Toon posts:

[cisco] ACL op tunnel interface

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een VPN tussen drie routers.
Router A is de hoofdrouter, Router B en C zijn 'sub'-routers
nu wil ik een ACL op de hoofdrouter plaatsen, zodat niet alle verkeer naar de hoofdrouter kan.
Ik wil ook de ACL op de hoofdrouter plaatsen, zodat ik 1 ACL voor alle sub routers kan gebruiken.

de tunnels zijn als volgt aangemaakt:

interface Tunnel x
ip access-group 110 in
tunnel mode ipip

nu heb ik het volgende probleem dat het verkeer dat in de tunnel zit
van type ipinip is :( dus een ACL van het type

access-list 110 permit icmp any any
gaat niet werken, is er een commando dat ik een ACL op het tunnelverkeer kan toepassen?

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

Waarom zet je ze niet gewoon op de ethernetpoorten. Ik ben nooit zo dol op ACL op WAN verbindingen omdat je dan eenvoudiger je rotuer "kwijt" bent.

Verwijderd

Topicstarter
De ACL verplaatsen naar de ethernet poorten is inderdaad een alternatief
maar eerst wil ik even zeker weten ofdat er een mogelijkheid is om de ACL op de tunnel te plaatsen. Tevens kan ik als ik een misconfiguratie zou doen op de Tunnel interface altijd
nog inloggen op de router via het outside adres.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

ik snap niet helemaal wat er misgaat. Je pakketjes worden toch netjes uit/ingepakt voordat ze de tunnel in/uitgaan

Verwijderd

Topicstarter
Misschien kan ik het met een voorbeeld duidelijk maken:

wat ik wil is het volgende:
op de tunnel interface een access-list samenstellen waar bijvoorbeeld alleen icmp
verkeer doorheen kan
met bijvoorbeeld
access-list 110 permit icmp any any
access-list 110 deny ip any any

als ik nu sh ip access-list 110 doe
zie ik alleen maar hits op
access-list 110 deny ip any any

dus ik ging even iets verder kijken en heb de ACL als volgt veranderd:

access-list 110 permit ipinip any any
access-list 110 permit icmp any any
access-list 110 deny ip any any

en na de counters gereset te hebben zie ik bij
sh ip access-list 110
alleen maar hits op
access-list 110 permit ipinip any any
oftewel het verkeer is nog niet uitgepakt, wat ik dus wel verwacht had.
hopelijk is mijn probleem nu iets duidelijker

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

ja ik vind het nu ook vaag :p
kan je niet als encapsulatie GRE gebruiken dan gaat het wel goed afaik

Verwijderd

Topicstarter
Nee GRE is geen optie, omdat niet in het standaard IOS wordt ondersteund van de Cisco 826, hier heb je een PLUS image voor nodig

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

ik denk toch dat je tegen een bug aanloopt Mischien kan je kijken in de bugtool als je daar toegang.

[ Voor 41% gewijzigd door TrailBlazer op 04-02-2005 15:17 ]

Pagina: 1