Jump to content
Калькуляторы

intercept от Cisco

Не могу понять что за фантастика

 

 

1. Создал лист:

access-list 101 permit tcp any any
access-list 101 permit ip any any

2. Добавил к листу intercept:

ip tcp intercept list 101
ip tcp intercept mode intercept
ip tcp intercept drop-mode oldest
ip tcp intercept connection-timeout 120
ip tcp intercept watch-timeout 15
ip tcp intercept finrst-timeout 5
ip tcp intercept connection-timeout 120
ip tcp intercept max-incomplete low 500 high 1000
ip tcp intercept one-minute low 500 high 1000

 

И сразу же после добавления intercept, циска перестает пускать до серверов....

Мож кто объяснит, чего циске не нравиться?

Edited by feeman

Share this post


Link to post
Share on other sites

The TCP intercept feature implements software to protect TCP servers from TCP SYN-flooding attacks, which are a type of denial-of-service attack.

 

а нафиг ip any any указываете?

укажите в качестве dst сеть с серверами, возможно даже порты

и что, собственно, за циска?

и что говорит

show tcp intercept connections

show tcp intercept statistics

?

Share this post


Link to post
Share on other sites

а нафиг ip any any указываете?

 

 

Убрал permite ip any any

 

 

укажите в качестве dst сеть с серверами, возможно даже порты

 

Есть желание, чтоб киска инспектировала все коннекты.

По этому не каких ip адресов не указывал.

 

и что, собственно, за циска?

2851

 

 

2851# show tcp intercept connections

Incomplete:

Client Server State Create Timeout Mode

41.252.40.23:2818 188.130.X.0:23 SYNRCVD 00:00:13 00:00:01 I

78.189.18.202:60322 188.130.X.0:23 SYNRCVD 00:00:27 00:00:03 I

78.189.18.202:56116 188.130.X.0:23 SYNSENT 00:00:27 00:00:03 I

78.189.18.202:56117 188.130.X.0:23 SYNSENT 00:00:26 00:00:04 I

 

Established:

Client Server State Create Timeout Mode

89.169.X.109:18383 188.130.X.10:443 ESTAB 00:00:16 00:01:55 I

89.169.X.109:18379 188.130.X.10:443 ESTAB 00:00:49 00:01:25 I

 

 

 

2851# show tcp intercept statistics

Intercepting new connections using access-list 101

12 incomplete, 0 established connections (total 12)

6 connection requests per minute

 

Вот собственно отражается что я коннекчюсь с адреса 89.169.X.109 но всё без безрезультатно.

В итоге получаю сообщеине TIME OUT

Share this post


Link to post
Share on other sites

ikezzzz, фантастика продолжается...

Перевел intercept в watch и сразу появилсяд доступ

 

софт какой стоит

ROM: System Bootstrap, Version 12.4(13r)T11, RELEASE SOFTWARE (fc1)

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.