Acl - problem

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
Awatar użytkownika
toczyskik
wannabe
wannabe
Posty: 312
Rejestracja: 09 maja 2006, 14:28
Lokalizacja: Warszawa

Acl - problem

#1

#1 Post autor: toczyskik »

Mam problem z tymi access listami:

Extended IP access list 100
deny ip 10.1.1.160 0.0.0.31 any
permit ip 10.1.1.160 0.0.0.31 host 10.1.1.34
Extended IP access list 101
permit icmp any 10.1.1.160 0.0.0.31 echo-reply
wszystkie podpiete do interfejsu eth0 in w routerze.

Problem polega na tym ze nie udaje sie pingowac komputerow z routera bezposrednio spietego z tym pierwszym. Moge pingowa interfejs eth0, ale komputerow juz nie. W czym tkwi problem?
Pozdrawiam
Krzysiek Te.

Awatar użytkownika
marcins
Site Admin
Site Admin
Posty: 3194
Rejestracja: 22 mar 2004, 09:05
Kontakt:

Re: Acl - problem

#2

#2 Post autor: marcins »

toczyskik pisze: wszystkie podpiete do interfejsu eth0 in w routerze.
e masz 2 ACLe in na jednym int ?

pio
wannabe
wannabe
Posty: 129
Rejestracja: 29 lip 2004, 11:43
Lokalizacja: Gdańsk

Re: Acl - problem

#3

#3 Post autor: pio »

toczyskik pisze:Mam problem z tymi access listami:

Extended IP access list 100
deny ip 10.1.1.160 0.0.0.31 any
permit ip 10.1.1.160 0.0.0.31 host 10.1.1.34
Ta lista blokuje caly ruch ip. Jezeli pakiet pochodzi z sieci 10.1.1.160/27 trafia w pierwsza regule i jest odrzucany. Nawet jezeli docelowym hostem jest 10.1.1.34 to i tak jest odrzucony bo listy sa sprawdzane po kolei. Pierwsze dopasowanie i koniec sprawdzania.
Z kolei ruch z innych sieci zrodlowych trafia na domyslna regule deny all i tez nie przejdzie.

A te listy sa podpiete na in czy out?

[edit] Nie zauwazylem ze in ;) Ale faktycznie kawalek topologii z adresacja bylby pomocny. [/edit]
Ostatnio zmieniony 22 sie 2006, 23:55 przez pio, łącznie zmieniany 1 raz.

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

Re: Acl - problem

#4

#4 Post autor: Seba »

toczyskik pisze: Extended IP access list 100
deny ip 10.1.1.160 0.0.0.31 any
permit ip 10.1.1.160 0.0.0.31 host 10.1.1.34
No jak najpierw zablokujesz cale IP z jakiejs sieci, to kolejne wpisy zezwalajace cokolwiek nic juz nie daja :wink:
toczyskik pisze:Extended IP access list 101
permit icmp any 10.1.1.160 0.0.0.31 echo-reply
wszystkie podpiete do interfejsu eth0 in w routerze.
Oj tu chyba pomylka, bo raczej obie ACL nie sa na eth0 w kierunku IN.
Ogolnie fragment topologii z adresacja moglby pomoc. Jasnowidzenie jest u mnie aktywne tylko 29lutego :twisted:
Tak poza pierwsza uwaga, to ACL moga byc nawet OK :wink: ale jak juz wspomnialem nie zabardzo wiadomo co gdzie jest, no i co chcesz osiagnac.
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

Awatar użytkownika
toczyskik
wannabe
wannabe
Posty: 312
Rejestracja: 09 maja 2006, 14:28
Lokalizacja: Warszawa

Re: Acl - problem

#5

#5 Post autor: toczyskik »

Topologia sieci:
komp1(10.1.1.33)-|
komp2(10.1.1.34)-|----eth0(10.1.1.32/27)-ROUTER1------ROUTER2-eth0(10.1.1.161/27)-komp3(10.1.1.162)

Komp3 nie ma miec dostepu do niczego poza kompem2.
Routery moga pingowac komp3.
kompy1 i 2 maja dostep do wszystkiego.

Z przyzwyczajen z pf z OpenBSD myslalem, ze najpierw blokuje wszystko, a pozniej odblokowuje sobie co jest mi potrzebne i dlatego te reguly:

Extended IP access list 100
deny ip 10.1.1.160 0.0.0.31 any
permit ip 10.1.1.160 0.0.0.31 host 10.1.1.34

Extended IP access list 101
permit icmp any 10.1.1.160 0.0.0.31 echo-reply
Pozdrawiam
Krzysiek Te.

alva
wannabe
wannabe
Posty: 73
Rejestracja: 19 maja 2006, 11:39
Lokalizacja: Warszawa

Re: Acl - problem

#6

#6 Post autor: alva »

toczyskik pisze:Topologia sieci:
komp1(10.1.1.33)-|
|-------eth0(10.1.1.32/27)-ROUTER1--------ROUTER2-eth0(10.1.1.161/27)
komp2(10.1.1.34)-| |
|
komp3(10.1.1.162)

Komp3 nie ma miec dostepu do niczego poza kompem2.
Routery moga pingowac komp3.
kompy1 i 2 maja dostep do wszystkiego.
Nie wiem jak u innych, ale moja opera poprzestawiała Twój schemat ...
toczyskik pisze:Z przyzwyczajen z pf z OpenBSD myslalem, ze najpierw blokuje wszystko, a pozniej odblokowuje sobie co jest mi potrzebne i dlatego te reguly:

Extended IP access list 100
deny ip 10.1.1.160 0.0.0.31 any
permit ip 10.1.1.160 0.0.0.31 host 10.1.1.34

Extended IP access list 101
permit icmp any 10.1.1.160 0.0.0.31 echo-reply
To jeżeli nawiązujesz do PF, to może będzie łatwiej Ci zrozumieć:
Wyobraź sobie, że na początku każdej ACL w Routerze Cisco jest domyślna reguła blokująca:
block in all (out)
i dalej wyobraź sobie, że każda reguła inna (permit, deny) jest jak w PF tylko z "quick" no i już masz co napisali przedmówcy: pierwsza pasująca działa, jak żadna nie pasuje to deny.

Pozdr
A
"Czytanie ma przyszłość"

bart
wannabe
wannabe
Posty: 464
Rejestracja: 09 maja 2005, 10:33
Lokalizacja: Zielona Góra
Kontakt:

Re: Acl - problem

#7

#7 Post autor: bart »

toczyskik pisze:Topologia sieci:
komp1(10.1.1.33)-|
komp2(10.1.1.34)-|----eth0(10.1.1.32/27)-ROUTER1------ROUTER2-eth0(10.1.1.161/27)-komp3(10.1.1.162)

Komp3 nie ma miec dostepu do niczego poza kompem2.
Routery moga pingowac komp3.
kompy1 i 2 maja dostep do wszystkiego. (...)
no to można to wszystko sprowadzić do:

access-list 101 permit ip host 10.1.1.162 host 10.1.1.34
access-list 101 deny ip host 10.1.1.162 any
access-list 101 permit ip any any

i podłączyć ją w kierunku out na R1/eth0 - taką mam wizję ;)

Awatar użytkownika
gangrena
CCIE/CCDE
CCIE/CCDE
Posty: 2349
Rejestracja: 08 mar 2004, 12:17
Lokalizacja: Wawa

Re: Acl - problem

#8

#8 Post autor: gangrena »

bart pisze: access-list 101 permit ip host 10.1.1.162 host 10.1.1.34
access-list 101 deny ip host 10.1.1.162 any
access-list 101 permit ip any any

i podłączyć ją w kierunku out na R1/eth0 - taką mam wizję ;)
Co by R1 nie zajmowal sie ruchem, ktory potencjalnie bedzie i tak odrzucony zmienilbym troszke ta ACLke na:

Kod: Zaznacz cały

access-list 101 permit ip host 10.1.1.162 host 10.1.1.34
access-list 101 permit icmp host 10.1.1.162 any echo-reply
access-list 101 deny ip host 10.1.1.162 any
access-list 101 permit ip any any
i umiescil ja w kierunku in na R2/eth0 :)

bart
wannabe
wannabe
Posty: 464
Rejestracja: 09 maja 2005, 10:33
Lokalizacja: Zielona Góra
Kontakt:

Re: Acl - problem

#9

#9 Post autor: bart »

gangrena pisze:i umiescil ja w kierunku in na R2/eth0 :)
no tak też może być. to już zależy co jeszcze te routery robią ale to już będzie wiedział ich admin.

Awatar użytkownika
toczyskik
wannabe
wannabe
Posty: 312
Rejestracja: 09 maja 2006, 14:28
Lokalizacja: Warszawa

Re: Acl - problem

#10

#10 Post autor: toczyskik »

gangrena pisze:
bart pisze: access-list 101 permit ip host 10.1.1.162 host 10.1.1.34
access-list 101 deny ip host 10.1.1.162 any
access-list 101 permit ip any any

i podłączyć ją w kierunku out na R1/eth0 - taką mam wizję ;)
Co by R1 nie zajmowal sie ruchem, ktory potencjalnie bedzie i tak odrzucony zmienilbym troszke ta ACLke na:

Kod: Zaznacz cały

access-list 101 permit ip host 10.1.1.162 host 10.1.1.34
access-list 101 permit icmp host 10.1.1.162 any echo-reply
access-list 101 deny ip host 10.1.1.162 any
access-list 101 permit ip any any
i umiescil ja w kierunku in na R2/eth0 :)
Nie wiele to zminilo w moim przypadku. Nadal nie moge pingowac kompa3 z routera1.
Pozdrawiam
Krzysiek Te.

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

Re: Acl - problem

#11

#11 Post autor: Seba »

toczyskik pisze:Nie wiele to zminilo w moim przypadku. Nadal nie moge pingowac kompa3 z routera1.
Dla pewnosci - A czy mozesz wykonac te wszystkie testowe pingi jesli nie masz zadnych ACL?
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

Awatar użytkownika
toczyskik
wannabe
wannabe
Posty: 312
Rejestracja: 09 maja 2006, 14:28
Lokalizacja: Warszawa

Re: Acl - problem

#12

#12 Post autor: toczyskik »

Seba pisze:
toczyskik pisze:Nie wiele to zminilo w moim przypadku. Nadal nie moge pingowac kompa3 z routera1.
Dla pewnosci - A czy mozesz wykonac te wszystkie testowe pingi jesli nie masz zadnych ACL?
Siedzialem tylke nad tym wczoraj, ze zapomnialem zrobic tak podstawowego testu. Dzialaja wszystkie oprocz tej z rutera 1 do kompa 3. To nie w ACL tkwi bladw takim razie, tylko gdzies w mojej konfiguracji.
Pozdrawiam
Krzysiek Te.

Awatar użytkownika
balam
wannabe
wannabe
Posty: 977
Rejestracja: 21 cze 2006, 16:27
Lokalizacja: Warszawa

Re: Acl - problem

#13

#13 Post autor: balam »

toczyskik pisze:To nie w ACL tkwi bladw takim razie, tylko gdzies w mojej konfiguracji.
Pewnie router nie ma informacji o sieci gdzie jest ten komp ;)

Awatar użytkownika
toczyskik
wannabe
wannabe
Posty: 312
Rejestracja: 09 maja 2006, 14:28
Lokalizacja: Warszawa

Re: Acl - problem

#14

#14 Post autor: toczyskik »

balam pisze:
toczyskik pisze:To nie w ACL tkwi bladw takim razie, tylko gdzies w mojej konfiguracji.
Pewnie router nie ma informacji o sieci gdzie jest ten komp ;)
tablica routingu z routera 1
C 10.1.1.32 is directly connected, Ethernet0
C 10.1.1.96 is directly connected, Serial1
R 10.1.1.160 [120/1] via 10.1.1.98, 00:00:25, Serial1

tablica routingu z routera 2
R 10.1.1.32 [120/1] via 10.1.1.97, 00:00:23, Serial0
C 10.1.1.96 is directly connected, Serial0
C 10.1.1.160 is directly connected, Ethernet0
Pozdrawiam
Krzysiek Te.

Awatar użytkownika
balam
wannabe
wannabe
Posty: 977
Rejestracja: 21 cze 2006, 16:27
Lokalizacja: Warszawa

Re: Acl - problem

#15

#15 Post autor: balam »

Info o sieci 10.1.1.160 jest wiec nie powinno byc problemu...
To moze jakis personal fw na kompie? Wylacz fw i bez acl postaraj sie popingowac w jedna i druga. :idea: [/quote]

ODPOWIEDZ