vlan i zabezpieczenie

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
kubulla2
rookie
rookie
Posty: 12
Rejestracja: 16 kwie 2007, 17:53

vlan i zabezpieczenie

#1

#1 Post autor: kubulla2 »

Witam,
jestem nowy w cisco, potrzebuje pomocy w rozwiazaniu problemu: na switchu mam 2 vlany 10 i 20 chce ograniczyc dostep dla uzytkownikow z vlan 10 tylko do http i https i jednego ip z sieci LAN, natomiast vlan 20 dostep do wszytkiego, jak mozna tego dokonac

pozdrawiam
Kuba
nowy

Awatar użytkownika
kktm
CCIE
CCIE
Posty: 2025
Rejestracja: 20 paź 2004, 14:43
Lokalizacja: Wrocław

#2

#2 Post autor: kktm »

1. sposob latwy - interfejs SVI traktujesz jak zwyjky interfejs- mozesz tam wzocic acl w kierunku in /out

np.

int vlan 2
ip access-list mojacl [in|out]
!

2. VLAN Access-Map - poczytaj - trudniejsze w implementacji- ale możesz filtrować nie tylko IP i dodatkowo filtr działa w samym vlanie.

anyway jak dla ciebie wersja 1 jest ok.

Mozna tez dac acl w kierunku in na poszczegolnych portach switcha.

To co napisalem mozna zrobic, ograniczenia jak zwykle wynikaja z wersji i rodziny ios'a

/enjoy
"Trust no one"

Awatar użytkownika
Isam
wannabe
wannabe
Posty: 544
Rejestracja: 30 mar 2007, 09:58
Lokalizacja: PL

#3

#3 Post autor: Isam »

A ten swicth jest L3 czy zakladamy istnienie jakiegos routera? Bo chyba na switchu l2 ... nie ma sensu filtrowanie po ip?:]

Awatar użytkownika
kktm
CCIE
CCIE
Posty: 2025
Rejestracja: 20 paź 2004, 14:43
Lokalizacja: Wrocław

#4

#4 Post autor: kktm »

Isam pisze:A ten swicth jest L3 czy zakladamy istnienie jakiegos routera? Bo chyba na switchu l2 ... nie ma sensu filtrowanie po ip?:]
No w tym cale piekno, ze na switchu L2 można dać np port ACL i filtrować L3.

Nie jest to może zbyt skalowalne ale uwalasz niepożądany ruch już na wejściu i oszczędzasz pasmo.

zreszta TU masz wszystko.
"Trust no one"

kubulla2
rookie
rookie
Posty: 12
Rejestracja: 16 kwie 2007, 17:53

#5

#5 Post autor: kubulla2 »

dzieki za informacje, jednak mozecie podac mi p rzyklada tzn jakie polecenia powinny byc wpisane aby filtrowac na switch L2 po ip( mowimy o ext acl tak?)
nowy

Awatar użytkownika
kktm
CCIE
CCIE
Posty: 2025
Rejestracja: 20 paź 2004, 14:43
Lokalizacja: Wrocław

#6

#6 Post autor: kktm »

kubulla2 pisze:dzieki za informacje, jednak mozecie podac mi p rzyklada tzn jakie polecenia powinny byc wpisane aby filtrowac na switch L2 po ip( mowimy o ext acl tak?)
no proste to jak drut

tworzysz acl:

ip access-list extended LAN_BLOCK
permit tcp any any eq www
permit tcp any any eq 443
permit ip any host 1.2.3.4

na kazdym porcie fizycznym z vlan'u 10 dajesz

int fastethernet 0/x
ip access-group LAN_BLOCK in
!

i tyle
"Trust no one"

Awatar użytkownika
randeb
wannabe
wannabe
Posty: 50
Rejestracja: 21 paź 2006, 10:15

#7

#7 Post autor: randeb »

no dobra bo czegos nie czaje, jakim cudem na L2 bez routera jest to możliwe aby przefiltrować pakiety po adresach ip lub portach, gdzie jest to L3/4 ??

kubulla2
rookie
rookie
Posty: 12
Rejestracja: 16 kwie 2007, 17:53

#8

#8 Post autor: kubulla2 »

KKTM piszesz w swoim pierwszym liscie abym zalozyl acl na int VLAN 10 np, potem piszesz abym ACL zalozyl na kazdy interfejs fizyczny gdzie jest VLAN 10, popraw mnie jesli sie myle, jesli postapie tak - zakladajac ACL na int VLAN 10 - acl rozpropaguje sie automatycznie na wszytkie fizyczne porty gdzie jest ustawiony VLAN 10, tak? czy musze robic to recznie?
nowy

Awatar użytkownika
Mirunio
wannabe
wannabe
Posty: 251
Rejestracja: 06 paź 2006, 15:18
Lokalizacja: Białystok
Kontakt:

#9

#9 Post autor: Mirunio »

kubulla2 pisze:zakladajac ACL na int VLAN 10 - acl rozpropaguje sie automatycznie na wszytkie fizyczne porty gdzie jest ustawiony VLAN 10, tak? czy musze robic to recznie?
Rozpropaguje się na wszystkie porty. Reasumując, możesz podpiąć acl pod dany port eth, lub pod dany vlan. Należy pamiętać również, że na przełącznikach wspierane są tylko protokoły L2 - MAC, L3 - IP, L4 - TCP, UDP tylko w kierunku in. Nie ma mowy o żadnych dynamicznych listach i innych bajerach :)
<a href="http://www.itcertificationmaster.com">IT Certification/</a> Master

Awatar użytkownika
kktm
CCIE
CCIE
Posty: 2025
Rejestracja: 20 paź 2004, 14:43
Lokalizacja: Wrocław

#10

#10 Post autor: kktm »

kubulla2 w dordze wyjatku :) widze ze niedawno dolaczyles do tegp forum.

przeczytaj powoli i ze zrozumieniem.

TO

Nie jest tego duzo (ok 50 stron). Jak przeczytasz i nadal nie bedziesz kapowal pytaj.
"Trust no one"

Awatar użytkownika
kktm
CCIE
CCIE
Posty: 2025
Rejestracja: 20 paź 2004, 14:43
Lokalizacja: Wrocław

#11

#11 Post autor: kktm »

randeb pisze:no dobra bo czegos nie czaje, jakim cudem na L2 bez routera jest to możliwe aby przefiltrować pakiety po adresach ip lub portach, gdzie jest to L3/4 ??
Odp: Bo sisco jesr zajebiste i tyle :)

Zreszta pomysl np o funkconalnosci IGMP snooping - switch tez zaglada w pakiety do srodka.
"Trust no one"

ODPOWIEDZ