<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Блог сисадмина &#187; Cisco</title>
	<atom:link href="http://avz.org.ua/wp/category/tips-and-tricks/cisco/feed/" rel="self" type="application/rss+xml" />
	<link>http://avz.org.ua/wp</link>
	<description>Заметки о Linux и прочие полезные howto</description>
	<lastBuildDate>Fri, 30 Jul 2010 18:37:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Port mirroring в Cisco Catalyst</title>
		<link>http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/</link>
		<comments>http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/#comments</comments>
		<pubDate>Mon, 14 Sep 2009 07:47:17 +0000</pubDate>
		<dc:creator>Admin</dc:creator>
				<category><![CDATA[Cisco]]></category>

		<guid isPermaLink="false">http://avz.org.ua/wp/?p=484</guid>
		<description><![CDATA[Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно затруднен даже если такой доступ есть. Зато если имеется доступ на коммутатор, к которому это устройство подключено, то можно организовать зеркалирование (mirroring) трафика с порта, куда включено исследуемое устройство, на другой порт, куда мы можем [...]


Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/04/16/sdm-templates/' rel='bookmark' title='Permanent Link: И снова о кошках: SDM templates'>И снова о кошках: SDM templates</a> <small>Иногда встречаются ситуации, когда L3-коммутатор маршрутизирует трафик намного медленее, чем от него ожидается. В таких случаях нужно проверить правильность установки...</small></li>
<li><a href='http://avz.org.ua/wp/2009/02/09/cisco-acl/' rel='bookmark' title='Permanent Link: Cisco ACL'>Cisco ACL</a> <small>К, примеру, стоит задача заблокировать отправку почты по протоколу SMTP для пользователя с затрояненной машинкой, которая рассылает спам. Создаем расширенный...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/24/sed-config-editing/' rel='bookmark' title='Permanent Link: Быстрая массовая правка конфигураций нескольких подинтерфейсов'>Быстрая массовая правка конфигураций нескольких подинтерфейсов</a> <small>Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге,...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно затруднен даже если такой доступ есть. Зато если имеется доступ на коммутатор, к которому это устройство подключено, то можно организовать зеркалирование (mirroring) трафика с порта, куда включено исследуемое устройство, на другой порт, куда мы можем подключить, к примеру, ноутбук с анализатором трафика (сниффером) таким как <a href="http://ru.wikipedia.org/wiki/Tcpdump" rel="nofollow">tcpdump</a> или <a href="http://www.wireshark.org/" rel="nofollow">wireshark</a>. Пусть, для примера, анализируемое устройство подключено к 1-му порту коммутатора, а наш ноутбук &ndash; во 2-ой порт:</p>
<div class="code">
Switch>configure terminal<br />
Switch(config)#monitor session 1 source interface Fa0/1<br />
Switch(config)#monitor session 1 destination interface Fa0/2<br />
Switch(config)#^Z
</div>
<p>В результате весь трафик с 1-го порта можно будет увидеть на 2-ом порту, как будто у нас не коммутатор, а старый добрый хаб (концентратор).</p>


<p>Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/04/16/sdm-templates/' rel='bookmark' title='Permanent Link: И снова о кошках: SDM templates'>И снова о кошках: SDM templates</a> <small>Иногда встречаются ситуации, когда L3-коммутатор маршрутизирует трафик намного медленее, чем от него ожидается. В таких случаях нужно проверить правильность установки...</small></li>
<li><a href='http://avz.org.ua/wp/2009/02/09/cisco-acl/' rel='bookmark' title='Permanent Link: Cisco ACL'>Cisco ACL</a> <small>К, примеру, стоит задача заблокировать отправку почты по протоколу SMTP для пользователя с затрояненной машинкой, которая рассылает спам. Создаем расширенный...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/24/sed-config-editing/' rel='bookmark' title='Permanent Link: Быстрая массовая правка конфигураций нескольких подинтерфейсов'>Быстрая массовая правка конфигураций нескольких подинтерфейсов</a> <small>Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге,...</small></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Быстрая массовая правка конфигураций нескольких подинтерфейсов</title>
		<link>http://avz.org.ua/wp/2009/04/24/sed-config-editing/</link>
		<comments>http://avz.org.ua/wp/2009/04/24/sed-config-editing/#comments</comments>
		<pubDate>Fri, 24 Apr 2009 07:53:21 +0000</pubDate>
		<dc:creator>Admin</dc:creator>
				<category><![CDATA[ *nix]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[RPF]]></category>
		<category><![CDATA[sed]]></category>

