Hallo,
Ik ben gisteren tegen een vaag probleem aangelopen, welke ik nog niet kan verklaren. We zijn bezig op het netwerk om acl's te verbouwen zodat verkeer van server A moet naar Server B, laten voor gemak server A ip 1.1.1.1 geven en IP van server B 2.2.2.2
1.1.1.1 --> 2.2.2.2 @ tcp/383
wordt toegestaan.
We doen dit op een catalys 6500.
Op de svi is als volgt geconfigureerd:
ip access-list vlan2-in is als volgt:
ip access-list vlan2-out is als volgt:
Met deze config komt de verdinding niet tot stand, dankzij SYN time out. We zien in het log dat het pakket door komt. Het antwoord komt niet terug.
Wanneer ik de accesslist vlan2-in aanpas naar:
zie ik wel een log hit en wordt de sessie ook opgebouwd.
Nu mijn vraag, ip any any zou established verkeer toch ook moeten toestaan? Immers, established is gewoon een TCP flag. Wat klopt hier niet aan? Ik heb reeds wat rond gegoogled maar kom niet tot een antwoord waarom dit gedrag zo is.
Iemand vaker tegen dit probleem aangelopen?
Ik ben gisteren tegen een vaag probleem aangelopen, welke ik nog niet kan verklaren. We zijn bezig op het netwerk om acl's te verbouwen zodat verkeer van server A moet naar Server B, laten voor gemak server A ip 1.1.1.1 geven en IP van server B 2.2.2.2
1.1.1.1 --> 2.2.2.2 @ tcp/383
wordt toegestaan.
We doen dit op een catalys 6500.
Op de svi is als volgt geconfigureerd:
code:
1
2
3
| Interface Vlan 2 ip access-group vlan2-in in ip access-group vlan2-out out |
ip access-list vlan2-in is als volgt:
code:
1
| 10 permit ip any any log |
ip access-list vlan2-out is als volgt:
code:
1
| 10 permit tcp host 1.1.1.1 host 2.2.2.2 eq 383 log |
Met deze config komt de verdinding niet tot stand, dankzij SYN time out. We zien in het log dat het pakket door komt. Het antwoord komt niet terug.
Wanneer ik de accesslist vlan2-in aanpas naar:
code:
1
| 1 permit tcp host 2.2.2.2 any established log |
zie ik wel een log hit en wordt de sessie ook opgebouwd.
Nu mijn vraag, ip any any zou established verkeer toch ook moeten toestaan? Immers, established is gewoon een TCP flag. Wat klopt hier niet aan? Ik heb reeds wat rond gegoogled maar kom niet tot een antwoord waarom dit gedrag zo is.
Iemand vaker tegen dit probleem aangelopen?