access-lis probleem cisco 1720 router

Pagina: 1
Acties:

  • Zjemm
  • Registratie: Februari 2001
  • Laatst online: 16-08 15:25
hallo,

ik heb een probleempje met mijn ACL op een cisco 1720 router.

situatie:
internet
|
soho router
|
1720 router

de soho router laat alles door en daar bevinden zich geen problemen

de 1720 router met 2 interfaces :10.29.0.30 en 192.168.0.254
deze router laat zonder ACL alles lekker door.
maar nu wil ik dat er maar een paar andere filialen op deze router mogen komen en voor de rest mag niemand er op komen. (dus van buiten naar binnen op de 1720)

hier voor heb ik de volgende config:

========================================
Current configuration : 2149 bytes
!
version 12.2
no parser cache
no service single-slot-reload-enable
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname Veen1720
!
logging rate-limit console 10 except errors
!
memory-size iomem 15
mmi polling-interval 60
no mmi auto-configure
no mmi pvc
mmi snmp-timeout 180
ip subnet-zero
!
!
!
ip audit notify log
ip audit po max-events 100
ip ssh time-out 120
ip ssh authentication-retries 3
no ip dhcp-client network-discovery
!
crypto mib ipsec flowmib history tunnel size 200
crypto mib ipsec flowmib history failure size 200
!
!
!
interface Ethernet0
ip address 10.29.0.30 255.255.255.192
ip access-group 10 in
ip nat outside
half-duplex
!
interface FastEthernet0
ip address 192.168.0.254 255.255.255.0
ip nat inside
speed auto
!
ip nat pool intechno 10.29.0.21 10.29.0.21 netmask 255.255.255.192
ip nat inside source list 1 pool intechno overload
ip nat inside source static 192.168.0.252 10.29.0.39
ip classless
ip route 0.0.0.0 0.0.0.0 10.29.0.62 permanent
no ip http server
!
access-list 1 deny 192.168.0.8
access-list 1 deny 192.168.0.9
access-list 1 deny 192.168.0.10
access-list 1 deny 192.168.0.11
access-list 1 deny 192.168.0.12
access-list 1 deny 192.168.0.13
access-list 1 deny 192.168.0.14
access-list 1 deny 192.168.0.15
access-list 1 deny 192.168.0.1
access-list 1 deny 192.168.0.2
access-list 1 deny 192.168.0.3
access-list 1 deny 192.168.0.4
access-list 1 deny 192.168.0.5
access-list 1 deny 192.168.0.6
access-list 1 deny 192.168.0.7
access-list 1 deny 192.168.0.24
access-list 1 deny 192.168.0.25
access-list 1 deny 192.168.0.26
access-list 1 deny 192.168.0.27
access-list 1 deny 192.168.0.28
access-list 1 deny 192.168.0.29
access-list 1 deny 192.168.0.30
access-list 1 deny 192.168.0.16
access-list 1 deny 192.168.0.17
access-list 1 deny 192.168.0.18
access-list 1 deny 192.168.0.19
access-list 1 deny 192.168.0.20
access-list 1 deny 192.168.0.21
access-list 1 deny 192.168.0.22
access-list 1 deny 192.168.0.23
access-list 1 permit 192.168.0.0 0.0.0.255
access-list 10 permit 10.29.0.240 0.0.0.15
access-list 10 permit 10.29.0.224 0.0.0.15
access-list 10 permit 10.29.0.192 0.0.0.31
access-list 10 permit 10.29.0.160 0.0.0.31
access-list 10 permit 10.29.0.128 0.0.0.31
access-list 10 permit 10.29.0.64 0.0.0.63
access-list 10 permit 10.29.0.0 0.0.0.63
access-list 10 deny any
!
!
!
line con 0
line aux 0
line vty 5 15
!
no scheduler allocate
end


====================
zoals je in de config ziet is er een access-list met nummer 10 die 7 filialen toelaat op de router. voor de rest kan niemand erop komen.

dit werkt!!! alleen kan ik nu niet meer internetten.
en dat moet nog wel kunnen.
heeft iemand een idee hoe ik dit het beste kan oplossen?

het moet dus zo zijn dat er van buiten af maar een paar filialen naar binnen mogen komen. en van binnen uit mag alles naar buiten toe.

iemand????

opensecure.nl


  • Zjemm
  • Registratie: Februari 2001
  • Laatst online: 16-08 15:25
iemand een idee?

opensecure.nl


  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

Je gebruikt een standard access-list (1-99). Deze moet je eerst aanpassen naar een extended access-list (100-199). Deze zorgt ervoor dat je kan aangeven op oa protocol niveau wat mag.

