<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ACL для ASA</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23528.html</link>
    <description>Доброго времени суток!&lt;br&gt;&lt;br&gt;Прошу помочь в правильности создания ACL на ASA для внешнего интерфейса.&lt;br&gt;Ситуация у нас такая: есть ASA, из интерфейса outside в интерфейс inside подключаются пользователи по VPN. Успешно работают и т.д. Ната на интерфейсе нет и не нужен. Т.к. он только для подключения VPN-клиентов. Сейчас руководство решило органичить доступ и отказаться от мобильных VPN-клиентов. И необходимо разрешить доступ на внешний интерфейс только определенным IP-адресам.&lt;br&gt;Вот тут у нас возникла проблема, не получается настроить ACL на ASA. На обычных роутерах работает, здесь ни как не получается. Пробовали в разных вариантах написать - типа научного тыка. Неполучается. Подскажите, пожалуйста как правильно напиписать ACL или возможно правильно прикрутить его в внешнему интерфейсу.&lt;br&gt;ACL писали его в разных направлениях, окончательный вариант:&lt;br&gt;access-list VPN extended permit ip int outside host 200.200.x.x&lt;br&gt;access-list VPN extended permit ip int outside host 200.201.x.x&lt;br&gt;Int:&lt;br&gt;access-group VPN in interface ou</description>

<item>
    <title>ACL для ASA (apex2009)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23528.html#3</link>
    <pubDate>Tue, 14 Feb 2012 08:51:27 GMT</pubDate>
    <description>Всем спасибо, что откликнулись.&lt;br&gt;sysopt - отключен, все равно пользователи подключаются&lt;br&gt;no sysopt connection permit-vpn&lt;br&gt;&lt;br&gt;ACL действительно странный т.к. это последний вариант ACL.&lt;br&gt;Вначале действительно создали ACL вот такой:&lt;br&gt;access-list VPN ext permit udp host 200.200.х.х host 100.100.х.х eq 500&lt;br&gt;access-list VPN ext permit udp host 200.200.х.х host 100.100.х.х eq 4500&lt;br&gt;где 200.200.х.х адрес интерфейса, а 100.100.х.х адрес клиентов&lt;br&gt;поробовали:&lt;br&gt;access-list VPN ext deny udp  any host 200.200.х.х eq 500 &lt;br&gt;access-list VPN ext deny udp  any host 200.200.х.х eq 4500 &lt;br&gt;пробовали явно прописать:&lt;br&gt;access-list VPN extended deny ip any any&lt;br&gt;оставляли на интерфейсе только:&lt;br&gt;access-list VPN extended deny ip any any&lt;br&gt;Все равно подключаются и пинги идут.&lt;br&gt;Направлени ACL:&lt;br&gt;access-group VPN in interface outside&lt;br&gt;Может еще есть какие-то настройки, глобальные?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ACL для ASA (Aleks305)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23528.html#2</link>
    <pubDate>Tue, 14 Feb 2012 08:16:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; На обычных роутерах работает, здесь ни как не получается. Пробовали в &lt;br&gt;&amp;gt; разных вариантах написать - типа научного тыка. Неполучается. Подскажите, пожалуйста как &lt;br&gt;&amp;gt; правильно напиписать ACL или возможно правильно прикрутить его в внешнему интерфейсу. &lt;br&gt;&amp;gt; ACL писали его в разных направлениях, окончательный вариант: &lt;br&gt;&amp;gt; access-list VPN extended permit ip int outside host 200.200.x.x &lt;br&gt;&amp;gt; access-list VPN extended permit ip int outside host 200.201.x.x &lt;br&gt;&amp;gt; Int: &lt;br&gt;&amp;gt; access-group VPN in interface outside &lt;br&gt;&amp;gt; Картина получается следующая: по прежнему может подключаться любой пользователь.&lt;br&gt;&amp;gt; Что-то мы упустили существенное?&lt;br&gt;&lt;br&gt;то есть вам необходимо только с определенных ip разрешить подключение по vpn?&lt;br&gt;странный у Вас очень acl&lt;br&gt;я так думаю что acl должны быть следующего вида&lt;br&gt;access-list VPN extendid permit ip host 100.100.100.1 host 200.200.1.1(это ваш внешний ip для vpn) - этот acl разрешать подключаться к VPN с ip-адреса 100.100.100.1&lt;br&gt;access-list VPN extendid deny ip any host 200.200</description>
</item>

<item>
    <title>ACL для ASA (pyatak123)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23528.html#1</link>
    <pubDate>Tue, 14 Feb 2012 08:12:53 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; На обычных роутерах работает, здесь ни как не получается. Пробовали в &lt;br&gt;&amp;gt; разных вариантах написать - типа научного тыка. Неполучается. Подскажите, пожалуйста как &lt;br&gt;&amp;gt; правильно напиписать ACL или возможно правильно прикрутить его в внешнему интерфейсу. &lt;br&gt;&amp;gt; ACL писали его в разных направлениях, окончательный вариант: &lt;br&gt;&amp;gt; access-list VPN extended permit ip int outside host 200.200.x.x &lt;br&gt;&amp;gt; access-list VPN extended permit ip int outside host 200.201.x.x &lt;br&gt;&amp;gt; Int: &lt;br&gt;&amp;gt; access-group VPN in interface outside &lt;br&gt;&amp;gt; Картина получается следующая: по прежнему может подключаться любой пользователь.&lt;br&gt;&amp;gt; Что-то мы упустили существенное?&lt;br&gt;&lt;br&gt;По умолчанию в ASA включена команда sysopt connection permit-vpn, которая позволяет трафику VPN обходить входящий ACL интерфейса, на котором терминируется VPN. ACL присвоенные в процессе авторизации пользователей (group policy и per-user ACL) применяются.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
