[BC3] Cisco 1601 Router configuratie.

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Tylen
  • Registratie: September 2000
  • Laatst online: 13:00

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

Topicstarter
Vraagje. Als ik de volgende regels in mijn router zet.

access-list 101 permit tcp any any eq 80
access-list 101 permit tcp any any eq 20
access-list 101 permit tcp any any eq 21
access-list 101 permit tcp any any eq 23
access-list 101 permit tcp any any eq 25
access-list 101 permit tcp any any eq 143
access-list 101 permit tcp any any eq 110
access-list 101 permit tcp any any eq 995
access-list 101 permit tcp any any eq 465
access-list 101 permit tcp any any eq 79
access-list 101 permit tcp any any eq 4899
access-list 101 permit tcp any any eq 90
access-list 101 permit tcp any any eq 195
access-list 101 permit tcp any any eq 196
access-list 101 deny tcp any any range 0 65535

Ik kan dat toch alles doen op de permit poortjes.. En voor de rest is alles dicht. Klopt het dat die deny onder aan staat?? Of moet hij bovenaan ??
Kan tevens iemand mij misschien die 101 (group) uitleggen.

Thanks.. vrienden ;)

“Choose a job you love, and you will never have to work a day in your life.”


Acties:
  • 0 Henk 'm!

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

je moet die deny bovenaan zetten.

en dat ''range 0 65535'' hoeft er ook niet achter..

''access-list 101 deny tcp any any'' is voldoende

je moet zo kijken:
elke regel die later komt, overschrijft een vorige regel...
als je met een regel een poort open zet, en daarna ''deny any any'' doet, zal dat 2e commando die poort weer dicht zetten.

De actuele opbrengst van mijn Tibber Homevolt


Acties:
  • 0 Henk 'm!

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

die accesslist heeft overigens met je native address translation te maken.

De actuele opbrengst van mijn Tibber Homevolt


Acties:
  • 0 Henk 'm!

  • snakeye
  • Registratie: Januari 2000
  • Laatst online: 02-10 09:21
Op dinsdag 17 april 2001 18:01 schreef Dirk-Jan het volgende:
je moet die deny bovenaan zetten.

en dat ''range 0 65535'' hoeft er ook niet achter..

''access-list 101 deny tcp any any'' is voldoende
Als je die deny bovenaan zet werkt het helemaal niet meer. Een access-list werkt van boven naar beneden en loopt regel voor regel af net zolang tot ie een "match" heeft.

Eigenlijk hoef je geeft deny neer te zetten aan het einde van je acccess-list. Aan het einde van een access-list staat altijd een deny any any. Die zie je niet terug in je config, maar hij staat er wel. Dus alles wat je niet gepermit heeft wordt automatisch gedenied.

En dat 101 is gewoon een volgenummer voor je access-list. Cisco heeft bepaalde ranges gereserveerd voor typen access-list. 100 -199 is voor ip access-list bijvoorbeeld. En vanaf 800 bv voor ipx access-listen. Als je een beetje up-to date ios hebt kan je ook named access-list gebruiken. dus bv access-list test

access-list test permit ip any any.

Atari 2600 @ 1,1 Hz, 1 Bits speaker, 16 Kb mem, 8 kleuren..


Acties:
  • 0 Henk 'm!

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 06-03 13:47

Whizzer

Flappie!

Als je die deny bovenaan zet werkt het helemaal niet meer. Een access-list werkt van boven naar beneden en loopt regel voor regel af net zolang tot ie een "match" heeft.
Dat dacht ik inderdaad ook... Ik zat even snel te kijken naar je lijstje en ik had 1 kleine op/aanmerking: Heb je een DNS draaien??? Want DNS (poort 53) staat niet open... (DNS is toch poort 53???)

Ik ben geweldig.. en bescheiden! En dat siert me...


Acties:
  • 0 Henk 'm!

  • ijdod
  • Registratie: April 2000
  • Laatst online: 28-09 20:32
Op dinsdag 17 april 2001 22:54 schreef snakeye het volgende:

Als je een beetje up-to date ios hebt kan je ook named access-list gebruiken. dus bv access-list test

access-list test permit ip any any.
Het idee klopt, de uitvoering werkt iets anders:

router(config)#ip access-list extended test
router(config-ext-nacl)#permit ip any any

In de config komt het er dan zo uit de zien:

!
ip access-list extended test
permit ip any any
!

Root don't mean a thing, if you ain't got that ping...


Acties:
  • 0 Henk 'm!

  • Tylen
  • Registratie: September 2000
  • Laatst online: 13:00

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

Topicstarter
He bedankt ik gaat er ffies mee speluh... :)

“Choose a job you love, and you will never have to work a day in your life.”

Pagina: 1