[Cisco]ACL 2500 Router telnet blokkeren voor 1 host

Pagina: 1
Acties:

  • Reda
  • Registratie: Maart 2000
  • Laatst online: 13-07 23:22

Reda

HA DO KEN

Topicstarter
Ik zit met het volgende probleem:

We hebben een testnetwerk gebouwd dat er ongeveer zo uitziet:
172.16.1.2/24 172.16.1.3/24
HOST1-------HOST2
|
|
ROUTER1 172.16.1.1/24
|
|
ROUTER2 172.16.10.1/24
|
|
HOST3------HOST4
172.16.10.2/24 172.16.10.3/24

Nu is het de bedoeling om telnet verkeer vanaf host1 te blokkeren naar router 2.

Hiervoor heb ik deze commando toegepast:
code:
1
access-list 105 deny TCP 0.0.1.2 0.0.0.255 172.16.10.1 0.0.0.255 eq 23

Echter werkt dit niet.
wat doe ik fout hierin? Ik heb het cisco curiculum al nageplozen en ook google.nl wil geen goede oplossing bieden.

Verwijderd

Waarom 0.0.1.2 en niet 172.16.1.2?
Waarom 0.0.0.255 en niet 0.0.0.0 (nu blokkeer je ook host 2)
Router2 heeft vast ook nog andere ip adressen, die moet je ook blokkeren
Je moet aan het eind van je acl een permit any any toevoegen.
Je moet de access-list ook nog aan een Interface koppelen.

Een veel betere manier is om de acl op je vty interface te zetten. Als je hem op een ethernet interface zet, moet alle verkeer "door de acl heen", en dat levert een performance impact op.

  • Reda
  • Registratie: Maart 2000
  • Laatst online: 13-07 23:22

Reda

HA DO KEN

Topicstarter
Verwijderd schreef op 24 september 2003 @ 10:30:
Waarom 0.0.1.2 en niet 172.16.1.2?
Waarom 0.0.0.255 en niet 0.0.0.0 (nu blokkeer je ook host 2)
Router2 heeft vast ook nog andere ip adressen, die moet je ook blokkeren
Je moet aan het eind van je acl een permit any any toevoegen.
Je moet de access-list ook nog aan een Interface koppelen.
code:
1
access-list 105 deny tcp 172.16.1.2 0.0.0.0 172.16.10.1 0.0.0.255 eq 23 permit any any

Bij de 2500 routers hoef je je acl niet aan een inteface te koppellen

[ Voor 7% gewijzigd door Reda op 24-09-2003 10:37 ]


Verwijderd

Reda schreef op 24 September 2003 @ 10:35:
code:
1
access-list 105 deny tcp 172.16.1.2 0.0.0.0 172.16.10.1 0.0.0.255 eq 23 permit any any
Nee:
code:
1
2
access-list 105 deny tcp 172.16.1.2 0.0.0.0 172.16.10.1 0.0.0.255 eq 23
access-list 105 permit any any

Maar hiermee block je dus telnet access vanaf 172.16.1.2 naar alle adressen in 172.16.10.1 t/m 172.16.10.255, is dat wat je wilt?
Bovendien, die router heeft 2 interfaces en dus waarschijnlijk ook 2 ip adressen (of zijn de interfaces op de lijn tussen router 1 en 2 unnumbered?); als je dus vanaf 172.16.1.2 telnet daar dat andere adres, gaat dat gewoon werken. Een mooiere manier om dit te doen is:

code:
1
2
3
access-list 1 permit 172.16.10.0 0.0.0.255
line vty 0 4
access-class 1 in

Hiermee geef je alleen de hosts 172.16.10.0 t/m 172.16.10.255 de mogelijkheid om naar deze router te telnetten. Je kunt daar natuurlijk altijd andere adressen aan toe te voegen. Bijvoorbeeld als je ook toegang wilt hebben vanaf 172.16.1.3, dan moet je de volgende regel toevoegen:
code:
1
access-list 1 permit 172.16.1.3 0.0.0.0
Bij de 2500 routers hoef je je acl niet aan een inteface te koppellen
Ik zou niet weten waarom niet... waar heb je dit vandaan?

Verwijderd

Even een kickje, want ik ben toch wel benieuwd of het nou nog gelukt is....