Jump to content
Калькуляторы

Удалённое управление списками контроля доступа на Cisco Сабж

Что то, как то скудно данная тематика представлена в инете..........

Готовимся к внедрению нового ядра сети на Catalyst 6513, возник вопрос по теме......

Не уже ли кроме удалённой загрузки конфига по tftp (с подачей команды по snmp) больше нет ни одного варианта?

Edited by biox

Share this post


Link to post
Share on other sites

Сильно зависит от задач. Часто очень хорошо помогает механизм URPF.

Ничего сложного, но использование его требует внятного понимания, как работает, поэтому тут примеры приводить не буду.

Очень хорош для динамического блокирования трафика для большого количества разнородных записей в связке с BGP и роутингом в null.

Share this post


Link to post
Share on other sites

м...... спасибо почитаю сейчас.

Share this post


Link to post
Share on other sites

это не подойдёт

мне нужно редактирование листа для PBR

Share this post


Link to post
Share on other sites

это не подойдёт

мне нужно редактирование листа для PBR

 

делали в свое время при помощи скрипта на perl с использованием модуля net::telnet.Скрипт менял что нужно на лету без хранения чего либо между запусками.

Share this post


Link to post
Share on other sites

главная сложность получить номер строки в листе, которая содержит искомый айпи адрес, для того, что бы удалить эту запись.

QWE друг а доступа к этим скриптам нет у тебя, а то может поделишься если не жалко конечно?

Share this post


Link to post
Share on other sites

главная сложность получить номер строки в листе, которая содержит искомый айпи адрес, для того, что бы удалить эту запись.

QWE друг а доступа к этим скриптам нет у тебя, а то может поделишься если не жалко конечно?

тем скриптом была реализована задача технически несколько другая, он не подойдет один в один + он вызывался из системы АСР и т.д. вобщем специфика сети. Совсем не жалко поделиться давай емайл или "куда кинуть в личку". Скину как найду. Скрипт делает еще кучу всего, а разбираться в чужих заморочках - по мне так не благодарная вещь.

если проблема в программировани на перл - качаешь список с циски и запихиваешь его в хеш хешей( или массив хешей, возможно от специфики будет какая либо другая структура для хранения данных тут надо подумать) , далее в цикле перебираешь этот хеш как нашел совпадение - удаляешь запись из хэша. А затем заливаешь содержимое модифицированной структуры данных обратно на циску.

в перле все это делается достаточно просто. аргументом скрипту будет собственно та сеть которая где либо храниться ну и действие - вкл/выкл.

Такой момент был что перед тем как менять список доступа на железке необходимо сначала удалить его с интерфейса, затем изменить список доступа и снова применить к интерфейсу. Не помню из за чего это было.

Share this post


Link to post
Share on other sites

Также можно загружать лист по tftp, дав команду по snmp:

 

snmpset -v2c -c community A.A.A.A .1.3.6.1.4.1.9.2.1.53.B.B.B.B s filename

A.A.A.A - ip cisco

B.B.B.B - ip tftp

s - filename

Share this post


Link to post
Share on other sites

EDA_SPB думаю стоило хотя бы первый пост прочесть в данной теме.

Share this post


Link to post
Share on other sites

Не уже ли кроме удалённой загрузки конфига по tftp (с подачей команды по snmp) больше нет ни одного варианта?

 

Ну почему же - есть вариант "в лоб", т.е. CLI

 

Ну а вообще, желание динамически менять ACL скорее всего вызвано желанием сделать из этого L3-свитча подобие BRAS-а. Так и есть?

Share this post


Link to post
Share on other sites

EDA_SPB думаю стоило хотя бы первый пост прочесть в данной теме.

 

:).

 

По теме - rsh?

Share this post


Link to post
Share on other sites

s.lobanov пока что такой задачи не стоит, стоит задача управлять заворотом http и https запросов на страничку "Для Вас по какой то причине закрыт доступ в сеть.", и мы оба понимаем что в ручную это не вариант. :-)

EDA_SPB расскажи плиз об rsh?

Edited by biox

Share this post


Link to post
Share on other sites

biox

через rsh можно делать show, clear и т.п., конфигурить нельзя. ну т.е. можно, но всё так же через tftp: copy tftp://xxx run

 

s.lobanov пока что такой задачи не стоит, стоит задача управлять заворотом http и https запросов на страничку "Для Вас по какой то причине закрыт доступ в сеть.", и мы оба понимаем что в ручную это не вариант. :-)

 

опишите структуру сети. если у вас где-то делается NAT, то может быть на этой железке и делать заворот, ну или ещё какие варианты есть.

управлять правилами PBR явным образом на точке терминирования или на транзитном L3 это как-то по-пионерски больно

Share this post


Link to post
Share on other sites

s.lobanov главное что "управлять правилами PBR явным образом на точке терминирования или на транзитном L3" КАК-ТО ЭФФЕКТИВНО БОЛЬНО.Машина с настом есть, но через неё проходит одна десятая трафика.

Блин... странно что в циско не придумали такой весьма очевидной вещи.........

Edited by biox

Share this post


Link to post
Share on other sites

Блин... странно что в циско не придумали такой весьма очевидной вещи.........

 

Просто вы используете оборудование не в том качестве, как его предполагает использовать производитель. Традиционно, управление пользовательским трафиком(нарезка скоростей, приоритезации, редиректы) делается на BRAS или на DPI, там для этого(изменения политик обработки пользовательских сессий) есть нормальные механизмы(CoA или специальные API для взаимодейтсвия)

 

P.S. в модных cisco есть netconf. есть ли для c6500 ios-ы с поддержкой netconf не смотрел

Share this post


Link to post
Share on other sites

s.lobanov главное что "управлять правилами PBR явным образом на точке терминирования или на транзитном L3" КАК-ТО ЭФФЕКТИВНО БОЛЬНО.Машина с настом есть, но через неё проходит одна десятая трафика.

Блин... странно что в циско не придумали такой весьма очевидной вещи.........

А почему-бы не сажать пользователей, которым запрещен доступ, в отдельный VRF?

Share this post


Link to post
Share on other sites

SergeiK напиши чуток по подробней

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
Sign in to follow this