<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Динамический ACL&amp;#8230;.</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16606.html</link>
    <description>Подскажите пожалуйста !!!!! Как корректно настроить на  cisce 28 серии  ACL  лист на входящий/исходящий  трафик ? В обратном направлении (из LAN в WAN)вроде всё ясно: для разрешения только http запросов я разрешаю порт tcp 80 и udp 53 , а всё остальное закрываю (any deny) &amp;#8211; так клиент из Lan сможет ходить ТОЛЬКО по http.&lt;br&gt;Как написать ACL чтоб  ДО ЮЗЕРА не проходило нечто больше кроме http ? Проблема в том что при обратном ответе WEB сервера попытается установить обратное соединение с юзером по другому (динамическому) порту (80 порт занят инициализацией первого запроса клиента) а мне надо его разрешит а всё остальное не пропускать!!!! Как мне поймать ответ WEB сервера и разрешить обмен ТОЛЬКО по http. Это вроде называется динамический ACL&amp;#8230;. ?????&lt;br&gt;&lt;br&gt;P.S. спасибо за ответ&amp;#8230;&lt;br&gt;Если разбогатею то обязательно найду и отблагодарю!&lt;br&gt;</description>

<item>
    <title>Динамический ACL&amp;#8230;. (SergTel)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16606.html#7</link>
    <pubDate>Fri, 27 Jun 2008 13:21:08 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;на на этот-же порт. &lt;br&gt;&amp;gt;&amp;gt;После окончания сессии порт освобождается. Принимает данные динамический порт с &amp;gt;определенного адреса &lt;br&gt;&amp;gt;&amp;gt;и порта.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Надо только проконтролировать что б этот порт был инициализирован  клиентом и &lt;br&gt;&amp;gt;разрешить проход трафика через него( через порт) от сервера к клиенту. &lt;br&gt;&amp;gt;А затем закрыть порт чтоб никто и низа что не чё &lt;br&gt;&amp;gt;плохое в него не с(р)(л)ал. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Это  вроде у  КИСКИ  называется ip inspect&amp;#8230;&amp;#8230;&lt;br&gt;&lt;br&gt;Динамический порт на хосте закрывается автоматически по окончании сессии или по тайм-ауту&lt;br&gt;и ip inspect его никак не закроет&lt;br&gt;назначение инспекта блокировать атаки через и на маршрутизатор&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Динамический ACL&amp;#8230;. (DeeJayBee)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16606.html#6</link>
    <pubDate>Fri, 27 Jun 2008 11:46:18 GMT</pubDate>
    <description>Я вроде бы близок к разгадке (добрые люди подсказали). Всё верно: &lt;br&gt;&amp;gt;Я всегда считал что динамический порт  открывает сессию и ждет ответ &lt;br&gt;&amp;gt;на на этот-же порт. &lt;br&gt;&amp;gt;После окончания сессии порт освобождается. Принимает данные динамический порт с &amp;gt;определенного адреса &lt;br&gt;&amp;gt;и порта.&lt;br&gt;&lt;br&gt;Надо только проконтролировать что б этот порт был инициализирован  клиентом и разрешить проход трафика через него( через порт) от сервера к клиенту. А затем закрыть порт чтоб никто и низа что не чё плохое в него не с(р)(л)ал. &lt;br&gt;&lt;br&gt;Это  вроде у  КИСКИ  называется ip inspect&amp;#8230;&amp;#8230;&lt;br&gt;</description>
</item>

<item>
    <title>Динамический ACL&amp;#8230;. (DeeJayBee)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16606.html#5</link>
    <pubDate>Fri, 27 Jun 2008 11:33:31 GMT</pubDate>
    <description>Я вроде бы близок к разгадке (добрые люди подсказали). Всё верно: &lt;br&gt;&amp;gt;Я всегда считал что динамический порт  открывает сессию и ждет ответ &lt;br&gt;&amp;gt;на на этот-же порт. &lt;br&gt;&amp;gt;После окончания сессии порт освобождается. Принимает данные динамический порт с &amp;gt;определенного адреса &lt;br&gt;&amp;gt;и порта.&lt;br&gt;&lt;br&gt;Надо только проконтролировать что б этот порт был инициализирован  клиентом и разрешить проход трафика через него( через порт) от сервера к клиенту. А затем закрыть порт чтоб никто и низа что не чё плохое в него не с(р)(л)ал. &lt;br&gt;&lt;br&gt;Это  вроде у  КИСКИ  называется ip inspect&amp;#8230;&amp;#8230;&lt;br&gt;</description>
</item>

