Главная страница


ru.cisco

 
 - RU.CISCO ---------------------------------------------------------------------
 From : Alex Solovyov                        2:5020/1575    13 Aug 2005  18:00:01
 To : All
 Subject : Вопрос тут возник..
 -------------------------------------------------------------------------------- 
 
 
 Имеем FE0, который является nat input; есть ACL, куда прописываются те ip (из
 подсети FE0), которым разрешен NAT - следовательно для тех, кто есть в ACL инет 
 существует.
 Мне надо в настоящий момент запретить доступ в инет одному IP - я вытираю его из
 ACL, но если у него уже установлено некое соединение, то оно не прерывается :(
 Чтобы оборвать его нитку трансляции мне надо сделать "clear ip nat tran *", но
 это некузяво, так как в этот момент у всех других тоже прерывается связь с
 инетом. Вопрос - как это можно сделать правильно?
 Вот мой кусок конфига примерный:
 ------------
 interface FastEthernet0
  ip address xxx.xxx.xxx.221 255.255.255.zzz
  ip nat outside
  no ip mroute-cache
  full-duplex
  no cdp enable
  hold-queue 2048 in
  hold-queue 2048 out
 !
 interface FastEthernet1
  ip address xxx.xxx.xxx.111 255.255.255.yyy secondary
  ip address 172.17.17.1 255.255.255.0
  ip access-group 156 in
  ip nat inside
  no ip mroute-cache
  full-duplex
  no cdp enable
  hold-queue 2048 in
  hold-queue 2048 out
 !
 ip nat translation timeout 3600
 ip nat translation tcp-timeout 900
 ip nat translation pptp-timeout 1800
 ip nat translation udp-timeout 45
 ip nat translation dns-timeout 5
 ip nat translation icmp-timeout 5
 ip nat translation port-timeout tcp 80 15
 ip nat translation port-timeout tcp 1600 10
 ip nat translation port-timeout tcp 8080 10
 ip nat translation port-timeout tcp 110 120
 ip nat translation port-timeout tcp 25 120
 ip nat translation port-timeout tcp 2041 10
 ip nat translation port-timeout tcp 2042 10
 ip nat translation port-timeout tcp 6112 10
 ip nat translation port-timeout tcp 4662 5
 ip nat pool p1 xxx.xxx.xxx.111 xxx.xxx.xxx.111 netmask 255.255.255.yyy
 ip nat inside source list 100 pool p1 overload
 ip classless
 ip route 0.0.0.0 0.0.0.0 xxx.xxx.xxx.222
 !
 access-list 100 remark Global-NAT - internet access
 access-list 100 permit ip host 172.17.17.161 any
 access-list 100 permit ip host 172.17.17.162 any
 access-list 100 permit ip host 172.17.17.163 any
 access-list 100 permit ip host 172.17.17.164 any
 ....
 
 ------------
 Т.е. если 172.17.17.161 тянет из инета фильм, а мне нужно сейчас прекратить
 доступ в инет - я его выкидываю из ACL-100, при этом фильм он продолжает
 вытаскивать, но новых соединений не может открыть, что и понятно.
 Как можно сделать такое? Может есть другие пути решения - например создание
 виртуальных интерфейсов для каждого айпишника, которому нужно предоставлять
 доступ в инет.. но сколько их можно одновременно создать и как потом их
 идентифицировать (что чтобы выкинуть такой-то айпишник нужно удалить такой-то
 вирт. интерфейс)? Реализовывать различные виды VPN не хочется (PPTP, PPPoE.. все
 одно) - слишком много клиентов и прописывать новые настройки каждому - это легче
 сразу пойти застрелиться да и все эти VPN-соединения не для предоставления инета
 внутри локальной сети.
 
 Кто сможет что-нить посоветовать?
 
 Sincerely yours - Alex-First                   [Team Realm 7:359@Realm]
                       "Stat rosa pristina nomine, nomina nuda terremus"
                                    (c) Umberto Eco "Il nome della rosa"
 ... "Здесь, на веpшине pядом со мной, в небе кpyжат тpи белых оpла.." (с) Аpия
 --- Коцать тут..
  * Origin: Hacker's Stone BBS (095) 344-1488 [00:00-12:00] (2:5020/1575)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 Вопрос тут возник..   Alex Solovyov   13 Aug 2005 18:00:01 
 Re: Вопрос тут возник..   Sergey Sokolov   14 Aug 2005 01:24:25 
 Вопрос тут возник..   Alex Solovyov   15 Aug 2005 12:25:49 
 Re: Вопрос тут возник..   Matroskin   14 Aug 2005 01:37:11 
 Вопрос тут возник..   Alex Solovyov   15 Aug 2005 13:18:10 
 Re: Вопрос тут возник..   Matroskin   16 Aug 2005 03:16:54 
 Вопрос тут возник..   Alex Solovyov   16 Aug 2005 21:48:55 
Архивное /ru.cisco/282242fe393c.html, оценка 3 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional