Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Cisco ACL für eine IP Adresse (alles deny ausser FTP auf eine bestimmte IP)

Frage Netzwerke

Mitglied: exellent

exellent (Level 1) - Jetzt verbinden

11.03.2011 um 13:46 Uhr, 7218 Aufrufe, 2 Kommentare

Hallo Zusammen,

ich bin gerade dabei mich in die Cisco Welt einzuleben. Ich habe ein Abbild meines Netzwerkes in einer Testumgebung kopiert weil ich das Routing von den Firewalls wegnehmen möchte und auf unsere Ciscos legen will. Bisher bin ich auch ganz gut klargekommen. Allerdings hänge ich gerade an einer kleinen Sache.

Es gibt eine IP Adresse, die ich in eine ACL packen möchte und die nur per FTP auf zwei Hosts zugreifen darf. Sonst darf diese IP/Host nichts !

Wie kann ich das nun einrichten ?


Gegeben ist ein WS-C2960G-48TC-L mit aktuellem IOS.


Konkret :

IP Adresse 10.140.80.205 darf per FTP nur auf die IP Adressen 192.168.200.100 und 192.168.200.101 zugreifen - Sonst nix !


Ich hoffe ihr könnt mir weiterhelfen

Vielen Dank
Mitglied: aqui
11.03.2011 um 15:19 Uhr
Gesetzt den Fall dein Netzwerk ist 10.140.80.0 /24 und das Interface wo der Client ist, ist vlan 1 auf dem Switch, dann sieht eine korrekte Konfig so aus:

ip access-list extended FTP-erlauben
permit tcp host 10.140.80.205 host 192.168.200.100 eq ftp
permit tcp host 10.140.80.205 host 192.168.200.100 eq ftp-data
permit tcp host 10.140.80.205 host 192.168.200.101 eq ftp
permit tcp host 10.140.80.205 host 192.168.200.101 eq ftp-data
deny ip host 10.140.80.205 any
permit ip 10.140.80.0 0.0.0.255 any

interface vlan 1
description Lokales Netzwerk
ip address 10.140.80.254 255.255.255.0
ip access-group FTP-erlauben in

Fertisch !
Bedenke aber das damit nur TCP 20 und 21 für diesen Host rüberkommen ! Wenn der sich noch irgendwie per DHCP extern Adressen holt oder DNS machen muss dann iss nich mit dieser ACL ! Das geht dann nur im lokalen 10.140.80.0 /24 Netz denn das blockt die o.a. ACL auch.
Du müsstest sonst alles weitere externe zusätzlich explizit erlauben wie z.B. DNS mit
"permit udp host 10.140.80.205 host any eq dns"
usw.
Zur Not den ACL Debugger einschalten, dann spricht der Cisco mit dir !
Bitte warten ..
Mitglied: exellent
11.03.2011 um 15:45 Uhr
In dem Fall ist 10.140.80.0 eines von vielen VLANs auf dem Switch und besitzt in der Tat eine /24er Maske. Das gesamte Netz lautet 10.140.64.0/18

Es scheint zu funktionieren

Vielen Dank und schönmal ein schönes WE !
Bitte warten ..
Ähnliche Inhalte
Switche und Hubs
gelöst IP Cam außen am Haus Zugriff sichern über Firewall ACL (6)

Frage von TimMayer zum Thema Switche und Hubs ...

Netzwerkprotokolle
gelöst Anmeldung an FTP shceitert von Außen (10)

Frage von Windows10Gegner zum Thema Netzwerkprotokolle ...

LAN, WAN, Wireless
gelöst Cisco Netzwerk Asistent VLAN ACL Anlegen (50)

Frage von Herbrich19 zum Thema LAN, WAN, Wireless ...

Router & Routing
Portfreigabe bei Cisco 886VAJ? (2)

Frage von Maik20 zum Thema Router & Routing ...

Neue Wissensbeiträge
Windows Update

Novemberpatches und Nadeldrucker bereiten Kopfschmerzen

(14)

Tipp von MettGurke zum Thema Windows Update ...

Windows 10

Abhilfe für Abstürze von CDPUsersvc auf Win10 1607 und 2016 1607

(7)

Tipp von DerWoWusste zum Thema Windows 10 ...

RedHat, CentOS, Fedora

Fedora 27 ist verfügbar

Information von Frank zum Thema RedHat, CentOS, Fedora ...

Heiß diskutierte Inhalte
Batch & Shell
Batch Programm verhalten bei shoutdown -p (18)

Frage von Michael-ITler zum Thema Batch & Shell ...

Router & Routing
Freigabe aus anderem Netz nicht erreichbar (15)

Frage von McLion zum Thema Router & Routing ...

Festplatten, SSD, Raid
Raidcontroller funktioniert nur, wenn unter Legacy-Boot gestartet wird (13)

Frage von DerWoWusste zum Thema Festplatten, SSD, Raid ...

Linux Desktop
Bildschirmauflösung unter Linux festlegen (12)

Frage von itebob zum Thema Linux Desktop ...