<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Access-list</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html</link>
    <description>Помогите пожалуйста, не знаю как сделать=)&lt;br&gt;Закрыл всем доступ к сайтам через access-list extended. Теперь хочу открыть доступ определеным лицам по ip (например 192.168.x.x). Видел, что можно это сделать через стандартный аксес-лист, а как это сделать через расширенный, ведь 2 листа на 1 интерфейс не повесишь.Как это сделать?&lt;br&gt;Заранее спасибо!&lt;br&gt;</description>

<item>
    <title>Access-list (Avanty)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html#24</link>
    <pubDate>Tue, 03 Mar 2009 06:48:38 GMT</pubDate>
    <description>&amp;gt;Всем спасибо! Все получилось, всего лишь нужно было исправить вот эту строчку: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ip nat inside source list 100 interface FastEthernet0/0 overload &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Указать тот лист в котором прописаны запреты и разрешения. &lt;br&gt;&lt;br&gt;вообще то тут нужно указывать лист внутренних адресов, т.е. пул адресов юзеров.&lt;br&gt;&lt;br&gt;ip nat inside source list 1 interface FastEthernet0/0 overload&lt;br&gt;!&lt;br&gt;access-list 1 permit 192.168.1.0 0.0.0.255&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Access-list (myasnik)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html#23</link>
    <pubDate>Tue, 03 Mar 2009 06:02:47 GMT</pubDate>
    <description>Всем спасибо! Все получилось, всего лишь нужно было исправить вот эту строчку:&lt;br&gt;&lt;br&gt;ip nat inside source list 100 interface FastEthernet0/0 overload&lt;br&gt;&lt;br&gt;Указать тот лист в котором прописаны запреты и разрешения.&lt;br&gt;</description>
</item>

<item>
    <title>Access-list (bokl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html#22</link>
    <pubDate>Mon, 02 Mar 2009 11:50:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;после ip пишется source (адрес юзера) потом distination (т.е. адрес сайта) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Сделал так: &lt;br&gt;&amp;gt;создал еще один лист &lt;br&gt;&amp;gt;Extended IP access list 102 &lt;br&gt;&amp;gt;    10 permit ip host 192.168.123.9 any &lt;br&gt;&amp;gt;    20 deny ip any host 195.82.146.114 &lt;br&gt;&amp;gt;    30 permit ip any any (7376 matches) &lt;br&gt;&amp;gt;и повесил его на fe0/0 как in, 110 лист убрал. &lt;br&gt;&amp;gt;в итоге host 195.82.146.114 пингуют все, а так не должно быть. &lt;br&gt;&lt;br&gt;не сработало правило deny ip any host 195.82.146.114  ни разу. может в адресах ошибся?&lt;br&gt;видно, что всегда срабатывает 30 permit ip any any . целых 7376 matches.&lt;br&gt;</description>
</item>

<item>
    <title>Access-list (myasnik)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html#21</link>
    <pubDate>Mon, 02 Mar 2009 11:20:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;на внутреннем интерфейсе? &lt;br&gt;&amp;gt;если это адреса сайтов, на которых нужно запретить доступ, то ты неправильно &lt;br&gt;&amp;gt;пишешь. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Пример: запретить доступ на хост 195.82.146.114 : &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;access-list 110 deny   ip  any   host 195.82.146.114 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;после ip пишется source (адрес юзера) потом distination (т.е. адрес сайта) &lt;br&gt;&lt;br&gt;Сделал так:&lt;br&gt;создал еще один лист&lt;br&gt;Extended IP access list 102&lt;br&gt;    10 permit ip host 192.168.123.9 any&lt;br&gt;    20 deny ip any host 195.82.146.114&lt;br&gt;    30 permit ip any any (7376 matches)&lt;br&gt;и повесил его на fe0/0 как in, 110 лист убрал.&lt;br&gt;в итоге host 195.82.146.114 пингуют все, а так не должно быть.&lt;br&gt;</description>
</item>

