|
|
ru.cisco- RU.CISCO --------------------------------------------------------------------- From : Oleg Laptev 2:5020/400 27 Mar 2003 20:01:22 To : Oleg Gawriloff Subject : Re: логика работы ACL -------------------------------------------------------------------------------- возможно, я не проснулся с утра, но телнет - это 23 "Oleg Gawriloff" <Oleg.Gawriloff@f118.n450.z2.fidonet.org> wrote in message news:2303413248%b5v3i9$1219$1@eagle.telecom.by... > Hello, All! > > Есть 2 сети: 1.1.1.1 и 2.2.2.2. Есть циска AS5300. Hужно если клиент на нее > законнектиться с адресом в 1.1.1.1 то ему разрешался телнет в 1.1.1.1, > остальным телнет на любые адреса вообще запретить. > Сделал следующий ACL: > access-list 101 permit tcp 1.1.1.0 0.0.0.255 1.1.1.0 0.0.0.255 eq 21 > access-list 101 deny tcp any any eq 21 > access-list 101 permit ip any any > Посадил этот ACL на virtual-template интерфейс. ip access-group 101 in. > Проблема в том что когда делаешь telnet 1.1.1.<some addr> c 2.2.2.2 то он > попадает на permit any any. А если добавить ip access-group 101 out тогда > как нужно работает. > В чем дело то? Hеужели ACLи проверяется только на начальном этапе установки > соединения tcp? Бо по идее обратные пакеты должны попадать в deny tcp any > any eq 21. > > With best regards, Oleg Gawriloff. > > --- ifmail v.2.15dev5 * Origin: "MTU-Intel ISP" (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.cisco/91047fe9e695.html, оценка из 5, голосов 10
|