|
|
ru.cisco- RU.CISCO --------------------------------------------------------------------- From : Valery Lutoshkin 2:5005/77 19 Oct 2007 10:43:06 To : Yuri Selivanov Subject : Заблокировать доступ к line vty по дестинейшну --------------------------------------------------------------------------------
18 Oct 2007 16:24, Valery Lutoshkin wrote to Yuri Selivanov:
>>> Попытка ограничить через control place policy уперлась в то, что в этом
>>> иосе не существует команды drop в описании policy-map (сам аж удивился).
YS>> Есть такая особенность. Используй policing w/ conform|exceed
YS>> action == *drop*.
VL> А можно пример? А то я что-то не могу найти, как это правильно сделать.
VL> В смысле - что писать в policy-map.
Попытка сделать так:
ip access-list extended MgmtIn
deny tcp any host 10.255.254.101 eq telnet
deny tcp any host 10.255.254.101 eq 22
permit tcp any any eq telnet
permit tcp any any eq 22
class-map match-all MgmtIn
match access-group name MgmtIn
Policy Map MgmtIn
Class MgmtIn
police cir 32000 bc 1000
conform-action drop
exceed-action drop
Class class-default
police cir 10000000000 bc 32000000
conform-action transmit
exceed-action transmit
control-plane
service-policy input MgmtIn
приводит фактически к смерти девайса - доступ на line vty прекращается
полностью, на любые возможные адреса. Мало того, перестают работать рутмапы,
которые вроде бы здесь вообще никаким боком, умирают bgp-пиры и прочая, и
прочая.
Видимо, я что-то концептуально неправильно понимаю. Ткните носом, а?
Bye, Valery
--- GoldED+/W32 1.1.5-040321
* Origin: Star Seed (2:5005/77)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.cisco/187247182c4c.html, оценка из 5, голосов 10
|