<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: не получается запретить доступ в интернет конкретному хосту</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html</link>
    <description>Доброго времени суток!&lt;br&gt;Никак не получается запретить доступ в интернет определенным хостам.&lt;br&gt;Имеем csco asa 5505, настроил 2 интерфейса:&lt;br&gt;outside xx.xx.xx.xx&lt;br&gt;inside 192.168.2.1&lt;br&gt;&lt;br&gt;Конфиг пустой никаких access-list, access-group нет, но ICMP т.е пинг с любой машины не проходил, а в интернет ходят все у кого прописан DNS и geatway на csco.&lt;br&gt;Пишу правило access-list 1 extended permit icmp any any, вешаю его на access-group 1 in interface outside и пинг начинает работать с любой машины.&lt;br&gt;Еду дальше пытаюсь запретить хосту доступ в интернет пишу access-list 2 extended deny tcp host 192.168.2.10 any и добавляю его в группу 2 access-group 2 out interface outside, реузльтат инет пропадает у всех. Пробовал сперва добавить правило permit any any толку никакого полый игнор.&lt;br&gt;Так же пробовал повесить запрет на доступ из интерфейса inside путем внесения access-list 2 extended deny tcp host 192.168.2.10 interface inside и access-group 2 out interface inside, снова либо у всех пропадает либо у всех все есть.&lt;br&gt;Что за черто</description>

<item>
    <title>не получается запретить доступ в интернет конкретному хосту (Vladimir)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html#20</link>
    <pubDate>Thu, 21 Jul 2011 13:14:03 GMT</pubDate>
    <description>Всем спасибо за участие, в принцыпе понял что из за моего самописного правила про icmp отключалось почему то все (только после добавления любого другого правила) странное поведение конечно.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>не получается запретить доступ в интернет конкретному хосту (slayer)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html#19</link>
    <pubDate>Thu, 21 Jul 2011 13:11:35 GMT</pubDate>
    <description>&amp;gt; есть usb, как флешку то примонтировать на вскидку никто не знает?) &lt;br&gt;&lt;br&gt;Не работает там порт. Бестолку втыкать фшэки. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>не получается запретить доступ в интернет конкретному хосту (Валентин)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html#18</link>
    <pubDate>Thu, 21 Jul 2011 12:18:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Перепробовали все - кроме того что нужно. Вешайте правило на inside интерфейс, &lt;br&gt;&amp;gt;&amp;gt; направление in.&lt;br&gt;&amp;gt;&amp;gt; Если запутались в направлениях делайте так - представьте себя внутри коробки все &lt;br&gt;&amp;gt;&amp;gt; что в неё затекает это in все что вытекает out. :) &lt;br&gt;&amp;gt; Вешаю access-list 2 extended deny tcp host 192.168.2.10 any &lt;br&gt;&amp;gt; access-group 2 in interface inside &lt;br&gt;&amp;gt; И инет пропадает у всех.&lt;br&gt;&lt;br&gt;access-list 2 extended deny tcp host 192.168.2.10 any&lt;br&gt;access-list 2 extended permit ip any any&lt;br&gt;access-group 2 in interface inside&lt;br&gt;&lt;br&gt;При желании второе правило можно более точно прописать, например:&lt;br&gt;access-list 2 extended permit ip 192.168.2.0 255.255.255.0 any&lt;br&gt;</description>
</item>

<item>
    <title>не получается запретить доступ в интернет конкретному хосту (Николай_kv)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html#17</link>
    <pubDate>Thu, 21 Jul 2011 11:07:38 GMT</pubDate>
    <description>вот это тема за час разрослась :)&lt;br&gt;</description>
</item>

<item>
    <title>не получается запретить доступ в интернет конкретному хосту (OvDP)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html#16</link>
    <pubDate>Thu, 21 Jul 2011 10:52:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; no threat-detection statistics tcp-intercept &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; prompt hostname context &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Cryptochecksum:357d5f6f94750c6c6909d8c95fa87e67 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; : end &lt;br&gt;&amp;gt; Подтвреждаю работает для этого хоста, но теперь пинг на внешку не работает &lt;br&gt;&amp;gt; нигде. Добавление туда же access-list inside_access_in extended permit icmp any any &lt;br&gt;&amp;gt; не дало эффекта. (и все таки еще на этой сраной штуке &lt;br&gt;&amp;gt; есть usb, как флешку то примонтировать на вскидку никто не знает?) &lt;br&gt;&lt;br&gt;class-map inspection_default &lt;br&gt;  match default-inspection-traffic &lt;br&gt;policy-map global_policy &lt;br&gt;  class inspection_default &lt;br&gt;    inspect dns maximum-length 512 &lt;br&gt;    inspect ftp &lt;br&gt;    inspect h323 h225 &lt;br&gt;    inspect h323 ras &lt;br&gt;    inspect smtp &lt;br&gt;    inspect sip &lt;br&gt;    inspect icmp&lt;br&gt;service-policy global_policy global&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>не получается запретить доступ в интернет конкретному хосту (Vladimir)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html#15</link>
    <pubDate>Thu, 21 Jul 2011 10:31:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; dhcpd auto_config outside &lt;br&gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt; threat-detection basic-threat &lt;br&gt;&amp;gt;&amp;gt; threat-detection statistics access-list &lt;br&gt;&amp;gt;&amp;gt; no threat-detection statistics tcp-intercept &lt;br&gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt; prompt hostname context &lt;br&gt;&amp;gt;&amp;gt; Cryptochecksum:357d5f6f94750c6c6909d8c95fa87e67 &lt;br&gt;&amp;gt;&amp;gt; : end &lt;br&gt;&lt;br&gt;Подтвреждаю работает для этого хоста, но теперь пинг на внешку не работает нигде. Добавление туда же access-list inside_access_in extended permit icmp any any не дало эффекта. (и все таки еще на этой сраной штуке есть usb, как флешку то примонтировать на вскидку никто не знает?)&lt;br&gt;</description>
</item>

