monk 10 Posted August 4, 2005 Report Share Posted August 4, 2005 hallo, wie kann ich den icmp bzw den ping auf einen Catalsyst 2900XL switch unterbinden, so das dieser nicht angepingt werden kann, jedoch er selber pingen kann!? Quote Link to comment
Elstevo 10 Posted August 4, 2005 Report Share Posted August 4, 2005 eine Access-list erstellen für eingehenden datenverkehr und dort ICMP auf 'deny' setzen Gruss Steve Quote Link to comment
monk 10 Posted August 8, 2005 Author Report Share Posted August 8, 2005 wie mach ich das genau? Switch(config)#access-list 1 deny ? Hostname or A.B.C.D Address to match any Any source host host A single host address Quote Link to comment
mtf 10 Posted August 8, 2005 Report Share Posted August 8, 2005 interface ether0 ip access-group 100 in Access-list 100 permit icmp any 192.168.0.1 echo-reply Access-list 100 deny icmp any 192.168.0.1 Access-list 100 permit ip any any das sollte so reichen. mfg mtf Quote Link to comment
Wurstbläser 10 Posted August 8, 2005 Report Share Posted August 8, 2005 ... bitte nicht "int eth0" pingen - das Management-VLAN hat eine IP nicht der Switchport! Also "int vlan0" als Berispiel ... Gruss Robert Quote Link to comment
monk 10 Posted August 9, 2005 Author Report Share Posted August 9, 2005 int vlan 1 ist klar trotzdem funktioniert die conif von mtf nicht! das netz 192.168.0.0 darf folgendes netz nicht anpingen 192.168.1.0... hab s mit folgendem befehl probiert: Access-list 100 deny icmp 192.168.0.0 0.0.0.255 192.168.1.0 0.0.0.255 echo-reply Access-list 100 permit icmp any any Access-list 100 permit ip any any wieso muss den das "ip" auch freigegeben werden? Quote Link to comment
Wurstbläser 10 Posted August 9, 2005 Report Share Posted August 9, 2005 ... jede acl hat am Ende ein implizites "deny ip any any" ... sonst würde der gesamte IP-Verkehr blockiert. ... normale ACLs funktionieren aber nur auf einem Layer3-Interface. Die Lösung aus Beitrag 4 wäre also eine für Router. Wenn Du ACLs innerhalb eines VLANs einsetzen wills - ein Host soll z.B. nicht die Management-IP des switches pingen dürfen - müstest Du eh VACLs einsetzen (VLAN-ACLs). z.B. CP-Buch zu BCMSN Kapitel 20. Oder wie von Cisco empfohlen das Management-VLAN von den anderen Netzten/VLANs trennen. Gruss Robert Quote Link to comment
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.