<item>
    <title>Access-list (Avanty)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html#20</link>
    <pubDate>Mon, 02 Mar 2009 10:49:16 GMT</pubDate>
    <description>Сотри все и сделай так:&lt;br&gt;&lt;br&gt;access-list 110 permit ip 192.168.123.0 0.0.0.255 any&lt;br&gt;access-list 110 deny   ip host 195.82.146.114 any&lt;br&gt;access-list 110 deny   ip 93.186.227.120 0.0.0.7 any&lt;br&gt;access-list 110 deny   ip 212.119.216.0 0.0.0.7 any&lt;br&gt;access-list 110 deny   ip 93.186.224.232 0.0.0.7 any&lt;br&gt;access-list 110 deny   ip 93.186.226.4 0.0.0.3 any&lt;br&gt;access-list 110 deny   ip 194.186.55.168 0.0.0.3 any&lt;br&gt;access-list 110 deny   ip 93.186.226.128 0.0.0.3 any&lt;br&gt;access-list 110 deny   ip host 93.186.225.6 any&lt;br&gt;access-list 110 deny   ip 93.186.225.208 0.0.0.7 any&lt;br&gt;access-list 110 deny   ip host 94.100.179.250 any&lt;br&gt;access-list 110 permit ip any any&lt;br&gt;&lt;br&gt;&lt;br&gt;и вообще , что это ты за внешние сетки и хосты режешь на внутреннем интерфейсе?&lt;br&gt;если это адреса сайтов, на которых нужно запретить доступ, то ты неправильно пишешь.&lt;br&gt;&lt;br&gt;Пример: запретить доступ на хост 195.82.146.114 :&lt;br&gt;&lt;br&gt;access-list 110 deny   ip  any   host 195.82.146.114 &lt;br&gt;&lt;br&gt;после ip пишется source (адрес юзера) потом distination (т.е. адрес сайта)&lt;br&gt;</description>
</item>

<item>
    <title>Access-list (myasnik)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html#19</link>
    <pubDate>Mon, 02 Mar 2009 10:07:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;permit tcp 192.168.у.у 255.255.255.255 any eq www  // разрешить второму ввв &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;deny   tcp any any       &lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt;    // остальным нет &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вешаешь на внутренний интерфейс, НЕ НА ВНЕШНИЙ!!!!, и делаешь in. все внутренние &lt;br&gt;&amp;gt;адреса не обозначеные пермит будут на входе в циску отброшены. &lt;br&gt;&lt;br&gt;При таком раскладе в инет залезают, те кто в пермите, а мне нужно чтобы лезли все, но не на все хосты, а один-два человека ходили везде. Вот такого я сделать не могу, не получается. &lt;br&gt;Выкладываю часть конфига:&lt;br&gt;version 12.4&lt;br&gt;service timestamps debug datetime msec&lt;br&gt;service timestamps log datetime msec&lt;br&gt;service password-encryption&lt;br&gt;!&lt;br&gt;hostname ccme&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;logging buffered 51200 warnings&lt;br&gt;enable password x xxxxxxxxxxxxxxxx&lt;br&gt;!&lt;br&gt;no aaa new-model&lt;br&gt;!&lt;br&gt;resource policy&lt;br&gt;!&lt;br&gt;clock timezone GMT 3&lt;br&gt;clock summer-time GMT recurring&lt;br&gt;!&lt;br&gt;!&lt;br&gt;ip cef&lt;br&gt;!&lt;br&gt;!&lt;br&gt;ip domain name yourdomain.com&lt;br&gt;ip name-server x.x.x.x&lt;br&gt;ip name-server x.x.x.x&lt;br&gt;!&lt;br&gt;!&lt;br&gt;voice-card 0&lt;br&gt; </description>
</item>

<item>
    <title>Access-list (bokl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html#18</link>
    <pubDate>Tue, 24 Feb 2009 18:51:31 GMT</pubDate>
    <description>при составлении ацл исходить надо из 2 вариантов.&lt;br&gt;1)разрешить все что не запрещено&lt;br&gt;2)запретить все что не разрешено&lt;br&gt;&lt;br&gt;мешать правила не стоит помоуму, каша получаться будет. если очень надо, то как грится дебаж в волю sh ip access-list ACL&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Access-list (Avanty)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html#17</link>
    <pubDate>Tue, 24 Feb 2009 18:41:02 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ошибку в маске сделал. 0.0.0.0 надо &lt;br&gt;&lt;br&gt;или проще просто host написать&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Access-list (bokl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18258.html#16</link>
    <pubDate>Tue, 24 Feb 2009 18:20:36 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;permit tcp 192.168.у.у 255.255.255.255 any eq www  // разрешить второму ввв &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;deny   tcp any any       &lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt;    // остальным нет &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вешаешь на внутренний интерфейс, НЕ НА ВНЕШНИЙ!!!!, и делаешь in. все внутренние &lt;br&gt;&amp;gt;адреса не обозначеные пермит будут на входе в циску отброшены. &lt;br&gt;&lt;br&gt;ошибку в маске сделал. 0.0.0.0 надо&lt;br&gt;</description>
</item>

</channel>
</rss>
