Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Cisco ACL für eine IP Adresse (alles deny ausser FTP auf eine bestimmte IP)

Frage Netzwerke

Mitglied: exellent

exellent (Level 1) - Jetzt verbinden

11.03.2011 um 13:46 Uhr, 7092 Aufrufe, 2 Kommentare

Hallo Zusammen,

ich bin gerade dabei mich in die Cisco Welt einzuleben. Ich habe ein Abbild meines Netzwerkes in einer Testumgebung kopiert weil ich das Routing von den Firewalls wegnehmen möchte und auf unsere Ciscos legen will. Bisher bin ich auch ganz gut klargekommen. Allerdings hänge ich gerade an einer kleinen Sache.

Es gibt eine IP Adresse, die ich in eine ACL packen möchte und die nur per FTP auf zwei Hosts zugreifen darf. Sonst darf diese IP/Host nichts !

Wie kann ich das nun einrichten ?


Gegeben ist ein WS-C2960G-48TC-L mit aktuellem IOS.


Konkret :

IP Adresse 10.140.80.205 darf per FTP nur auf die IP Adressen 192.168.200.100 und 192.168.200.101 zugreifen - Sonst nix !


Ich hoffe ihr könnt mir weiterhelfen

Vielen Dank
Mitglied: aqui
11.03.2011 um 15:19 Uhr
Gesetzt den Fall dein Netzwerk ist 10.140.80.0 /24 und das Interface wo der Client ist, ist vlan 1 auf dem Switch, dann sieht eine korrekte Konfig so aus:

ip access-list extended FTP-erlauben
permit tcp host 10.140.80.205 host 192.168.200.100 eq ftp
permit tcp host 10.140.80.205 host 192.168.200.100 eq ftp-data
permit tcp host 10.140.80.205 host 192.168.200.101 eq ftp
permit tcp host 10.140.80.205 host 192.168.200.101 eq ftp-data
deny ip host 10.140.80.205 any
permit ip 10.140.80.0 0.0.0.255 any

interface vlan 1
description Lokales Netzwerk
ip address 10.140.80.254 255.255.255.0
ip access-group FTP-erlauben in

Fertisch !
Bedenke aber das damit nur TCP 20 und 21 für diesen Host rüberkommen ! Wenn der sich noch irgendwie per DHCP extern Adressen holt oder DNS machen muss dann iss nich mit dieser ACL ! Das geht dann nur im lokalen 10.140.80.0 /24 Netz denn das blockt die o.a. ACL auch.
Du müsstest sonst alles weitere externe zusätzlich explizit erlauben wie z.B. DNS mit
"permit udp host 10.140.80.205 host any eq dns"
usw.
Zur Not den ACL Debugger einschalten, dann spricht der Cisco mit dir !
Bitte warten ..
Mitglied: exellent
11.03.2011 um 15:45 Uhr
In dem Fall ist 10.140.80.0 eines von vielen VLANs auf dem Switch und besitzt in der Tat eine /24er Maske. Das gesamte Netz lautet 10.140.64.0/18

Es scheint zu funktionieren

Vielen Dank und schönmal ein schönes WE !
Bitte warten ..
Neuester Wissensbeitrag
Internet

Unbemerkt - Telekom Netzumschaltung! - BNG - Broadband Network Gateway

(3)

Erfahrungsbericht von ashnod zum Thema Internet ...

Ähnliche Inhalte
Heiß diskutierte Inhalte
Switche und Hubs
Trunk für 2xCisco Switch. Wo liegt der Fehler? (15)

Frage von JayyyH zum Thema Switche und Hubs ...

DSL, VDSL
DSL-Signal bewerten (13)

Frage von SarekHL zum Thema DSL, VDSL ...