Перейти к содержимому
Калькуляторы

ACL Помогите правильно настроить ACL

Всех с Наступившим Новым Годом! Всем добра, счастья и отсутствия петель в сетях!!!

Вопрос вот какой. В сети есть FTP-сервер. Задача такая:

1) Необходимо чтобы к FTP-серверу администратор мог обратится по любому протоколу, остальные хосты только по протоколу FTP;

2) Необходимо чтобы FTP-сервер и весь сегмент в котором находится FTP-сервер т.е. VLAN 40 шел в Интернет.

Сам пробовал настроить, крутил, вертел но как нужно сделать так и не понял. Пожалуйста, если кто-то знает как необходимо организовать ACL скинь листинг пожалуйста, БУДУ ОЧЕНЬ БЛАГОДАРЕН.

К вопросу прилагаю файл из Cisco Packet Tracer`a. ПАРОЛИ к маршрутизаторам 1234. Работа сделана в Cisco Packet Tracer 5.3.2

 

https://cloud.mail.ru/public/K1Gr/Di2JZrygs (скачать можно от сюда)

 

Заранее благодарен за помощь!!!

Изменено пользователем SHAH0009

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Блин студенты совсем наглые пошли, хотя может и есть смысл таким помогать, сам ценнее будешь :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Нихрена себе наглец!

Мне кажется они скоро будут врываться сюда с фразой

Препод короче задал тему, там что-то про доступ и маршрутизацию, вот вам ссылка на учебный материал, а вот сюда daun@mail.dno присылайте ответы

 

Нет уж уважаемый SHAH0009, хотите помощи, вопрос пожалуйста в развернутом виде, с графиками, картинками, сиськами, с вашим вариантом ACL.

Изменено пользователем FATHER_FBI

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Нихрена себе наглец!

Мне кажется они скоро будут врываться сюда с фразой

Препод короче задал тему, там что-то про доступ и маршрутизацию, вот вам ссылка на учебный материал, а вот сюда daun@mail.dno присылайте ответы

 

Нет уж уважаемый SHAH0009, хотите помощи, вопрос пожалуйста в развернутом виде, с графиками, картинками, сиськами, с вашим вариантом ACL.

Вот мой вариант, как я настраивал:

R2

ip access-list extended for-ftp-server

permit tcp any host 40.0.0.2 eq ftp

permit ip host 10.0.0.10 host 40.0.0.2

permit tcp any host 40.0.0.2 eq www

 

ip access-group for-ftp-server out

Все работает как нужно, вот только FTP-сервер в Интернет не идет!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Как минимум ещё почитать отом как работает ftp. и про ftp-data в частности

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Блин студенты совсем наглые пошли, хотя может и есть смысл таким помогать, сам ценнее будешь :)

Ну, поколение надо ростить, иначе будет Жозефина Павловна...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Задам вопрос - какой бюджет?

Простите, Я Вас не совсем понял. Вы о чем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ребята, как в той байке про препода юриста... Чем больше таких выпускников, тем мы более востребованы на рынке.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ему в соседнем топике три недели назад порекомендовали книги почитать. Он даже не начинал их читать.

 

Задам вопрос - какой бюджет?

Простите, Я Вас не совсем понял. Вы о чем?

 

Денег сколько есть на решение этой проблемы?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ребята, как в той байке про препода юриста... Чем больше таких выпускников, тем мы более востребованы на рынке.

Эгоист. Что будет со сферой, когда на пенсию пойдем, а это не более 30-40 лет.

 

Блин студенты совсем наглые пошли, хотя может и есть смысл таким помогать, сам ценнее будешь :)

Ну, поколение надо ростить, иначе будет Жозефина Павловна...

+1 Вопрос в том, что никто не хочет учится. Воспитали поколение, которое хочет о***ард зарплаты за одни только пальцы в растопырку. За ближайшие 5 лет, приходило около десятка молодых ребят со словами "хочу стать сисадмином". После выдачи материалов Олифера и чуть чуть CCNA, со словами, приходите как почитаете поспрашиваем,а там видно будет, не пришёл никто. (((

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Эгоист. Что будет со сферой, когда на пенсию пойдем, а это не более 30-40 лет.

А какая разница? Тогда у молодежи будет стимул резко поумнеть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Эгоист. Что будет со сферой, когда на пенсию пойдем, а это не более 30-40 лет.

А какая разница? Тогда у молодежи будет стимул резко поумнеть.

Уважаемые пользователи форума, поверьте мне, когда я задаю на этом форуме вопрос, это значит что все другие варианты по решению какой-либо задачи я перебрал. И Вам, уважаемые пользователи форума я задаю вопросы тогда, когда задать их просто не кому.

И если Вы думаете что задание по ACL задал преподаватель, а я студент который не хочет ни во что вникать, то Вы глубоко заблуждаетесь.

Разобраться с этой темой я хочу сам для себя, для собственного саморазвития. И я очень надеюсь на то что Вы откликнетесь на мою просьбу и поможете!

С Уважением SHAH0009/ :))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Эгоист. Что будет со сферой, когда на пенсию пойдем, а это не более 30-40 лет.

А какая разница? Тогда у молодежи будет стимул резко поумнеть.

Уважаемые пользователи форума, поверьте мне, когда я задаю на этом форуме вопрос, это значит что все другие варианты по решению какой-либо задачи я перебрал. И Вам, уважаемые пользователи форума я задаю вопросы тогда, когда задать их просто не кому.

