Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

giúp em! Access list

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • giúp em! Access list

    +em tạo 2 acl 100 & 101
    em xét
    ip access-group 100 out
    ip access-group 101 out
    thì dòng đầu tự động chuyển thành in là sao vậy các anh?

    +cho em hỏi thêm, em đang bị wuýnh là ko bít đặt in|out ntn?
    vd: LAN1-----f0/0-R1-s0/0-------WAN---------s0/0-R2-f0/0-----LAN2

    tạo 1 acl deny|permit lan1 truy xuất LAN2
    tại R1 em ko biết là đặt chiều in tại f0/0 hay out tại s0/0? và tại sao ko đặt out tại f0/0?
    thanks

  • #2
    Originally posted by chicisco View Post
    +em tạo 2 acl 100 & 101
    em xét
    ip access-group 100 out
    ip access-group 101 out
    thì dòng đầu tự động chuyển thành in là sao vậy các anh?

    +cho em hỏi thêm, em đang bị wuýnh là ko bít đặt in|out ntn?
    vd: LAN1-----f0/0-R1-s0/0-------WAN---------s0/0-R2-f0/0-----LAN2

    tạo 1 acl deny|permit lan1 truy xuất LAN2
    tại R1 em ko biết là đặt chiều in tại f0/0 hay out tại s0/0? và tại sao ko đặt out tại f0/0?
    thanks
    ACL có 2 loại chính là

    cơ bản : chặn theo IP nguồn (source IP)

    mở rộng: chặn theo IP nguồn, IP đích, giao thức và port

    quy tắc chung là:

    ACL cơ bản đặt gần đích mà bạn muốn thực hiện ACL (vì acl thực hiện theo source IP)

    ACL mở rộng đặt gần phía mà gói dữ liệu được gửi đi (vì có thể chặn theo destination IP)

    bạn phải đứng ở trên Router nơi mà bạn muốn thực hiện ACL để biết được chiều của ACL là in hay out.

    :X:X:106::106:
    no car...no house...no money, but have only a sharing and friendly heart. What's the most important thing in this life "Heart or Money ?". Anything else can stead money ?

    :32::53::X:106:

    Nothing last forever...

    Comment


    • #3
      Originally posted by chicisco View Post
      +em tạo 2 acl 100 & 101
      em xét
      ip access-group 100 out
      ip access-group 101 out
      thì dòng đầu tự động chuyển thành in là sao vậy các anh?

      +cho em hỏi thêm, em đang bị wuýnh là ko bít đặt in|out ntn?
      vd: LAN1-----f0/0-R1-s0/0-------WAN---------s0/0-R2-f0/0-----LAN2

      tạo 1 acl deny|permit lan1 truy xuất LAN2
      tại R1 em ko biết là đặt chiều in tại f0/0 hay out tại s0/0? và tại sao ko đặt out tại f0/0?
      thanks
      Theo kết nối bạn vẽ thì:
      Gói tin từ Lan 1
      Vào f0/0 R1
      ra s0/0 R1
      ra WAN
      rồi vào s0/0 R2
      ra f0/0 R2
      vào LAN 2

      giờ thì bạn biết tại sao lại chặn chiều IN (vào) trên cổng vào, và Out (ra) trên cổng ra rồi chứ.

      Còn việc chặn trên cổng nào: cổng của R 1 hay cổng của R2
      thì còn phụ thuộc nhiều yếu tố.
      Các yếu tố điển hình các tài liệu rất hay nói.
      Tuy nhiên bạn cũng xem xét một điều:
      Nếu chặn tại Router cuối cùng, thì gói tin phải đi qua cả đoạn mạng rồi mới bị loại bỏ. --> Tốn băng thông, mất công xử lý.
      ==> Tại sao chúng ta o chặn luôn trên Router đầu tiên.
      The Mumble Fund
      Hanh trinh noi nhung vong tay.

      Vui long vao:
      http://groups.google.com.vn/group/tinhnguyen_vietnam hoac lien he Nguyen Huy Bac: 093 668 9866
      De cung ket noi.
      Yahoo: huybac_nguyen
      Mail: huybac.nguyen@gmail.com
      Techcombank: 13320037822012
      Vietcombank: 0611001454910

      "Ky thuc tren mat dat von lam gi co duong.
      Nguoi ta di mai thi thanh duong thoi."

      Comment


      • #4
        Lưu ý, mỗi int chỉ 1 ACL mà thôi. Cần thận In và Out, dễ nhầm lẫn
        Trịnh Anh Luân
        - Email : trinhanhluan@vnpro.org
        - Search my site
        - Search VNPRO.ORG

        Trung Tâm Tin Học VnPro
        Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
        Tel: (08) 35124257 (5 lines)
        Fax: (08) 35124314

        Home page: http://www.vnpro.vn
        Support Forum: http://www.vnpro.org
        Network channel: http://www.dancisco.com
        • Chuyên đào tạo quản trị mạng và hạ tầng Internet
        • Phát hành sách chuyên môn
        • Tư vấn và tuyển dụng nhân sự IT
        • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

        Blog: http://www.vnpro.org/blog
        Wifi forum: http://www.wifipro.org

        Comment


        • #5
          Originally posted by luancb View Post
          Lưu ý, mỗi int chỉ 1 ACL mà thôi. Cần thận In và Out, dễ nhầm lẫn
          mỗi int chỉ 1 ACL ???, cái này bạn xem lại đi nhé.