		<guid isPermaLink="false">http://avz.org.ua/wp/?p=120</guid>
		<description><![CDATA[Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге, например добавить строку &#171;shutdown&#187;. Сделать это можно с помощью старого доброго sed. Пример конфига: $ cat conf.txt interface FastEthernet0/1.302 &#160; description Client1 &#160; encapsulation dot1Q 302 &#160; ip address 10.10.10.141 255.255.255.252 &#160; ip verify unicast [...]


Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/02/09/cisco-acl/' rel='bookmark' title='Permanent Link: Cisco ACL'>Cisco ACL</a> <small>К, примеру, стоит задача заблокировать отправку почты по протоколу SMTP для пользователя с затрояненной машинкой, которая рассылает спам. Создаем расширенный...</small></li>
<li><a href='http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/' rel='bookmark' title='Permanent Link: Port mirroring в Cisco Catalyst'>Port mirroring в Cisco Catalyst</a> <small>Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/16/sdm-templates/' rel='bookmark' title='Permanent Link: И снова о кошках: SDM templates'>И снова о кошках: SDM templates</a> <small>Иногда встречаются ситуации, когда L3-коммутатор маршрутизирует трафик намного медленее, чем от него ожидается. В таких случаях нужно проверить правильность установки...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге, например добавить строку &laquo;shutdown&raquo;. Сделать это можно с помощью старого доброго sed.</p>
<p>Пример конфига: </p>
<div class="geshi no bash">
<ol>
<li class="li1">
<div class="de1">$ <span class="kw2">cat</span> conf.txt</div>
</li>
<li class="li1">
<div class="de1">interface FastEthernet0<span class="sy0">/</span><span class="nu0">1.302</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; description Client1</div>
</li>
<li class="li1">
<div class="de1">&nbsp; encapsulation dot1Q <span class="nu0">302</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip address <span class="nu0">10.10</span><span class="nu0">.10</span><span class="nu0">.141</span> <span class="nu0">255.255</span><span class="nu0">.255</span><span class="nu0">.252</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip verify unicast <span class="kw3">source</span> reachable-via rx</div>
</li>
<li class="li1">
<div class="de1"><span class="sy0">!</span></div>
</li>
<li class="li1">
<div class="de1">interface FastEthernet0<span class="sy0">/</span><span class="nu0">1.304</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; description Client2</div>
</li>
<li class="li1">
<div class="de1">&nbsp; encapsulation dot1Q <span class="nu0">304</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip address <span class="nu0">10.10</span><span class="nu0">.10</span><span class="nu0">.241</span> <span class="nu0">255.255</span><span class="nu0">.255</span><span class="nu0">.252</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip verify unicast <span class="kw3">source</span> reachable-via rx</div>
</li>
<li class="li1">
<div class="de1"><span class="sy0">!</span></div>
</li>
<li class="li1">
<div class="de1">interface FastEthernet0<span class="sy0">/</span><span class="nu0">1.313</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; description Client3</div>
</li>
<li class="li1">
<div class="de1">&nbsp; encapsulation dot1Q <span class="nu0">313</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip address <span class="nu0">10.10</span><span class="nu0">.10</span><span class="nu0">.33</span> <span class="nu0">255.255</span><span class="nu0">.255</span><span class="nu0">.252</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip verify unicast <span class="kw3">source</span> reachable-via rx</div>
</li>
<li class="li1">
<div class="de1"><span class="sy0">!</span></div>
</li>
<li class="li1">
<div class="de1">interface FastEthernet0<span class="sy0">/</span><span class="nu0">1.314</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; description Client4</div>
</li>
<li class="li1">
<div class="de1">&nbsp; encapsulation dot1Q <span class="nu0">314</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip address <span class="nu0">10.10</span><span class="nu0">.20</span><span class="nu0">.229</span> <span class="nu0">255.255</span><span class="nu0">.255</span><span class="nu0">.252</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip verify unicast <span class="kw3">source</span> reachable-via rx</div>
</li>
<li class="li1">
<div class="de1">&nbsp; shutdown</div>
</li>
</ol>
</div>
<p>После команды</p>
<div class="geshi no bash">
<ol>
<li class="li1">
<div class="de1">$ <span class="kw2">cat</span> conf.txt <span class="sy0">|</span> <span class="kw2">sed</span> -r <span class="st0">&quot;s/(interface.*)$/<span class="es0">\1</span><span class="es0">\n</span> &nbsp;shutdown/&quot;</span> <span class="sy0">&gt;</span> conf_new.txt</div>
</li>
</ol>
</div>
<p>получаем тот же конфиг, но с уже добавленным &laquo;shutdown&raquo; для каждого подинтерфейса:</p>
<div class="geshi no bash">
<ol>
<li class="li1">
<div class="de1">$ <span class="kw2">cat</span> conf_new.txt</div>
</li>
<li class="li1">
<div class="de1">interface FastEthernet0<span class="sy0">/</span><span class="nu0">1.302</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; shutdown</div>
</li>
<li class="li1">
<div class="de1">&nbsp; description Client1</div>
</li>
<li class="li1">
<div class="de1">&nbsp; encapsulation dot1Q <span class="nu0">302</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip address <span class="nu0">10.10</span><span class="nu0">.10</span><span class="nu0">.141</span> <span class="nu0">255.255</span><span class="nu0">.255</span><span class="nu0">.252</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip verify unicast <span class="kw3">source</span> reachable-via rx</div>
</li>
<li class="li1">
<div class="de1"><span class="sy0">!</span></div>
</li>
<li class="li1">
<div class="de1">interface FastEthernet0<span class="sy0">/</span><span class="nu0">1.304</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; shutdown</div>
</li>
<li class="li1">
<div class="de1">&nbsp; description Client2</div>
</li>
<li class="li1">
<div class="de1">&nbsp; encapsulation dot1Q <span class="nu0">304</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip address <span class="nu0">10.10</span><span class="nu0">.10</span><span class="nu0">.241</span> <span class="nu0">255.255</span><span class="nu0">.255</span><span class="nu0">.252</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip verify unicast <span class="kw3">source</span> reachable-via rx</div>
</li>
<li class="li1">
<div class="de1"><span class="sy0">!</span></div>
</li>
<li class="li1">
<div class="de1">interface FastEthernet0<span class="sy0">/</span><span class="nu0">1.313</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; shutdown</div>
</li>
<li class="li1">
<div class="de1">&nbsp; description Client3</div>
</li>
<li class="li1">
<div class="de1">&nbsp; encapsulation dot1Q <span class="nu0">313</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip address <span class="nu0">10.10</span><span class="nu0">.10</span><span class="nu0">.33</span> <span class="nu0">255.255</span><span class="nu0">.255</span><span class="nu0">.252</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip verify unicast <span class="kw3">source</span> reachable-via rx</div>
</li>
<li class="li1">
<div class="de1"><span class="sy0">!</span></div>
</li>
<li class="li1">
<div class="de1">interface FastEthernet0<span class="sy0">/</span><span class="nu0">1.314</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; shutdown</div>
</li>
<li class="li1">
<div class="de1">&nbsp; description Client4</div>
</li>
<li class="li1">
<div class="de1">&nbsp; encapsulation dot1Q <span class="nu0">314</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip address <span class="nu0">10.10</span><span class="nu0">.20</span><span class="nu0">.229</span> <span class="nu0">255.255</span><span class="nu0">.255</span><span class="nu0">.252</span></div>
</li>
<li class="li1">
<div class="de1">&nbsp; ip verify unicast <span class="kw3">source</span> reachable-via rx</div>
</li>
<li class="li1">
<div class="de1">&nbsp; shutdown</div>
</li>
</ol>
</div>
<p>Да, у FastEthernet0/1.314 получилось два shutdown-а, но это не страшно, ведь маслом кашу не испортишь :).</p>