И если Вы думаете что задание по ACL задал преподаватель, а я студент который не хочет ни во что вникать, то Вы глубоко заблуждаетесь.

Разобраться с этой темой я хочу сам для себя, для собственного саморазвития. И я очень надеюсь на то что Вы откликнетесь на мою просьбу и поможете!

С Уважением SHAH0009/ :))))

Все возможные? Даладно? Мануалов по cisco acl тысячи, в том числе и для ftp. Если ВЫ в них не разобрались... ну я даже не знаю, советовать что-то Вам бессмысленно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Все работает как нужно, вот только FTP-сервер в Интернет не идет!

Сервер не видит не только "Интернет", но и собственный шлюз. Это из-за того, что vlan 40 отсутствует на промежуточном коммутаторе (vlan 30). Добавить его туда можно либо вручную, либо донастроив vtp (указав одинаковое имя домена, но имейте ввиду что вланы после этого все равно придется перенастроить).

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Появилась возможность "взять" один тендер у нефтяников. Нужно было освоить циски (2911, 881, ASA). Подошел к своему сотруднику, предложил, обозначил стимул. Человек ЗА МЕСЯЦ!!! освоил циски на уровне IPSEC, OSPF, NAT и т.д. Разбирался по примерам из интернета. Я пару раз за деньги привлекал знакомого для помощи с NAT.

Так что "испробовал все варианты" - чушь! Тут самое главное - мотивация!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Появилась возможность "взять" один тендер у нефтяников. Нужно было освоить циски (2911, 881, ASA). Подошел к своему сотруднику, предложил, обозначил стимул. Человек ЗА МЕСЯЦ!!! освоил циски на уровне IPSEC, OSPF, NAT и т.д. Разбирался по примерам из интернета. Я пару раз за деньги привлекал знакомого для помощи с NAT.

Так что "испробовал все варианты" - чушь! Тут самое главное - мотивация!

Да ладно, у меня починенный за месяц вырос от помощника СА до CCNP, ибо надо было и хотел... теперь ненарадуюсь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Человек ЗА МЕСЯЦ!!! освоил циски на уровне IPSEC, OSPF, NAT и т.д.

смог настроить по докам - возможно. освоил - маловероятно

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Это уже фактор того, что человек как минимум умеет понимать прочитанное. Сейчас даже это встречается всё реже (((

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Все работает как нужно, вот только FTP-сервер в Интернет не идет!

Сервер не видит не только "Интернет", но и собственный шлюз. Это из-за того, что vlan 40 отсутствует на промежуточном коммутаторе (vlan 30). Добавить его туда можно либо вручную, либо донастроив vtp (указав одинаковое имя домена, но имейте ввиду что вланы после этого все равно придется перенастроить).

Нет, почему же, я проверил, VLAN 40 видит свой шлюз (40.0.0.254)

Добавил на промежуточный VLAN 30 коммутатор 40 vlan, результат тот же!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Человек ЗА МЕСЯЦ!!! освоил циски на уровне IPSEC, OSPF, NAT и т.д.

смог настроить по докам - возможно. освоил - маловероятно

Ну ты же не знаешь, какие проекты мы делаем сейчас.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ну ты же не знаешь, какие проекты мы делаем сейчас.

боюсь что живой свидетель гораздо более печальных вещей

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Нет, почему же, я проверил, VLAN 40 видит свой шлюз (40.0.0.254)

Добавил на промежуточный VLAN 30 коммутатор 40 vlan, результат тот же!

У вас точно то же самый файл pkt, что приаттачен к теме? Скачал его и у меня тоже шлюз не виден. Добавляешь влан - все начинает работать (надо подождать секунд 30), в т.ч. и NAT. Аналогичная ситуация с вланами 50 и 60, которые в левой части карты.

 

p.s. Ну и схема в целом запутана, например много где ip nat inside не к месту. Видимо, экспериментировали в разных вариантах, а потом забыли разобрать лишнее.

 

p.p.s. Порекомендую для самоподготовки бесплатные видеоуроки от danscourses, например

. Когда готовился к CCNA они мне здорово помогли.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Нет, почему же, я проверил, VLAN 40 видит свой шлюз (40.0.0.254)

Добавил на промежуточный VLAN 30 коммутатор 40 vlan, результат тот же!

У вас точно то же самый файл pkt, что приаттачен к теме? Скачал его и у меня тоже шлюз не виден. Добавляешь влан - все начинает работать (надо подождать секунд 30), в т.ч. и NAT. Аналогичная ситуация с вланами 50 и 60, которые в левой части карты.

 

p.s. Ну и схема в целом запутана, например много где ip nat inside не к месту. Видимо, экспериментировали в разных вариантах, а потом забыли разобрать лишнее.

 

p.p.s. Порекомендую для самоподготовки бесплатные видеоуроки от danscourses, например

. Когда готовился к CCNA они мне здорово помогли.

Согласен, схема путанная, эксперементов с ней было много.

Вот результат ping`А в Cisco Packet Tracer версии 5.3.2 (см. скриншот). По опыту знаю если настраивать в одной версии Cisco Packet Tracer а открыть потом в другой не все может работать.

P.S. Если не сложно, скиньте пожалуйста схемы в которых Вы делали какие-либо конфигурации.

Заранее благодарен! :)))

post-131542-067588100 1452322369_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

судя по всему в 5.3.2 версии есть такой баг. Если внимательно посмотреть, то при пинге с сервера его мака на промежуточном свиче нет и влана 40 так же нет. Работать не должно. Я запускала файл в 6 версии и, ожидаемо, доступа не было.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.