<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Блог сисадмина &#187; ACL</title>
	<atom:link href="http://avz.org.ua/wp/tag/acl/feed/" rel="self" type="application/rss+xml" />
	<link>http://avz.org.ua/wp</link>
	<description>Заметки о Linux и прочие полезные howto</description>
	<lastBuildDate>Fri, 30 Jul 2010 18:37:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Cisco ACL</title>
		<link>http://avz.org.ua/wp/2009/02/09/cisco-acl/</link>
		<comments>http://avz.org.ua/wp/2009/02/09/cisco-acl/#comments</comments>
		<pubDate>Mon, 09 Feb 2009 13:01:43 +0000</pubDate>
		<dc:creator>Admin</dc:creator>
				<category><![CDATA[Cisco]]></category>
		<category><![CDATA[ACL]]></category>

		<guid isPermaLink="false">http://avz.org.ua/wp/?p=91</guid>
		<description><![CDATA[К, примеру, стоит задача заблокировать отправку почты по протоколу SMTP для пользователя с затрояненной машинкой, которая рассылает спам. Создаем расширенный список доступа: ip access-list extended spamblock deny tcp any any eq smtp permit ip any any Вешаем созданный список доступа на нужный интерфейс: interface Fa0/0.x ip access-group spamblock in Другой пример &#8211; разрешаем трафик только [...]


Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/' rel='bookmark' title='Permanent Link: Port mirroring в Cisco Catalyst'>Port mirroring в Cisco Catalyst</a> <small>Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/24/sed-config-editing/' rel='bookmark' title='Permanent Link: Быстрая массовая правка конфигураций нескольких подинтерфейсов'>Быстрая массовая правка конфигураций нескольких подинтерфейсов</a> <small>Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге,...</small></li>
<li><a href='http://avz.org.ua/wp/2010/02/16/samba-access-per-ip-address/' rel='bookmark' title='Permanent Link: Раздаем права в samba по IP-адресу'>Раздаем права в samba по IP-адресу</a> <small>Представим ситуацию: есть samba-пользователь vasya, который ходит на samba-сервер с компьютеров с IP-адресами 172.16.0.7 и 172.16.0.13, и нужно сделать так,...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>К, примеру, стоит задача заблокировать отправку почты по протоколу SMTP для пользователя с затрояненной машинкой, которая рассылает спам. Создаем расширенный список доступа:</p>
<p><code>ip access-list extended spamblock<br />
deny tcp any any eq smtp<br />
permit ip any any</code></p>
<p>Вешаем созданный список доступа на нужный интерфейс:</p>
<p><code>interface Fa0/0.x<br />
ip access-group spamblock in</code></p>
<p>Другой пример &ndash; разрешаем трафик только для двух заданных хостов (10.10.10.1 и 10.10.10.254) + icmp-трафик для сети 172.16.0.0/19, все остальное запрещаем:</p>
<p>ip access-list extended client1_in_rules<br />
&nbsp;&nbsp;permit ip host 10.10.10.1 any<br />
&nbsp;&nbsp;permit ip host 10.10.10.254 any<br />
&nbsp;&nbsp;permit icmp 172.16.0.0 0.0.31.255 any<br />
&nbsp;&nbsp;deny ip any any<br />
ip access-list extended client1_out_rules<br />
&nbsp;&nbsp;permit ip any host 10.10.10.1<br />
&nbsp;&nbsp;permit ip any host 10.10.10.254<br />
&nbsp;&nbsp;permit icmp any 172.16.0.0 0.0.31.255<br />
&nbsp;&nbsp;deny ip any any</p>
<p>interface FastEthernet0/0.77<br />
&nbsp;&nbsp;description client1<br />
&nbsp;&nbsp;encapsulation dot1Q 77<br />
&nbsp;&nbsp;ip address 10.10.10.7 255.255.255.0<br />
&nbsp;&nbsp;ip access-group client1_out_rules in<br />
&nbsp;&nbsp;ip access-group client1_in_rules out<br />
&nbsp;&nbsp;no cdp enable<br />
!</p>
<p>Следует учитывать, что здесь в именах ACL-ей слова &laquo;in&raquo; и &laquo;out&raquo; используются с точки зрения клиента, а ключевые слова &laquo;in&raquo; и &laquo;out&raquo; в конце выражений &laquo;ip access-group&raquo; используются с точки зрения маршрутизатора. Т.е. что для клиента входящий трафик, то для клиентского подинтерфейса роутера &ndash; исходящий и наоборот.</p>


<p>Похожие заметки:<ol><li><a href='http://avz.org.ua/wp/2009/09/14/catalyst-port-mirroring/' rel='bookmark' title='Permanent Link: Port mirroring в Cisco Catalyst'>Port mirroring в Cisco Catalyst</a> <small>Есть задача: проанализировать трафик для определенного сетевого устройства. При этом доступа на это устройство у нас нет, либо анализ сильно...</small></li>
<li><a href='http://avz.org.ua/wp/2009/04/24/sed-config-editing/' rel='bookmark' title='Permanent Link: Быстрая массовая правка конфигураций нескольких подинтерфейсов'>Быстрая массовая правка конфигураций нескольких подинтерфейсов</a> <small>Пусть имеем маршрутизатор с множеством логических интерфейсов, для каждого из которых нужно добавить/заменить один и тот же фрагмент в конфиге,...</small></li>
<li><a href='http://avz.org.ua/wp/2010/02/16/samba-access-per-ip-address/' rel='bookmark' title='Permanent Link: Раздаем права в samba по IP-адресу'>Раздаем права в samba по IP-адресу</a> <small>Представим ситуацию: есть samba-пользователь vasya, который ходит на samba-сервер с компьютеров с IP-адресами 172.16.0.7 и 172.16.0.13, и нужно сделать так,...</small></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://avz.org.ua/wp/2009/02/09/cisco-acl/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
