hallo,
ik heb een probleempje met mijn ACL op een cisco 1720 router.
situatie:
internet
|
soho router
|
1720 router
de soho router laat alles door en daar bevinden zich geen problemen
de 1720 router met 2 interfaces :10.29.0.30 en 192.168.0.254
deze router laat zonder ACL alles lekker door.
maar nu wil ik dat er maar een paar andere filialen op deze router mogen komen en voor de rest mag niemand er op komen. (dus van buiten naar binnen op de 1720)
hier voor heb ik de volgende config:
========================================
Current configuration : 2149 bytes
!
version 12.2
no parser cache
no service single-slot-reload-enable
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname Veen1720
!
logging rate-limit console 10 except errors
!
memory-size iomem 15
mmi polling-interval 60
no mmi auto-configure
no mmi pvc
mmi snmp-timeout 180
ip subnet-zero
!
!
!
ip audit notify log
ip audit po max-events 100
ip ssh time-out 120
ip ssh authentication-retries 3
no ip dhcp-client network-discovery
!
crypto mib ipsec flowmib history tunnel size 200
crypto mib ipsec flowmib history failure size 200
!
!
!
interface Ethernet0
ip address 10.29.0.30 255.255.255.192
ip access-group 10 in
ip nat outside
half-duplex
!
interface FastEthernet0
ip address 192.168.0.254 255.255.255.0
ip nat inside
speed auto
!
ip nat pool intechno 10.29.0.21 10.29.0.21 netmask 255.255.255.192
ip nat inside source list 1 pool intechno overload
ip nat inside source static 192.168.0.252 10.29.0.39
ip classless
ip route 0.0.0.0 0.0.0.0 10.29.0.62 permanent
no ip http server
!
access-list 1 deny 192.168.0.8
access-list 1 deny 192.168.0.9
access-list 1 deny 192.168.0.10
access-list 1 deny 192.168.0.11
access-list 1 deny 192.168.0.12
access-list 1 deny 192.168.0.13
access-list 1 deny 192.168.0.14
access-list 1 deny 192.168.0.15
access-list 1 deny 192.168.0.1
access-list 1 deny 192.168.0.2
access-list 1 deny 192.168.0.3
access-list 1 deny 192.168.0.4
access-list 1 deny 192.168.0.5
access-list 1 deny 192.168.0.6
access-list 1 deny 192.168.0.7
access-list 1 deny 192.168.0.24
access-list 1 deny 192.168.0.25
access-list 1 deny 192.168.0.26
access-list 1 deny 192.168.0.27
access-list 1 deny 192.168.0.28
access-list 1 deny 192.168.0.29
access-list 1 deny 192.168.0.30
access-list 1 deny 192.168.0.16
access-list 1 deny 192.168.0.17
access-list 1 deny 192.168.0.18
access-list 1 deny 192.168.0.19
access-list 1 deny 192.168.0.20
access-list 1 deny 192.168.0.21
access-list 1 deny 192.168.0.22
access-list 1 deny 192.168.0.23
access-list 1 permit 192.168.0.0 0.0.0.255
access-list 10 permit 10.29.0.240 0.0.0.15
access-list 10 permit 10.29.0.224 0.0.0.15
access-list 10 permit 10.29.0.192 0.0.0.31
access-list 10 permit 10.29.0.160 0.0.0.31
access-list 10 permit 10.29.0.128 0.0.0.31
access-list 10 permit 10.29.0.64 0.0.0.63
access-list 10 permit 10.29.0.0 0.0.0.63
access-list 10 deny any
!
!
