Toon posts:

ACL probleem

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb 2 netwerken, een administratief netwerk en een cursisten netwerk. Het administratieve netwerk heb ik aangesloten op de ethernet 1 poort van de router en het cursisten netwerk op de ethernet 0 poort.
Nu wil ik dat al het verkeer dat van het cursisten netwerk naar het administratieve netwerk gaat geblokkeerd word door een ACL, maar vica versa moet het wel mogelijk zijn.

Administratieve netwerk : 140.77.90.0 255.255.255.0 - 140.77.91.0 255.255.255.0
Cursisten netwerk : 140.77.92.0 255.255.255.0 - 140.77.93.3 255.255.255.0

Nu heb ik het volgende gemaakt :

interface ethernet 0
ip address 140.77.92.1 255.255.255.0
ip access-group 101 in
!
access-list 101 permit 140.77.90.0 0.0.0.255
access-list 101 permit 140.77.91.0 0.0.0.255
!
interface ethernet 1
ip address 140.77.90.1 255.255.255.0
ip access-group 102 out
!
access-list 102 deny 140.77.92.0 0.0.0.255
access-list 102 deny 140.77.93.0 0.0.0.255

Kan iemand mij vertellen of ik dit goed heb gedaan?

  • SSH
  • Registratie: Januari 2004
  • Niet online

SSH

. . . . . . . .

Maar wat is je probleem nou? Want als we aleen moeten kijken of je het goed doet dan kun je dat toch ook gewoon zelf testen?

Verwijderd

Topicstarter
Iemand.... ?

Verwijderd

Heb je zelf al getest? Die suggestie van SSH is niet verkeerd.

Ik wil je wel proberen wat verder te helpen:
Verwijderd schreef op 04 februari 2004 @ 13:23:
Ik heb 2 netwerken, een administratief netwerk en een cursisten netwerk. Het administratieve netwerk heb ik aangesloten op de ethernet 1 poort van de router en het cursisten netwerk op de ethernet 0 poort.
Nu wil ik dat al het verkeer dat van het cursisten netwerk naar het administratieve netwerk gaat geblokkeerd word door een ACL, maar vica versa moet het wel mogelijk zijn.
Wat bedoel je precies met verkeer? Als ik dit heel eng opvat wil je alle ip pakketten tegenhouden. Dan kunnen er echter geen TCP connecties opgezet worden want iedere TCP connectie eist twee richting verkeer. Als je dat wel wilt zul je alleen het opzetten van een connectie in een richting moeten verbieden. Dat kan door naar het SYNC bitje in een TCP pakket te kijken.
Verwijderd schreef op 04 februari 2004 @ 13:23:

Administratieve netwerk : 140.77.90.0 255.255.255.0 - 140.77.91.0 255.255.255.0
Cursisten netwerk : 140.77.92.0 255.255.255.0 - 140.77.93.3 255.255.255.0
Dit begrijp ik niet helemaal.... 4 subnetten en op de router heb je maar twee subnetten aan interfaces gekoppeld? Ik neem aan dat 140.77.93.3 een tikfout is en dat je 140.77.93.0 bedoelt
Verwijderd schreef op 04 februari 2004 @ 13:23:

Nu heb ik het volgende gemaakt :

interface ethernet 0
ip address 140.77.92.1 255.255.255.0
ip access-group 101 in
!
access-list 101 permit 140.77.90.0 0.0.0.255
access-list 101 permit 140.77.91.0 0.0.0.255
Dit begrijp ik niet. Geen van beide subnetten uit de access list is gekoppeld aan deze interface. De paketten kunnen dus alleen via een andere router hier komen, maar een van die subnetten is gekoppeld aan de andere interface op DEZE router?
Verwijderd schreef op 04 februari 2004 @ 13:23:

!
interface ethernet 1
ip address 140.77.90.1 255.255.255.0
ip access-group 102 out
!
access-list 102 deny 140.77.92.0 0.0.0.255
access-list 102 deny 140.77.93.0 0.0.0.255

Kan iemand mij vertellen of ik dit goed heb gedaan?
Hier blokkeer je inderdaad alle verkeer van subnetten 92 en 93 naar subnet 90. Zoals al eerder gezegd blokkeer je dus ook response pakketten van connecties die vanuit subnet 90 worden opgezet. Die connecties komen dus niet tot stand.