arp amathar Cisco Forum — Allgemein 0 23.08.2006 14:02
Vlan spyro-86 Cisco Forum — Allgemein 6 13.06.2006 10:08
Vlan ronny80 Windows Forum — LAN & WAN 6 08.07.2005 14:42
2K - Vlan irmi Windows Forum — LAN & WAN 3 10.11.2004 11:41


Alle Zeitangaben in MEZ/CET. Es ist jetzt 13:32 Uhr. Seite generiert in 0,027 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang