zander Posted September 28, 2006 Posted September 28, 2006 Есть ip access-list extended RULE deny ip x.x.x.x x.x.x.x any deny ip y.y.y.y y.y.y.y any permit ip any any как вставить новое deny z.z.z.z z.z.z.z any в начало списка ? Вставить ник Quote
SergeiK Posted September 28, 2006 Posted September 28, 2006 (edited) Правильный метод - держишь tftp сервер. На нем держишь файл со всеми правилами no ip access-list extended RULE ip access-list extended RULE deny ip x.x.x.x x.x.x.x any deny ip y.y.y.y y.y.y.y any permit ip any any Редактируешь, как тебе надо, после чего copy tftp run. Другой метод: если это правило не стоит на интерфейсе в твою сторону, то можно no access-list xxx И заново в нужном порядке набираешь. Если это правило стоит на интерфейсе в твою сторону, то надо его сначало снять, или же первой строкой поставить - пускать меня с моего IP. Иначе потеряешь связь и привет! Edited September 28, 2006 by SergeiK Вставить ник Quote
zander Posted September 28, 2006 Author Posted September 28, 2006 Правильный метод - держишь tftp сервер. На нем держишь файл со всеми правиламиno ip access-list extended RULE ip access-list extended RULE deny ip x.x.x.x x.x.x.x any deny ip y.y.y.y y.y.y.y any permit ip any any Редактируешь, как тебе надо, после чего copy tftp run. Другой метод: если это правило не стоит на интерфейсе в твою сторону, то можно no access-list xxx И заново в нужном порядке набираешь. Если это правило стоит на интерфейсе в твою сторону, то надо его сначало снять, или же первой строкой поставить - пускать меня с моего IP. Иначе потеряешь связь и привет! А просто вставить никак значит ? Вставить ник Quote
olebedev Posted September 28, 2006 Posted September 28, 2006 Нет, даже это не совсем правильный метод, сначала надо снять этот самый access-list с порта на который он назначен, а уже затем делать no ip access-list и далее по списку... Вставить ник Quote
tankistua Posted September 28, 2006 Posted September 28, 2006 Иначе потеряешь связь и привет!Для того, чтобы не было подобных казусов есть правильная команда - reload пишешь в консоли reload 30 и если ты в течение 30 минут не наберешь reload cancel то маршрутизатор сам перегрузиться. Применение думаю понятно какое. Касательно темы - удалить лист, заполнить заново. Либо тфтп весь конфиг и копировать его в стартап, а не в ранниг. Иначе может получиться адская смесь, потому что конфиги циска пытается объединить по возможности. Иногда получается не очень красиво. Вставить ник Quote
ram_scan Posted September 29, 2006 Posted September 29, 2006 Для того, чтобы не было подобных казусов есть правильная команда - reloadпишешь в консоли reload 30 Ох уж эти ребутофилы. Отучаться от винды надо. Тут правильно уже сказали, снять акцесс лист с интерфейса, грохнуть его и вколотить любым доступным способом заново. Тем более что copy-paste еще никто не отменил. А рутер бутается больше минуты. Вставить ник Quote
Vicus Posted September 29, 2006 Posted September 29, 2006 ip access-list extended RULE dynamic TEST1 deny ip any any deny ip x.x.x.x x.x.x.x any deny ip y.y.y.y y.y.y.y any permit ip any any Далее чтобы добавить: либо из консоли циски, либо через rsh access-template RULE TEST1 z.z.z.z z.z.z.z any Чтобы удалить: clear access-template RULE TEST1 z.z.z.z z.z.z.z any Удобно тем, что можно добавлять удалять правила не перегружая весь access-list. Вставить ник Quote
zander Posted September 29, 2006 Author Posted September 29, 2006 ip access-list extended RULEdynamic TEST1 deny ip any any deny ip x.x.x.x x.x.x.x any deny ip y.y.y.y y.y.y.y any permit ip any any Далее чтобы добавить: либо из консоли циски, либо через rsh access-template RULE TEST1 z.z.z.z z.z.z.z any Чтобы удалить: clear access-template RULE TEST1 z.z.z.z z.z.z.z any Удобно тем, что можно добавлять удалять правила не перегружая весь access-list. А при hardreset'е они выживут ? Или wr mem постоянно слать ? Вставить ник Quote
UglyAdmin Posted September 29, 2006 Posted September 29, 2006 Когда он ip access-list extended <NAME>, его можно редактировать построчно. типа #sh access-list <NAME> Extended IP access list <NAME> (Compiled) 10 deny ip x.x.x.x x.x.x.x any 20 deny ip y.y.y.y y.y.y.y any 30 permit ip any any #conf t (config)#ip access-list extended <NAME> (config-ext-nacl)#5 deny ip z.z.z.z z.z.z.z any Также можно удалять отдельные строки по номеру (config-ext-nacl)#no 10 RTFM, короче :) Вставить ник Quote
Vicus Posted September 29, 2006 Posted September 29, 2006 А при hardreset'е они выживут ? Или wr mem постоянно слать ?Нет, это удобно лишь в том случае если часто удаляются-вставляются однотипные правила, например из скрипта какого-нить. Но и хардресет это уже почти авария в моем понимании, у меня аптаймы по несколько месяцев... Когда он ip access-list extended <NAME>, его можно редактировать построчно.типа #sh access-list <NAME> Extended IP access list <NAME> (Compiled) 10 deny ip x.x.x.x x.x.x.x any 20 deny ip y.y.y.y y.y.y.y any 30 permit ip any any #conf t (config)#ip access-list extended <NAME> (config-ext-nacl)#5 deny ip z.z.z.z z.z.z.z any Также можно удалять отдельные строки по номеру (config-ext-nacl)#no 10 RTFM, короче :) И опять же в случае удаленной заливки возвращаемся к ненавидимому мною способом: rcp file user@cisco:running-config :( А все из-за conf t Вставить ник Quote
zander Posted September 29, 2006 Author Posted September 29, 2006 Vicus, спасибо! Всем остальным тоже :) Вставить ник Quote
olebedev Posted September 29, 2006 Posted September 29, 2006 Способ со снятием с интерфейса и заливкой заново и затем установкой на интерфейс кстати рекомендован самой Сisco они так в CiscoWorks делают Вставить ник Quote
zander Posted October 5, 2006 Author Posted October 5, 2006 Способ со снятием с интерфейса и заливкой заново и затем установкой на интерфейс кстати рекомендован самой Сisco они так в CiscoWorks делают dynamic ведь они тоже не просто так придумали Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.