[Cisco] Access lists + DNS

Pagina: 1
Acties:

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Wie weet er hoe ik op basis van iemand zijn DNS een deny/permit access-list statement kan maken?
Ik wil bv een deny van test.test.nl die steeds een wisselend IP heeft, hoe ga ik te werk :?

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • wizl
  • Registratie: Maart 2001
  • Laatst online: 27-02-2023

wizl

hmmz

tja, ff. gekeken maar hij gaat hem steeds resolven op het moment dat je de access-list ingeeft, dus
code:
1
access-list 199 ip deny host test.test.nl any
levert in de config gewoon diezelfde regel met in de plaats van de hostname het ip op, dus da's niet handig . . . (we zoeken verder)

Verwijderd

van de vele (vaak stomme..) vragen die ik de afgelopen tijd (jaar) heb gezien is dit een hersenbrekertje..

Als ik het goed begrijp wil je de records in de ACL variabel maken omdat de domain name een variabel IP heeft. Oftewel een koppeling ACL-DNS.

Hmmm... (volgens mij accepteert de ACL alleen fixed IP's) als je de domain name (of host..) vermeld zal die op dat moment ge-resolved worden. Doet die dat 1 malig of is dat een terugkerend "feest" ?? ) en om de hoeveel tijd wil je een update, iedere keer dat een domain zich aanbied ??

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Jah ik had ook al wat gezocht, maar wat ik me kan indenken is dat het teveel tijd zou vergen als bij elk packet wat binnenkomt een DNS lookup plaats moet vinden voor een access-list statement.

[ Voor 0% gewijzigd door Flyduck op 08-10-2002 23:20 . Reden: Denkfoutje ]

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • wizl
  • Registratie: Maart 2001
  • Laatst online: 27-02-2023

wizl

hmmz

Nee werkt idd. niet. Ik heb ff. op een eigen DNS servertje wat veranderd, maar hij blocked dan gewoon het adres wat hij ten tijde van de look-up (e.g. aanmaken van de access-list) heeft bepaald. Schiet je dus nix mee op :(

Verwijderd

OK, de host die je wilt blocken, komt die vanaf dezelfde provider, en zo ja (ben nu aan het gokken) kan je niet dan de packets van die provider checken (header) op host?? (hoef je niet ieder packet te resolven..)

tis nie makkelijk, maar uitermate interesant om hier een oplossing voor te vinden !

Intel break:

(na nog een bier:) als de host fixed is maar IP variabel, kan je dan nix met een host file (er van uit gaande dat het 1 richtings verkeer is).

Oftewel, je wilt test.test.nl blocken, als je dit record in je host file zet met een private IP en tegen de hostfile laat resolven weet je dus van te voren het IP wat je dan weer in de ACL kan zetten... does this make any sense ?? :?

Verwijderd

Schop...

Niet om het 1 of ander, maa ik ben wel nieuwsgierig.. Is het al gelukt, en zo ja, hoe ??

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Nope is niet gelukt,.. Heb overal nagevraagd maar is helaas niet mogelijk :(

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


Verwijderd

Is dit variabele ip t.b.v. load balancing ? zo ja een loopback voor hostnaam op lokale dns gebruiken. kunnen de clients alleen met alternatieve dns correct resolven.

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Flyduck schreef op 19 oktober 2002 @ 17:26:
Nope is niet gelukt,.. Heb overal nagevraagd maar is helaas niet mogelijk :(
ik ben gister bij Cisco Benelux in brussel geweest (excursie van school) daar hadden we ook de mogelijkheid om enkele vragen te stellen aan een groepje CCIE'ers. Ik had dit toen ook gevraagd, maar dat is helaas niet mogelijk.

ACL's zijn bedoeld om netwerktoegang te controleren.
Als je een URL wilt blocken, moet dat niet op de router, maar op de firewall.

PS. ze hebben daar een netwerklab met ALLE bestaande netwerkapparatuur... binnenkort fotos :P

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.

Pagina: 1