Avatar billede zinuss Nybegynder
14. september 2005 - 09:59 Der er 5 kommentarer og
1 løsning

Access-list på cisco 806.

Hej.
Jeg kan bare ikke få min access-liste til at virke. Hver gang jeg enable den mit E1 interface (ip access-group 101 in), blockere den alt trafik. Hvordan kan dette værre?
Den er sat op i webpseed.

!
version 12.2
no parser cache
no service single-slot-reload-enable
no service pad
service timestamps debug uptime
service timestamps log uptime
service password-encryption
!
hostname Gateway
!
logging rate-limit console 10 except errors
enable secret xxxxxxxxxxxxxxxxxxxxxxxx.
!
username default privilege 15 password 7 xxxxxxxxxxxxxxxx
ip subnet-zero
no ip domain-lookup
ip name-server 194.239.10.41
ip name-server 194.239.134.83
ip dhcp excluded-address 10.10.10.1
ip dhcp excluded-address 10.10.10.2
ip dhcp excluded-address 10.10.10.3
ip dhcp excluded-address 10.10.10.4
ip dhcp excluded-address 10.10.10.5
!
ip dhcp pool Klienter
  import all
  network 10.10.10.0 255.255.255.0
  default-router 10.10.10.1
  dns-server 194.239.10.41 194.239.134.83
  lease 14
!
no ip dhcp-client network-discovery
lcp max-session-starts 0
!
!
!
interface Ethernet0
description Interface til LAN
ip address 10.10.10.1 255.255.255.0
ip nat inside
!
interface Ethernet1
description Interface til Internet
mac-address 000b.6a40.1a53
ip address dhcp
ip nat outside
no ip route-cache
no ip mroute-cache
!
ip nat inside source list 102 interface Ethernet1 overload
ip classless
ip route 0.0.0.0 0.0.0.0 Ethernet1
ip http server
!
access-list 101 permit tcp any any eq www
access-list 101 permit tcp any any eq 443
access-list 101 permit tcp any any eq domain
access-list 101 permit udp any any eq domain
access-list 101 permit udp any any eq bootps
access-list 101 permit udp any any eq bootpc
access-list 101 deny  ip any any log
access-list 102 permit ip 10.10.10.0 0.0.0.255 any
!
line con 0
stopbits 1
line vty 0
password 7 xxxxxxxxxxx
login
line vty 1 4
login
!
scheduler max-task-time 5000
end

Gateway#
Avatar billede jxhello Nybegynder
14. september 2005 - 12:52 #1
Mangler du ikke at tillade DNS ? (navneopsalg)
Avatar billede zinuss Nybegynder
14. september 2005 - 13:05 #2
Det skulle gerne være dette. Jeg plejer godt nok at skrive port (53), men den har selv rettet til domain

access-list 101 permit tcp any any eq domain
access-list 101 permit udp any any eq domain
Avatar billede zinuss Nybegynder
14. september 2005 - 13:13 #3
Da jeg logger ip any any, kan jeg se når den blocker noget, og det som regel port 80. Det skal også lige siges at den får IP som følge af bootpc og bootps, så noget af den virker da:)):
Avatar billede zinuss Nybegynder
14. september 2005 - 19:35 #4
Fandt selv ud af det.. Manglede access-list 101 permit tcp any any established
Avatar billede svindler Nybegynder
15. september 2005 - 09:11 #5
Du har et væsentlig problem i din access liste. Når pakken kommer retur, er det source port du skal tillade på de givne porte, ikke destination port.
F.eks
access-list 101 permit tcp any any eq www
Når du sætter den indgående på dit outside interface betyder det at du tillader al trafik mod port 80 at komme retur. Det skulle have været:
access-list 101 permit tcp any eq 80 any
Du må stadig have problemer med dns opslag, med mindre du har en maskine, der altid bruger port 53 som source-port.
access-list 101 permit udp any any eq domain
skulle tilsvarende have været
access-list 101 permit udp any eq domain any
Avatar billede zinuss Nybegynder
18. september 2005 - 17:20 #6
Hej Svindler. Jo det er rigtigt. Fandt det med DNS opslag et andet sted her på eksperten. Så var nok  det jxhello mente.. Men har rettet det nu, tak for hjælpen :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester