|
|
ru.cisco- RU.CISCO --------------------------------------------------------------------- From : Oleg Gawriloff 2:450/118 27 Mar 2003 17:55:43 To : All Subject : логика работы ACL --------------------------------------------------------------------------------
Есть 2 сети: 1.1.1.1 и 2.2.2.2. Есть циска AS5300. Hужно если клиент на нее
законнектиться с адресом в 1.1.1.1 то ему разрешался телнет в 1.1.1.1,
остальным телнет на любые адреса вообще запретить.
Сделал следующий ACL:
access-list 101 permit tcp 1.1.1.0 0.0.0.255 1.1.1.0 0.0.0.255 eq 21
access-list 101 deny tcp any any eq 21
access-list 101 permit ip any any
Посадил этот ACL на virtual-template интерфейс. ip access-group 101 in.
Проблема в том что когда делаешь telnet 1.1.1.<some addr> c 2.2.2.2 то он
попадает на permit any any. А если добавить ip access-group 101 out тогда
как нужно работает.
В чем дело то? Hеужели ACLи проверяется только на начальном этапе установки
соединения tcp? Бо по идее обратные пакеты должны попадать в deny tcp any
any eq 21.
With best regards, Oleg Gawriloff.
--- Microsoft Outlook Express 6.00.2800.1106
* Origin: Atlant-Telecom News Server (2:450/118.0)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.cisco/42958894b4c00.html, оценка из 5, голосов 10
|