<p>Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/02/09/cisco-acl/' rel='bookmark' title='Permanent Link: Cisco ACL'>Cisco ACL</a> <small>К, примеру, стоит задача заблокировать отправку почты по протоколу SMTP для пользователя с затрояненной машинкой, которая рассылает спам. Создаем расширенный...</small></li>
<li><a href='http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/' rel='bookmark' title='Permanent Link: Port mirroring в Cisco Catalyst'>Port mirroring в Cisco Catalyst</a> <small>Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/16/sdm-templates/' rel='bookmark' title='Permanent Link: И снова о кошках: SDM templates'>И снова о кошках: SDM templates</a> <small>Иногда встречаются ситуации, когда L3-коммутатор маршрутизирует трафик намного медленее, чем от него ожидается. В таких случаях нужно проверить правильность установки...</small></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://avz.org.ua/wp/2009/04/24/sed-config-editing/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>И снова о кошках: SDM templates</title>
		<link>http://avz.org.ua/wp/2009/04/16/sdm-templates/</link>
		<comments>http://avz.org.ua/wp/2009/04/16/sdm-templates/#comments</comments>
		<pubDate>Thu, 16 Apr 2009 13:15:46 +0000</pubDate>
		<dc:creator>Admin</dc:creator>
				<category><![CDATA[Cisco]]></category>

		<guid isPermaLink="false">http://avz.org.ua/wp/?p=114</guid>
		<description><![CDATA[Иногда встречаются ситуации, когда L3-коммутатор маршрутизирует трафик намного медленее, чем от него ожидается. В таких случаях нужно проверить правильность установки профиля выделения ресурсов, который известен как Switch Database Management template. Эти профили управляют приоретностью выделения системных ресурсов с целью оптимизации поддержки следующих возможностей: маршрутизация (Routing) — максимизация выделения ресурсов для выполнения функций маршрутизации; VLANs — [...]


Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/' rel='bookmark' title='Permanent Link: Port mirroring в Cisco Catalyst'>Port mirroring в Cisco Catalyst</a> <small>Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/24/sed-config-editing/' rel='bookmark' title='Permanent Link: Быстрая массовая правка конфигураций нескольких подинтерфейсов'>Быстрая массовая правка конфигураций нескольких подинтерфейсов</a> <small>Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге,...</small></li>
<li><a href='http://avz.org.ua/wp/2009/07/22/proc-file-system/' rel='bookmark' title='Permanent Link: Файловая система proc'>Файловая система proc</a> <small>В OS Linux имеется псевдофайловая система /proc, в которой содержится много полезной информации и помощью которой можно управлять некоторыми параметрами...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><a href="http://avz.org.ua/wp/?attachment_id=673"><img src="http://avz.org.ua/wp/wp-content/uploads/2010/01/koshka-200x150.jpg" alt="кот, сидящий на кошке" title="koshka" width="200" height="150" class="alignleft size-thumbnail wp-image-673" /></a>Иногда встречаются ситуации, когда L3-коммутатор маршрутизирует трафик намного медленее, чем от него ожидается. В таких случаях нужно проверить правильность установки профиля выделения ресурсов, который известен как Switch Database Management template. Эти профили управляют приоретностью выделения системных ресурсов с целью оптимизации поддержки следующих возможностей:</p>
<ul>
<li>маршрутизация (Routing) — максимизация выделения ресурсов для выполнения функций маршрутизации;
<li>VLANs — отключение маршрутизации и максимизация количества доступных MAC-адресов (обычно требуется, если коммутатор работает исключительно как L2-коммутатор).
<li>Default — баланс между первыми двумя функциями
</ul>
<p>Профиль устанавливается следующей командой:<br />
<code>sdm prefer {<b>default</b> | routing | vlan}</code></p>
<p>Примеры реакции некоторых коммутаторов на команду &laquo;<code>sh sdm prefer</code>&laquo;.</p>
<p>Cisco Catalyst 3560G:<br />
<code>switch#sh sdm prefer<br />
  The current template is "desktop routing" template.<br />
  The selected template optimizes the resources in<br />
  the switch to support this level of features for<br />
  8 routed interfaces and 1024 VLANs.</p>
<p>   number of unicast mac addresses:                  3K<br />
   number of IPv4 IGMP groups + multicast routes:    1K<br />
   number of IPv4 unicast routes:                    11K<br />
     number of directly-connected IPv4 hosts:        3K<br />
     number of indirect IPv4 routes:                 8K<br />
   number of IPv4 policy based routing aces:         0.5K<br />
   number of IPv4/MAC qos aces:                      0.75K<br />
   number of IPv4/MAC security aces:                 1K</code></p>
<p>Cisco Catalyst 2970:<br />
<code>switch#show sdm prefer<br />
  The current template is "desktop default" template.<br />
  The selected template optimizes the resources in<br />
  the switch to support this level of features for<br />
  8 routed interfaces and 1024 VLANs.</p>
<p>   number of unicast mac addresses:                  8K<br />
   number of IPv4 IGMP groups:                       1K<br />
   number of IPv4/MAC qos aces:                      0.5K<br />
   number of IPv4/MAC security aces:                 1K</code></p>
<p>Подробнее можно почитать тут:</p>
<p>http://www.cisco.com/en/US/docs/switches/lan/catalyst3560/software/release/12.1_19_ea1/configuration/guide/swsdm.html</p>


<p>Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/' rel='bookmark' title='Permanent Link: Port mirroring в Cisco Catalyst'>Port mirroring в Cisco Catalyst</a> <small>Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/24/sed-config-editing/' rel='bookmark' title='Permanent Link: Быстрая массовая правка конфигураций нескольких подинтерфейсов'>Быстрая массовая правка конфигураций нескольких подинтерфейсов</a> <small>Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге,...</small></li>
<li><a href='http://avz.org.ua/wp/2009/07/22/proc-file-system/' rel='bookmark' title='Permanent Link: Файловая система proc'>Файловая система proc</a> <small>В OS Linux имеется псевдофайловая система /proc, в которой содержится много полезной информации и помощью которой можно управлять некоторыми параметрами...</small></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://avz.org.ua/wp/2009/04/16/sdm-templates/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cisco ACL</title>
		<link>http://avz.org.ua/wp/2009/02/09/cisco-acl/</link>
		<comments>http://avz.org.ua/wp/2009/02/09/cisco-acl/#comments</comments>
		<pubDate>Mon, 09 Feb 2009 13:01:43 +0000</pubDate>
		<dc:creator>Admin</dc:creator>
				<category><![CDATA[Cisco]]></category>
		<category><![CDATA[ACL]]></category>

		<guid isPermaLink="false">http://avz.org.ua/wp/?p=91</guid>
		<description><![CDATA[К, примеру, стоит задача заблокировать отправку почты по протоколу SMTP для пользователя с затрояненной машинкой, которая рассылает спам. Создаем расширенный список доступа: ip access-list extended spamblock deny tcp any any eq smtp permit ip any any Вешаем созданный список доступа на нужный интерфейс: interface Fa0/0.x ip access-group spamblock in Другой пример &#8211; разрешаем трафик только [...]


Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/' rel='bookmark' title='Permanent Link: Port mirroring в Cisco Catalyst'>Port mirroring в Cisco Catalyst</a> <small>Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/24/sed-config-editing/' rel='bookmark' title='Permanent Link: Быстрая массовая правка конфигураций нескольких подинтерфейсов'>Быстрая массовая правка конфигураций нескольких подинтерфейсов</a> <small>Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге,...</small></li>
<li><a href='http://avz.org.ua/wp/2010/02/16/samba-access-per-ip-address/' rel='bookmark' title='Permanent Link: Раздаем права в samba по IP-адресу'>Раздаем права в samba по IP-адресу</a> <small>Представим ситуацию: есть samba-пользователь vasya, который ходит на samba-сервер с компьютеров с IP-адресами 172.16.0.7 и 172.16.0.13, и нужно сделать так,...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>К, примеру, стоит задача заблокировать отправку почты по протоколу SMTP для пользователя с затрояненной машинкой, которая рассылает спам. Создаем расширенный список доступа:</p>
<p><code>ip access-list extended spamblock<br />
deny tcp any any eq smtp<br />
permit ip any any</code></p>
<p>Вешаем созданный список доступа на нужный интерфейс:</p>
<p><code>interface Fa0/0.x<br />
ip access-group spamblock in</code></p>
<p>Другой пример &ndash; разрешаем трафик только для двух заданных хостов (10.10.10.1 и 10.10.10.254) + icmp-трафик для сети 172.16.0.0/19, все остальное запрещаем:</p>
<p>ip access-list extended client1_in_rules<br />
&nbsp;&nbsp;permit ip host 10.10.10.1 any<br />
&nbsp;&nbsp;permit ip host 10.10.10.254 any<br />
&nbsp;&nbsp;permit icmp 172.16.0.0 0.0.31.255 any<br />
&nbsp;&nbsp;deny ip any any<br />
ip access-list extended client1_out_rules<br />
&nbsp;&nbsp;permit ip any host 10.10.10.1<br />
&nbsp;&nbsp;permit ip any host 10.10.10.254<br />
&nbsp;&nbsp;permit icmp any 172.16.0.0 0.0.31.255<br />
&nbsp;&nbsp;deny ip any any</p>
<p>interface FastEthernet0/0.77<br />
&nbsp;&nbsp;description client1<br />
&nbsp;&nbsp;encapsulation dot1Q 77<br />
&nbsp;&nbsp;ip address 10.10.10.7 255.255.255.0<br />
&nbsp;&nbsp;ip access-group client1_out_rules in<br />
&nbsp;&nbsp;ip access-group client1_in_rules out<br />
&nbsp;&nbsp;no cdp enable<br />
!</p>
<p>Следует учитывать, что здесь в именах ACL-ей слова &laquo;in&raquo; и &laquo;out&raquo; используются с точки зрения клиента, а ключевые слова &laquo;in&raquo; и &laquo;out&raquo; в конце выражений &laquo;ip access-group&raquo; используются с точки зрения маршрутизатора. Т.е. что для клиента входящий трафик, то для клиентского подинтерфейса роутера &ndash; исходящий и наоборот.</p>


<p>Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/' rel='bookmark' title='Permanent Link: Port mirroring в Cisco Catalyst'>Port mirroring в Cisco Catalyst</a> <small>Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/24/sed-config-editing/' rel='bookmark' title='Permanent Link: Быстрая массовая правка конфигураций нескольких подинтерфейсов'>Быстрая массовая правка конфигураций нескольких подинтерфейсов</a> <small>Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге,...</small></li>
<li><a href='http://avz.org.ua/wp/2010/02/16/samba-access-per-ip-address/' rel='bookmark' title='Permanent Link: Раздаем права в samba по IP-адресу'>Раздаем права в samba по IP-адресу</a> <small>Представим ситуацию: есть samba-пользователь vasya, который ходит на samba-сервер с компьютеров с IP-адресами 172.16.0.7 и 172.16.0.13, и нужно сделать так,...</small></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://avz.org.ua/wp/2009/02/09/cisco-acl/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
