|
|
ru.cisco- RU.CISCO --------------------------------------------------------------------- From : Alex Solovyov 2:5020/1575 13 Aug 2005 18:00:01 To : All Subject : Вопрос тут возник.. --------------------------------------------------------------------------------
Имеем FE0, который является nat input; есть ACL, куда прописываются те ip (из
подсети FE0), которым разрешен NAT - следовательно для тех, кто есть в ACL инет
существует.
Мне надо в настоящий момент запретить доступ в инет одному IP - я вытираю его из
ACL, но если у него уже установлено некое соединение, то оно не прерывается :(
Чтобы оборвать его нитку трансляции мне надо сделать "clear ip nat tran *", но
это некузяво, так как в этот момент у всех других тоже прерывается связь с
инетом. Вопрос - как это можно сделать правильно?
Вот мой кусок конфига примерный:
------------
interface FastEthernet0
ip address xxx.xxx.xxx.221 255.255.255.zzz
ip nat outside
no ip mroute-cache
full-duplex
no cdp enable
hold-queue 2048 in
hold-queue 2048 out
!
interface FastEthernet1
ip address xxx.xxx.xxx.111 255.255.255.yyy secondary
ip address 172.17.17.1 255.255.255.0
ip access-group 156 in
ip nat inside
no ip mroute-cache
full-duplex
no cdp enable
hold-queue 2048 in
hold-queue 2048 out
!
ip nat translation timeout 3600
ip nat translation tcp-timeout 900
ip nat translation pptp-timeout 1800
ip nat translation udp-timeout 45
ip nat translation dns-timeout 5
ip nat translation icmp-timeout 5
ip nat translation port-timeout tcp 80 15
ip nat translation port-timeout tcp 1600 10
ip nat translation port-timeout tcp 8080 10
ip nat translation port-timeout tcp 110 120
ip nat translation port-timeout tcp 25 120
ip nat translation port-timeout tcp 2041 10
ip nat translation port-timeout tcp 2042 10
ip nat translation port-timeout tcp 6112 10
ip nat translation port-timeout tcp 4662 5
ip nat pool p1 xxx.xxx.xxx.111 xxx.xxx.xxx.111 netmask 255.255.255.yyy
ip nat inside source list 100 pool p1 overload
ip classless
ip route 0.0.0.0 0.0.0.0 xxx.xxx.xxx.222
!
access-list 100 remark Global-NAT - internet access
access-list 100 permit ip host 172.17.17.161 any
access-list 100 permit ip host 172.17.17.162 any
access-list 100 permit ip host 172.17.17.163 any
access-list 100 permit ip host 172.17.17.164 any
....
------------
Т.е. если 172.17.17.161 тянет из инета фильм, а мне нужно сейчас прекратить
доступ в инет - я его выкидываю из ACL-100, при этом фильм он продолжает
вытаскивать, но новых соединений не может открыть, что и понятно.
Как можно сделать такое? Может есть другие пути решения - например создание
виртуальных интерфейсов для каждого айпишника, которому нужно предоставлять
доступ в инет.. но сколько их можно одновременно создать и как потом их
идентифицировать (что чтобы выкинуть такой-то айпишник нужно удалить такой-то
вирт. интерфейс)? Реализовывать различные виды VPN не хочется (PPTP, PPPoE.. все
одно) - слишком много клиентов и прописывать новые настройки каждому - это легче
сразу пойти застрелиться да и все эти VPN-соединения не для предоставления инета
внутри локальной сети.
Кто сможет что-нить посоветовать?
Sincerely yours - Alex-First [Team Realm 7:359@Realm]
"Stat rosa pristina nomine, nomina nuda terremus"
(c) Umberto Eco "Il nome della rosa"
... "Здесь, на веpшине pядом со мной, в небе кpyжат тpи белых оpла.." (с) Аpия
--- Коцать тут..
* Origin: Hacker's Stone BBS (095) 344-1488 [00:00-12:00] (2:5020/1575)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.cisco/282242fe393c.html, оценка из 5, голосов 10
|