Strona 1 z 1

ACL różnica IN / OUT

: 19 mar 2018, 00:20
autor: turbokrecik
Typowy problem. Nie mogę znaleźć dość wyczerpującej odpowiedzi.
Konfiguracja:

Core_2(config-line)#access-list 100 permit ip host 192.168.70.70 any /Zezwól hostowi źródłowemu o adresie 192.168.70.70 na ruch ip do każdego docelowego
Core_2(config)#int vlan 70
Core_2(config-if)#ip access-group 100 in

Pytanie czym różni się powyższa konfiguracja od tej:

Core_2(config-line)#access-list 100 permit ip any host 192.168.70.70
Core_2(config)#int vlan 70
Core_2(config-if)#ip access-group 100 out

Rozumiem to tak że jeśli ktoś puszcza ping lub inicjuje jakikolwiek ruch to do serwera który ma adres np. 70.72 wszystko dociera, ale nie może on odpowiedzieć bo zostaje zablokowany przez liste. Natomiast konfiguracja poniżej w ogóle nie zezwoli na jakikolwiek ruch do serwera, bo aclka zadziała przed dotarciem jakiegokolwiek pakietu do niego. Czy to znaczy że konfiguracja druga jest bezpieczniejsza? Jakie ustawienie będzie najbardziej optymalne?

Re: ACL różnica IN / OUT

: 19 mar 2018, 00:25
autor: PatrykW
IN to the HOST, OUT from the ROUTER

OUT from the HOST, IN to the ROUTER

Miej na uwadze to, ze dla ruchu TCP, z racji 3 way, musisz zezwolic na ruch powrotny (established).

W Przypadku UDP. zezwolic w ruch w obie strony,

udp x x eq 53

udp x eq 53 x