<item>
    <title>не получается запретить доступ в интернет конкретному хосту (OvDP)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html#14</link>
    <pubDate>Thu, 21 Jul 2011 10:15:56 GMT</pubDate>
    <description>попробуйте так&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; interface Ethernet0/4 &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; interface Ethernet0/5 &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; interface Ethernet0/6 &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; interface Ethernet0/7 &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; ftp mode passive &lt;br&gt;&amp;gt; access-list 1 extended permit icmp any any &lt;br&gt;&lt;br&gt;no access-list 1 extended permit icmp any any &lt;br&gt;!запрещаем хосту 192.168.2.222 куда угодно&lt;br&gt;access-list inside_access_in extended deny ip host 192.168.2.222 any&lt;br&gt;!разрешаем остальным&lt;br&gt;access-list inside_access_in extended permit ip any any&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; logging asdm informational &lt;br&gt;&amp;gt; mtu inside 1500 &lt;br&gt;&amp;gt; mtu outside 1500 &lt;br&gt;&amp;gt; icmp unreachable rate-limit 1 burst-size 1 &lt;br&gt;&amp;gt; no asdm history enable &lt;br&gt;&amp;gt; arp timeout 14400 &lt;br&gt;&amp;gt; global (outside) 1 interface &lt;br&gt;&amp;gt; nat (inside) 1 192.168.2.0 255.255.255.0 &lt;br&gt;&amp;gt; nat (inside) 1 0.0.0.0 0.0.0.0 &lt;br&gt;&amp;gt; access-group 1 in interface outside &lt;br&gt;&lt;br&gt;no access-group 1 in interface outside &lt;br&gt;access-group inside_access_in in interface inside&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; dhcpd auto_config outside &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; threat-detection basic-threat &lt;br&gt;&amp;gt; threat-d</description>
</item>

<item>
    <title>не получается запретить доступ в интернет конкретному хосту (Aleks305)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html#13</link>
    <pubDate>Thu, 21 Jul 2011 09:55:35 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Другой вариант с access-list 2 extended deny tcp host 192.168.2.10 interface outside &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; тоже закрывает доступ всем хостам.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Еще такая ремарка все делаю в running конфиге и все применяется сразу &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; же, может надо записывать в startup и перегружать csco? Не перегружаю &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; потому что люди работают.&lt;br&gt;&amp;gt;&amp;gt; нет,не надо в стартап,он нужен только при перезагрузке cisco.привидите конфиг весь &lt;br&gt;&amp;gt; ну я привел выше практически весь, ну есть там еще строки типа &lt;br&gt;&amp;gt; timeout штук 5, multicast-routing, про ssh и telnet но даже мне &lt;br&gt;&amp;gt; очевидно что это к делу отношения не имеет (скажите как флешку &lt;br&gt;&amp;gt; примонтировать я скину весь) &lt;br&gt;&lt;br&gt;через putty подключаетесь?включите логирование  и будет вам конфиг&lt;br&gt;</description>
</item>

<item>
    <title>не получается запретить доступ в интернет конкретному хосту (Vladimir)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/22906.html#12</link>
    <pubDate>Thu, 21 Jul 2011 09:53:26 GMT</pubDate>
    <description>Кароче вот весь конфиг (я же просил mount флешки а не tftp)&lt;br&gt;&lt;br&gt;ASA Version 8.2(1)&lt;br&gt;!&lt;br&gt;hostname xxx&lt;br&gt;enable password *** encrypted&lt;br&gt;passwd *** encrypted&lt;br&gt;multicast-routing&lt;br&gt;names&lt;br&gt;!&lt;br&gt;interface Vlan1&lt;br&gt; nameif inside&lt;br&gt; security-level 100&lt;br&gt; ip address 192.168.2.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface Vlan2&lt;br&gt; nameif outside&lt;br&gt; security-level 0&lt;br&gt; ip address xxx.xxx.xxx.xxx 255.255.255.252&lt;br&gt;!&lt;br&gt;interface Ethernet0/0&lt;br&gt; switchport access vlan 2&lt;br&gt;!&lt;br&gt;interface Ethernet0/1&lt;br&gt;!&lt;br&gt;interface Ethernet0/2&lt;br&gt;!&lt;br&gt;interface Ethernet0/3&lt;br&gt;!&lt;br&gt;interface Ethernet0/4&lt;br&gt;!&lt;br&gt;interface Ethernet0/5&lt;br&gt;!&lt;br&gt;interface Ethernet0/6&lt;br&gt;!&lt;br&gt;interface Ethernet0/7&lt;br&gt;!&lt;br&gt;ftp mode passive&lt;br&gt;access-list 1 extended permit icmp any any&lt;br&gt;pager lines 24&lt;br&gt;logging asdm informational&lt;br&gt;mtu inside 1500&lt;br&gt;mtu outside 1500&lt;br&gt;icmp unreachable rate-limit 1 burst-size 1&lt;br&gt;no asdm history enable&lt;br&gt;arp timeout 14400&lt;br&gt;global (outside) 1 interface&lt;br&gt;nat (inside) 1 192.168.2.0 255.255.255.0&lt;br&gt;nat (inside) 1 0.0.0.0 0.0.0.0&lt;br&gt;access-group 1 in interface outside&lt;br&gt;route outside 0.0.0.0 0.0.0.0 xxx.xxx.xxx</description>
</item>

</channel>
</rss>