!
line con 0
line aux 0
line vty 5 15
!
no scheduler allocate
end
====================
zoals je in de config ziet is er een access-list met nummer 10 die 7 filialen toelaat op de router. voor de rest kan niemand erop komen.
dit werkt!!! alleen kan ik nu niet meer internetten.
en dat moet nog wel kunnen.
heeft iemand een idee hoe ik dit het beste kan oplossen?
het moet dus zo zijn dat er van buiten af maar een paar filialen naar binnen mogen komen. en van binnen uit mag alles naar buiten toe.
iemand????
ik heb een probleempje met mijn ACL op een cisco 1720 router.
situatie:
internet
|
soho router
|
1720 router
de soho router laat alles door en daar bevinden zich geen problemen
de 1720 router met 2 interfaces :10.29.0.30 en 192.168.0.254
deze router laat zonder ACL alles lekker door.
maar nu wil ik dat er maar een paar andere filialen op deze router mogen komen en voor de rest mag niemand er op komen. (dus van buiten naar binnen op de 1720)
hier voor heb ik de volgende config:
========================================
Current configuration : 2149 bytes
!
version 12.2
no parser cache
no service single-slot-reload-enable
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname Veen1720
!
logging rate-limit console 10 except errors
!
memory-size iomem 15
mmi polling-interval 60
no mmi auto-configure
no mmi pvc
mmi snmp-timeout 180
ip subnet-zero
!
!
!
ip audit notify log
ip audit po max-events 100
ip ssh time-out 120
ip ssh authentication-retries 3
no ip dhcp-client network-discovery
!
crypto mib ipsec flowmib history tunnel size 200
crypto mib ipsec flowmib history failure size 200
!
!
!
interface Ethernet0
ip address 10.29.0.30 255.255.255.192
ip access-group 10 in
ip nat outside
half-duplex
!
interface FastEthernet0
ip address 192.168.0.254 255.255.255.0
ip nat inside
speed auto
!
ip nat pool intechno 10.29.0.21 10.29.0.21 netmask 255.255.255.192
ip nat inside source list 1 pool intechno overload
ip nat inside source static 192.168.0.252 10.29.0.39
ip classless
ip route 0.0.0.0 0.0.0.0 10.29.0.62 permanent
no ip http server
!
access-list 1 deny 192.168.0.8
access-list 1 deny 192.168.0.9
access-list 1 deny 192.168.0.10
access-list 1 deny 192.168.0.11
access-list 1 deny 192.168.0.12
access-list 1 deny 192.168.0.13
access-list 1 deny 192.168.0.14
access-list 1 deny 192.168.0.15
access-list 1 deny 192.168.0.1
access-list 1 deny 192.168.0.2
access-list 1 deny 192.168.0.3
access-list 1 deny 192.168.0.4
access-list 1 deny 192.168.0.5
access-list 1 deny 192.168.0.6
access-list 1 deny 192.168.0.7
access-list 1 deny 192.168.0.24
access-list 1 deny 192.168.0.25
access-list 1 deny 192.168.0.26
access-list 1 deny 192.168.0.27
access-list 1 deny 192.168.0.28
access-list 1 deny 192.168.0.29
access-list 1 deny 192.168.0.30
access-list 1 deny 192.168.0.16
access-list 1 deny 192.168.0.17
access-list 1 deny 192.168.0.18
access-list 1 deny 192.168.0.19
access-list 1 deny 192.168.0.20
access-list 1 deny 192.168.0.21
access-list 1 deny 192.168.0.22
access-list 1 deny 192.168.0.23
access-list 1 permit 192.168.0.0 0.0.0.255
access-list 10 permit 10.29.0.240 0.0.0.15
access-list 10 permit 10.29.0.224 0.0.0.15
access-list 10 permit 10.29.0.192 0.0.0.31
access-list 10 permit 10.29.0.160 0.0.0.31
access-list 10 permit 10.29.0.128 0.0.0.31
access-list 10 permit 10.29.0.64 0.0.0.63
access-list 10 permit 10.29.0.0 0.0.0.63
access-list 10 deny any
!
!
!
line con 0
line aux 0
line vty 5 15
!
no scheduler allocate
end
====================
zoals je in de config ziet is er een access-list met nummer 10 die 7 filialen toelaat op de router. voor de rest kan niemand erop komen.
dit werkt!!! alleen kan ik nu niet meer internetten.
en dat moet nog wel kunnen.
heeft iemand een idee hoe ik dit het beste kan oplossen?
het moet dus zo zijn dat er van buiten af maar een paar filialen naar binnen mogen komen. en van binnen uit mag alles naar buiten toe.
iemand????