Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Cisco ACL für eine IP Adresse (alles deny ausser FTP auf eine bestimmte IP)

Frage Netzwerke

Mitglied: exellent

exellent (Level 1) - Jetzt verbinden

11.03.2011 um 13:46 Uhr, 7121 Aufrufe, 2 Kommentare

Hallo Zusammen,

ich bin gerade dabei mich in die Cisco Welt einzuleben. Ich habe ein Abbild meines Netzwerkes in einer Testumgebung kopiert weil ich das Routing von den Firewalls wegnehmen möchte und auf unsere Ciscos legen will. Bisher bin ich auch ganz gut klargekommen. Allerdings hänge ich gerade an einer kleinen Sache.

Es gibt eine IP Adresse, die ich in eine ACL packen möchte und die nur per FTP auf zwei Hosts zugreifen darf. Sonst darf diese IP/Host nichts !

Wie kann ich das nun einrichten ?


Gegeben ist ein WS-C2960G-48TC-L mit aktuellem IOS.


Konkret :

IP Adresse 10.140.80.205 darf per FTP nur auf die IP Adressen 192.168.200.100 und 192.168.200.101 zugreifen - Sonst nix !


Ich hoffe ihr könnt mir weiterhelfen

Vielen Dank
Mitglied: aqui
11.03.2011 um 15:19 Uhr
Gesetzt den Fall dein Netzwerk ist 10.140.80.0 /24 und das Interface wo der Client ist, ist vlan 1 auf dem Switch, dann sieht eine korrekte Konfig so aus:

ip access-list extended FTP-erlauben
permit tcp host 10.140.80.205 host 192.168.200.100 eq ftp
permit tcp host 10.140.80.205 host 192.168.200.100 eq ftp-data
permit tcp host 10.140.80.205 host 192.168.200.101 eq ftp
permit tcp host 10.140.80.205 host 192.168.200.101 eq ftp-data
deny ip host 10.140.80.205 any
permit ip 10.140.80.0 0.0.0.255 any

interface vlan 1
description Lokales Netzwerk
ip address 10.140.80.254 255.255.255.0
ip access-group FTP-erlauben in

Fertisch !
Bedenke aber das damit nur TCP 20 und 21 für diesen Host rüberkommen ! Wenn der sich noch irgendwie per DHCP extern Adressen holt oder DNS machen muss dann iss nich mit dieser ACL ! Das geht dann nur im lokalen 10.140.80.0 /24 Netz denn das blockt die o.a. ACL auch.
Du müsstest sonst alles weitere externe zusätzlich explizit erlauben wie z.B. DNS mit
"permit udp host 10.140.80.205 host any eq dns"
usw.
Zur Not den ACL Debugger einschalten, dann spricht der Cisco mit dir !
Bitte warten ..
Mitglied: exellent
11.03.2011 um 15:45 Uhr
In dem Fall ist 10.140.80.0 eines von vielen VLANs auf dem Switch und besitzt in der Tat eine /24er Maske. Das gesamte Netz lautet 10.140.64.0/18

Es scheint zu funktionieren

Vielen Dank und schönmal ein schönes WE !
Bitte warten ..
Ähnliche Inhalte
Entwicklung
gelöst Public IP Adresse auf Weltkarte (3)

Frage von brammer zum Thema Entwicklung ...

LAN, WAN, Wireless
Keine zuweisung einer IP-Adresse über DHCP in verbundung mit WLAN (3)

Frage von mbraeunlein zum Thema LAN, WAN, Wireless ...

LAN, WAN, Wireless
gelöst WAN öffentliche IP Adresse (6)

Frage von kenjineumann zum Thema LAN, WAN, Wireless ...

Neue Wissensbeiträge
Sicherheits-Tools

Sicherheitstest von Passwörtern für ganze DB-Tabellen

(1)

Tipp von gdconsult zum Thema Sicherheits-Tools ...

Peripheriegeräte

Was beachten bei der Wahl einer USV Anlage im Serverschrank

(9)

Tipp von zetboxit zum Thema Peripheriegeräte ...

Windows 10

Das Windows 10 Creators Update ist auf dem Weg

(6)

Anleitung von BassFishFox zum Thema Windows 10 ...

Heiß diskutierte Inhalte
Batch & Shell
gelöst ZIP-Archive nach Dateien durchsuchen und Pfade ausgeben (33)

Frage von evinben zum Thema Batch & Shell ...

Router & Routing
Routingproblem in Homerouter-Kaskade mit Raspi (19)

Frage von Oldschool zum Thema Router & Routing ...

Server
Freenas schlechte Schreib Performance bei NFS (16)

Frage von janosch12 zum Thema Server ...

Windows Server
Fehler Vertrauensstellung im AD (14)

Frage von thomas-99 zum Thema Windows Server ...