Wat je dan krijgt is:

code:
1
2
3
4
5
access-list 100 permit ip 10.29.0.240 0.0.0.15 any
~
access-list 100 permit ip 10.29.0.0 0.0.0.63
access-list 100 permit tcp any any established
access-list 100 deny ip any any


De voorlaatste regel zorgt ervoor dat pakketjes die een reply zijn op een van-binnenuit-gestarte-verbinding (zoals een webpagina opvragen) door mogen komen.
Zonder deze regel (dus in jouw access-list 10) worden die pakketjes actief geblocked.


PS. In je vorig vraagstuk met de Cisco 1720 heb je niet laten weten wat de oplossing was (ik ga ervan uit dat het opgelost is, aangezien je nu een vervolg hebt).
Zou je in dat topic de oplossing willen zetten?
Ik vind het wel interessant om te weten wat het was (en of ik gelijk had :) ).
(als ik de configuratie van de 1720 bekijk, was de oplossing NAT gebruiken op de 1720. Dit zou niet mijn voorkeur hebben, want waarschijnlijk draai je nu twee keer NAT)
En het is gemakkelijk als iemand ooit eens hetzelfde probleem heeft, en de search gebruikt.

  • Zjemm
  • Registratie: Februari 2001
  • Laatst online: 16-08 15:25
ahh sorry, ik heb daar geloof ik een route bij gezet zodat ik wel het internet op kan.


even terug komend op dit vraagstuk.. bedankt voor je reactie ik ga er even mee puzzelen en dan hoor je het nog wel

thnx

opensecure.nl


  • Zjemm
  • Registratie: Februari 2001
  • Laatst online: 16-08 15:25
heey thnx

deze regel (access-list 100 permit tcp any any established) deed het um

nu kunnen alleen de filialen op de router komen en verder nix. de interne clients kunnen nu wel alles.


edit: hmm het was van korte duur... best wel wazig hij deed het en inene niet meer :)
nah ik kijk nog wel ff verder

[ Voor 25% gewijzigd door Zjemm op 26-05-2003 16:45 ]

opensecure.nl


  • The Jester
  • Registratie: Januari 2000
  • Laatst online: 26-11-2024

The Jester

The fool escaped from paradise

Niet echt on-topic, meerst permit aar toch.
Om je router te onlasten, bij iedere ACL permit tcp any any established zetten. Scheelt echt enorm!

As you grow up and leave the playground where you kissed your prince and found your frog...


  • Zjemm
  • Registratie: Februari 2001
  • Laatst online: 16-08 15:25
meerst permit aar toch.
hehe en nu in het nederlands?

kan aan mij liggen maar ik snap ff niet wat je bedoeld :)

opensecure.nl


  • The Jester
  • Registratie: Januari 2000
  • Laatst online: 26-11-2024

The Jester

The fool escaped from paradise

Fuck laptop.... Cursor gaat alle kanten uit...
Maar toch, moest dat wezen....
Eerst dus PERMIT TCP ANY ANY ESTABLISHED..... Jez*s, om de haverklap gaat een van m'n duimen over die touchpad en is 't weer (b)raak.... :r :r :r
Maar goed, eerst de established connections permitten scheelt dus enorm.

(met 2 vingers uiterst langzaam & secuur getypt, 3 keer bekeken & 2 keer hersteld))

As you grow up and leave the playground where you kissed your prince and found your frog...


  • Zjemm
  • Registratie: Februari 2001
  • Laatst online: 16-08 15:25
haha thnx voor de moeite

opensecure.nl

Pagina: 1