          ACL chỉ có 2 chiều in và out

          trên mỗi int chỉ nên đặt ACL theo một chiều in hoặc out

          trên một int có thể có nhiều hơn 1 ACL :D, không biết là bao nhiêu :D

          :X:X:106::106:
          no car...no house...no money, but have only a sharing and friendly heart. What's the most important thing in this life "Heart or Money ?". Anything else can stead money ?

          :32::53::X:106:

          Nothing last forever...

          Comment


          • #6
            Hinh nhu tong cong la hai: mot ACL cho moi chieu tren mot interface (one ACL per direction for each interface). Tren Firewall doi luc phai cai dat ACL tren ca hai chieu (hinh nhu la nhu vay do??)
            Last edited by them huyen; 04-01-2008, 12:21 PM.
            Work all day, sleep all night.

            Comment


            • #7
              trên mỗi int chỉ nên đặt ACL theo một chiều in hoặc out

              trên một int có thể có nhiều hơn 1 ACL , không biết là bao nhiêu
              Nếu kết hợp 2 dữ kiện này thì thường theo như mình biết thì có 6 (IP, IPX, AppleTalk). Vì mỗi giao thức lớp 3 sẽ có 2 chiều trên 1 Interface
              Ví dụ : IP thì ta có thể dùng 2 acls trên 1 interface , 1 cái chiều in và 1 cái chiều out
              [mình xét theo điều kiện là nên dùng 1 ACLS cho 1 chiều trên 1 interface như ở trên nha]

              Hinh nhu tong cong la hai: mot ACL cho moi chieu tren mot interface (one ACL per direction for each interface). Tren Firewall doi luc phai cai dat ACL tren ca hai chieu (hinh nhu la nhu vay do??)
              Việc 1 ACLS bạn có thể apply 2 chiều vào cùng 1 Interface ,đều này sẽ có các nhược điểm sau :
              1) Router xử lí nhiều.
              2)Nếu dùng nó cho extended Access-list thì không sao nhưng nếu dùng cho standard thì sẽ có sự sai lầm không cần thiết lắm.

              p/m : Bạn thử apply cùng lúc 2 chiều của cùng 1 ACL vào cùng 1 interface , như mô hình dưới xem sẽ thấy có vấn đề :

              PC1----VLAN10---------|--------------|

              PC5----VLAN20---------|....L2 Switch...|=====VLAN TRUNK=====(Internet Router)------cùng nhau nắm tay ra Internet và dạo chơi công viên

              PC10---VLAN30---------|--------------|


              VLAN10: 10.0.1.x/24, PC default gateway: 10.0.1.1
              VLAN20: 10.0.2.x/24 ----> VLAN cho khu vực hành chánh, PC default gateway: 10.0.2.1
              VLAN30: 10.0.3.x/24, PC default gateway: 10.0.3.1

              Internet Router Config:

              interface fast 0/0.1
              encap dot1q 10
              ip address 10.0.1.1 255.255.255.0
              ip access-group 10 out

              interface fast 0/0.2
              encap dot1q 20
              ip address 10.0.2.1 255.255.255.0


              interface fast 0/0.3
              encap dot1q 30
              ip address 10.0.3.1 255.255.255.0
              ip access-group 30 out

              ip access-list 10
              deny 10.0.3.0 0.0.0.255
              permit any

              ip access-list 30
              deny 10.0.1.0 0.0.0.255
              permit any

              Sử dụng tài liệu của member :Trần Nhân Hòa
              Chúc bạn vui!!!
              Trần Mỹ Phúc
              tranmyphuc@hotmail.com
              Hãy add nick để có thông tin đề thi mới nhất :tranmyphuc (Hỗ trợ tối đa cho các bạn tự học)

              Cisco Certs : CCNP (Passed TSHOOT 1000/1000)

              Juniper Certs :
              JNCIP-ENT & JNCIP-SEC
              INSTRUCTORS (No Fee) : CISCO (Professional) , JUNIPER (Professional) , Microsoft ...

              [version 4.0] Ôn tập CCNA


              Comment


              • #8
                Dung la 1 cao thu vo lam, vi khong xu dung toi ipx va apple talk nen khong the nho rang bon nay van ton tai. Nhu vay phai noi lai la: 1 ACL per direction for each protocol in each interface.
                Thong thuong thi rat it khi thay ca 2 ACL (in & out) tren 1 interface, nhung tui da gap no trong 1 vai firewall.
                Work all day, sleep all night.

                Comment

                Working...
                X