<item>
    <title>Динамический ACL&amp;#8230;. (flashdumper)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16606.html#4</link>
    <pubDate>Fri, 27 Jun 2008 10:13:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Как написать ACL чтоб  ДО ЮЗЕРА не проходило нечто больше кроме &lt;br&gt;&amp;gt;http ? Проблема в том что при обратном ответе WEB сервера &lt;br&gt;&amp;gt;попытается установить обратное соединение с юзером по другому (динамическому) порту (80 &lt;br&gt;&amp;gt;порт занят инициализацией первого запроса клиента) а мне надо его разрешит &lt;br&gt;&amp;gt;а всё остальное не пропускать!!!! Как мне поймать ответ WEB сервера &lt;br&gt;&amp;gt;и разрешить обмен ТОЛЬКО по http. Это вроде называется динамический ACL&amp;#8230;. &lt;br&gt;&amp;gt;????? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;P.S. спасибо за ответ&amp;#8230; &lt;br&gt;&amp;gt;Если разбогатею то обязательно найду и отблагодарю! &lt;br&gt;&lt;br&gt;это называется CBAC батенька... правильно вам говорят ip inspect в помощь&lt;br&gt;</description>
</item>

<item>
    <title>Динамический ACL&amp;#8230;. (SergTel)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16606.html#3</link>
    <pubDate>Fri, 27 Jun 2008 09:01:01 GMT</pubDate>
    <description>&amp;gt;попытается установить обратное соединение с юзером по другому (динамическому) порту (80&lt;br&gt;&amp;gt;порт занят инициализацией первого запроса клиента)&lt;br&gt;&lt;br&gt;Это какой-то очень хитрый вэб&lt;br&gt;имеющий софт на стороне клиента?&lt;br&gt;&lt;br&gt;Я всегда считал что динамический порт  открывает сессию и ждет ответ на на этот-же порт.&lt;br&gt;После окончания сессии порт освобождается. Принимает данные динамический порт с определенного адреса и порта.&lt;br&gt;&lt;br&gt;Если я ошибаюсь поправте меня.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Динамический ACL&amp;#8230;. (CrAzOiD)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16606.html#2</link>
    <pubDate>Thu, 26 Jun 2008 21:22:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Как написать ACL чтоб  ДО ЮЗЕРА не проходило нечто больше кроме &lt;br&gt;&amp;gt;http ? Проблема в том что при обратном ответе WEB сервера &lt;br&gt;&amp;gt;попытается установить обратное соединение с юзером по другому (динамическому) порту (80 &lt;br&gt;&amp;gt;порт занят инициализацией первого запроса клиента) а мне надо его разрешит &lt;br&gt;&amp;gt;а всё остальное не пропускать!!!! Как мне поймать ответ WEB сервера &lt;br&gt;&amp;gt;и разрешить обмен ТОЛЬКО по http. Это вроде называется динамический ACL&amp;#8230;. &lt;br&gt;&amp;gt;????? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;P.S. спасибо за ответ&amp;#8230; &lt;br&gt;&amp;gt;Если разбогатею то обязательно найду и отблагодарю! &lt;br&gt;&lt;br&gt;смотреть в сторону:&lt;br&gt;1. permit established &lt;br&gt;2. reflective acl&lt;br&gt;3. ip inspect - самый правильный вариант&lt;br&gt;</description>
</item>

<item>
    <title>Динамический ACL&amp;#8230;. (SergTel)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16606.html#1</link>
    <pubDate>Thu, 26 Jun 2008 18:05:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Как написать ACL чтоб  ДО ЮЗЕРА не проходило нечто больше кроме &lt;br&gt;&amp;gt;http ? Проблема в том что при обратном ответе WEB сервера &lt;br&gt;&amp;gt;попытается установить обратное соединение с юзером по другому (динамическому) порту (80 &lt;br&gt;&amp;gt;порт занят инициализацией первого запроса клиента) а мне надо его разрешит &lt;br&gt;&amp;gt;а всё остальное не пропускать!!!! Как мне поймать ответ WEB сервера &lt;br&gt;&amp;gt;и разрешить обмен ТОЛЬКО по http. Это вроде называется динамический ACL&amp;#8230;. &lt;br&gt;&amp;gt;????? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;P.S. спасибо за ответ&amp;#8230; &lt;br&gt;&amp;gt;Если разбогатею то обязательно найду и отблагодарю! &lt;br&gt;&lt;br&gt;Вначале это:&lt;br&gt;http://www.ciscolab.ru/2006/09/18/page,2,access_list1.html&lt;br&gt;потом:&lt;br&gt;http://www.cisco.com/en/US/products/sw/secursw/ps1018/products_tech_note09186a00800a5b9a.shtml&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
