Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Extended Access Lists Chuẩn

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Extended Access Lists Chuẩn

    Mình có 1 chi nhánh kết nối leaseline về trung tâm, hiện tại mình chỉ muốn cho người ta dùng các dịch vụ ở trung tâm là DNS, Mail, Remote desktop, www và ICMP còn các dịch vụ khác thì không cho dùng để tối ưu hóa dung lượng đường truyền mình nghe nói là có Extended Access Lists có thể làm được cái này, nhưng chưa biết phải làm thế nào cho chính xác mình đã cấu hình như sau :

    access-list 101 permit tcp any any eq 3389
    access-list 101 permit tcp any any eq pop3
    access-list 101 permit tcp any any eq smtp
    access-list 101 permit tcp any any eq www
    access-list 101 deny tcp any any

    Sau đó vào cái interface s0/0 kết nối về trung tâm dùng lệnh ip access-group 101 out và wr xuống thì tất cả các giao thức như mình nói thì ok rồi họ chỉ sài được remote desktop, và check mail bình thường, nhưng ác 1 cái là tự nhiên internet của họ cũng chết queo luôn không có lên được (internet dùng ở chi nhánh bằng cái route 0.0.0.0 0.0.0.0 IPADSL), DNS của máy người ta trỏ về trung tâm ... không biết là mình có còn mở thiếu 1 giao thức nào nữa không mà người ta ở chi nhánh không lên được internet, khi mình bỏ cái access-list 101 deny tcp any any ra thì người ta lên bình thường, Các bạn có ai biết vấn đề như mình hiện mắc phải không, giúp mình với hoặc cho mình 1 ý tưởng nào mà làm được giống như ý mình đó.

  • #2
    Ah bạn ơi còn cái port của DNS bạn chưa mở mà thì làm sao nó phân giải tên miền được? bạn mở port ping rồi thì ping ra ip ngoài net chắc là ok.

    Comment


    • #3
      cho mình hỏi thêm 1 chút nữa có phải mở thêm cái port DNS nữa là port 53 phải không ? lúc trước Bình thường mình vẩn remote xuống mấy cái máy ở chi nhánh bình thương nhưng mà từ khi mình mở cái access lít như vậy mình không có remote xuống mấy cái máy ở chi nhánh được không biết là nó có bị gì hông ? hay có cấn mở thêm 1 port nao nữa không ? nếu bỏ cái access-list đó ra thì remote được .... cho mình biết nó bị sao vậy ?
      Last edited by Guest; 13-08-2008, 12:25 PM.

      Comment


      • #4
        ok port 53 đúng rồi. Bạn muốn biết mình đang cần mở port nào thì chạy ứng dụng đó rồi dùng lệnh netstat -na đề xem những port nào đang cần mở. Chúc bạn thành công.

        Comment


        • #5
          do hom trước mình mở port 53 nhưng mở theo giao thức TCP, còn giao thức domain lại dùng là UDP nên phải mở theo UDP, Mình mở như vầy thì user ok hết rồi nhưng mà không biết tại sao mà không thể remote các máy con ở bên dưới chi nhánh để có gì mình sửa cho họ, các bạn cho mình biết tại sao vậy, còn thiếu gì sao ?

          access-list 101 permit tcp any any eq pop3
          access-list 101 permit tcp any any eq smtp
          access-list 101 permit tcp any any eq 143
          access-list 101 permit icmp any any echo
          access-list 101 permit icmp any any echo-reply
          access-list 101 permit udp any host 172.21.1.50 eq domain
          access-list 101 permit udp any host 172.21.100.50 eq domain
          access-list 101 permit tcp any any eq 3389
          access-list 101 deny tcp any any
          Last edited by Guest; 13-08-2008, 04:09 PM.

          Comment


          • #6
            sao chẳng ai giúp mình hết vậy ? nếu mình làm cái access-list nhu thế này thì có vấn đề gì không sao mình không telnet và remote desktop từ trung tâm xuống chi nhánh được vậy, giúp mình với các bạn ơi ?

            mình nghĩ Access list mà mình dựng lên nó chỉ có trách nhiệm lọc những gói tin từ chi nhánh về tới trung tâm thôi chứ, còn mình thì từ trung tâm mình đâu có bị chính sách của access list đó lọc đâu (Trong interface của Router chi nhanh mình chọn là ip access group Out mà chứ đâu phải in) ... nên cũng không hiểu tại sao nó lại như vậy ? ngộ quá.
            Last edited by Guest; 14-08-2008, 12:37 PM.

            Comment


            • #7
              Bạn kiểm tra xem các port nào cần mở? Còn việc mà bạn nói chỉ có chặn trên 1 chiều thì không đúng rồi khi remote, hay telnet thì nó cũng cần thông tin trao đổi qua lại giữa 2 máy đấy chứ nên bạn cần xem lại nhé.

              Comment


              • #8
                Originally posted by tructrung View Post
                sao chẳng ai giúp mình hết vậy ? nếu mình làm cái access-list nhu thế này thì có vấn đề gì không sao mình không telnet và remote desktop từ trung tâm xuống chi nhánh được vậy, giúp mình với các bạn ơi ?
                Originally posted by tructrung View Post
                do hom trước mình mở port 53 nhưng mở theo giao thức TCP, còn giao thức domain lại dùng là UDP nên phải mở theo UDP, Mình mở như vầy thì user ok hết rồi nhưng mà không biết tại sao mà không thể remote các máy con ở bên dưới chi nhánh để có gì mình sửa cho họ, các bạn cho mình biết tại sao vậy, còn thiếu gì sao ?

                access-list 101 permit tcp any any eq pop3
                access-list 101 permit tcp any any eq smtp
                access-list 101 permit tcp any any eq 143
                access-list 101 permit icmp any any echo
                access-list 101 permit icmp any any echo-reply
                access-list 101 permit udp any host 172.21.1.50 eq domain
                access-list 101 permit udp any host 172.21.100.50 eq domain
                access-list 101 permit tcp any any eq 3389
                access-list 101 permit tcp any eq 23 any <--cho phép telnet từ trung tâm xuống chi nhánh
                access-list 101 permit tcp any any eq 23 <--cho phép telnet từ chi nhánh về trung tâm
                access-list 101 permit tcp any eq 3389 any <--cho phép remote từ trung tâm về chi nhánh
                access-list 101 deny tcp any any
                => bạn phải thêm dòng trên (in đậm) để có thể remote và telnet xuống các máy ở chi nhánh.

                Originally posted by tructrung View Post
                mình nghĩ Access list mà mình dựng lên nó chỉ có trách nhiệm lọc những gói tin từ chi nhánh về tới trung tâm thôi chứ, còn mình thì từ trung tâm mình đâu có bị chính sách của access list đó lọc đâu (Trong interface của Router chi nhanh mình chọn là ip access group Out mà chứ đâu phải in) ... nên cũng không hiểu tại sao nó lại như vậy ? ngộ quá.
                => bạn nghĩ đúng, ACL của bạn sẽ check traffic chiều OUT ở Interface bạn apply ACL, chiều OUT ở đây được hiểu có 2 loại traffic: traffic khởi tạo từ chi nhánh đi về trung tâm và traffic từ chi nhánh trả về trung tâm (traffic này do trung tâm khởi tạo)

                Comment

                Working...
                X