Страница 1 из 1

ACL по IP

Добавлено: 27 янв 2016 16:58
Tirrr
Здравствуйте!
Не понимаю как правильно задать список блокируемых сетей на MES1124. Прочитал это место в мануале раз 150.
Что такое any ? Чем определяется количество any ? Как записать deny для source_ip и destination_ip ?
Нужно ли в конце строчку permit ip any any any any ?


Я нашёл на этом форуме пример и сделал вот так:
ip access-list extended block_ip
deny ip any any any 172.16.0.0 0.0.255.255
deny ip any any any 192.168.7.0 0.0.0.255
permit ip any any any any

Не работает.

Проблема же такая:
Есть два dhcp сервера. Один 172.16.0.0/16 заходит в транковый порт и светит во все остальные порты коммутатора, включая 24 порт. Второй 192.168.7.0/32 заходит в 24 порт.
Нужно чтобы эти два dhcp сервера не пропускались 24 портом ни в одну сторону, ни в другую.

Re: ACL по IP

Добавлено: 28 янв 2016 14:33
Александр Селезнев
Есть два dhcp сервера. Один 172.16.0.0/16 заходит в транковый порт и светит во все остальные порты коммутатора, включая 24 порт. Второй 192.168.7.0/32 заходит в 24 порт.
Нужно чтобы эти два dhcp сервера не пропускались 24 портом ни в одну сторону, ни в другую.

Tirrr, распишите более детально задачу.
Можете также сбросить конфиг в личку

Re: ACL по IP

Добавлено: 28 янв 2016 17:30
Tirrr
Задача состоит чтобы на конкретном Абонентском порту не пропускать 192.168.7.0/24 (в первом сообщении не правильно написал маску /32) в сторону Транкового порта. И на этом же Абонентском порту не пропускать 172.16.0.0/16 в сторону абонента.
Конфиг отправил в личку.

Re: ACL по IP

Добавлено: 28 янв 2016 18:06
Александр Селезнев
На абонентском порту зарезать пакеты DHCP с src ip 192.168.7.0/24?
на этом же Абонентском порту не пропускать 172.16.0.0/16 в сторону абонента.

Асl работает только на входящий в порт трафик.

Re: ACL по IP

Добавлено: 28 янв 2016 18:55
Tirrr
На абонентском порту зарезать пакеты DHCP с src ip 192.168.7.0/24?

Да, именно это я имею ввиду.

А что тогда означают записи в мануале source_ip и destination_ip для deny и permit ?

Re: ACL по IP

Добавлено: 29 янв 2016 09:09
Александр Селезнев
А что тогда означают записи в мануале source_ip и destination_ip для deny и permit ?
:D
Как и переводится пропустить/запретить, адрес назначения и адрес источника. Имел ввиду, что ACL применяется на порту в направлении input

Re: ACL по IP

Добавлено: 29 янв 2016 09:23
Александр Селезнев
В ACL на 24 порту добавить строчку
deny ip any any 192.168.7.0 0.0.0.255 any