|
|
ru.cisco- RU.CISCO --------------------------------------------------------------------- From : DAN Belonozhkin 2:5027/26.9 09 Jul 2006 11:45:21 To : Anthony Kazachkov Subject : Re: access lists and ICMP --------------------------------------------------------------------------------
AK> Сообщения ICMP какого типа? Безболезненно можно убивать пинги, pедиpекты,
AK> однако, лучше не тpогать тип dest. unreachable, особенно того, что
AK> касается фpагментации (тип 3 код 4).
Вот кусок ACL, который я использую на рабочих маршрутизаторах, в том
числе на тех, где присутствует туннелирование, и необходимо обеспечить
нормальное функционирование PMTUD + прохождение сообщений ICMP "fragmentation
needed and DF set" (type 3, code 4)":
******************************************************************************
access-list 120 deny icmp any any fragments
access-list 120 permit icmp 192.168.1.0 0.0.0.255 any 0
access-list 120 permit icmp 192.168.1.0 0.0.0.255 any 8
access-list 120 permit icmp 192.168.1.0 0.0.0.255 any 3
access-list 120 permit icmp 192.168.1.0 0.0.0.255 any 4
access-list 120 permit icmp 192.168.1.0 0.0.0.255 any 11
access-list 120 permit icmp 192.168.1.0 0.0.0.255 any 12
access-list 120 deny icmp any any
******************************************************************************
FIPS: FmMB2 001400 With best regards DAN Belonozhkin !
--- WP/95 Rel 1.6E (203.1) Reg.
* Origin: [2:5027/26.9@FidoNet] (2:5027/26.9)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.cisco/283199e7b189.html, оценка из 5, голосов 10
|