免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 5793 | 回复: 9
打印 上一主题 下一主题

请教一个Cisco 的ACL的策略问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-12-02 15:57 |只看该作者 |倒序浏览
1.路由器cisco2800 e0/0 ip 172.31.130.220 e0/1 ip 129.9.168.110 \r\n  内网172.31.130.0/255.255.255. 外网129.9.168.0/255.255.255.0\r\n1。内网172.31.130.0/255.255.255.0访问129.9.168.0/255.255.255.0 无限制\r\n2。外网机器129.9.168.120访问内网无限制\r\n3。外网可以访问内网的172.31.130.10 ftp\r\n我现在配置了这样的策略\r\naccess-list 101 permit ip any host 129.9.168.120\r\naccess-list 101 permit tcp any  host 172.31.130.10 eq 20\r\naccess-list 101 permit tcp any  host 172.31.130.10 eq 21\r\nint e0/1\r\nip access-group 101 in\r\n策略生效后发现172.31.130.10 访问不了外网其他机器ftp是啥原因?\n\n[ 本帖最后由 shimu 于 2008-12-2 16:08 编辑 ]

论坛徽章:
0
2 [报告]
发表于 2008-12-02 16:35 |只看该作者

回复 #1 shimu 的帖子

你做的ACL是错的,没有起到效果.\r\n你的外网用的是公网IP,内网是私有的IP,在外部不可能直接访问内网服务器的.

论坛徽章:
0
3 [报告]
发表于 2008-12-02 16:43 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
4 [报告]
发表于 2008-12-02 16:58 |只看该作者
1、确认没有ACL时候正常否。\r\n2、用FTP的主动模式试试。

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
5 [报告]
发表于 2008-12-02 17:23 |只看该作者
我是问你用主动模式是否正常,不是说要你以后就用主动模式。\r\n\r\n我要你的结果是分析问题用的。

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
6 [报告]
发表于 2008-12-02 17:27 |只看该作者
算了,不和你细说了。\r\n\r\n要么做NAT,开映射。\r\n\r\n要么做自反ACL

论坛徽章:
0
7 [报告]
发表于 2008-12-02 18:07 |只看该作者
多谢各位的答复,这些方面不太熟。\r\n1.不管我写的策略正确的策略应该怎么写呢?\r\n2.我说的内网和外网只是表示两个网段(整个网络就这两个网段,这两网段都不和internet相连),不是公网和内网的区别,两网段之间互相访问,应该不需要NAT映射吧?\r\n3.大家是不是把问题复杂化了?其实就上面两个网段,上面三个要求,和公网,internet不搭边。\n\n[ 本帖最后由 shimu 于 2008-12-2 18:18 编辑 ]

论坛徽章:
0
8 [报告]
发表于 2008-12-02 18:37 |只看该作者
access-list 101 permit tcp any  host 172.31.130.10 eq 20\r\naccess-list 101 permit tcp any  host 172.31.130.10 eq 21\r\n你这二句acl好像j172.31.130.10这台pc 开了ftp ,而172.31.130.10并不是你所说的外网pc的 ip address\r\n是不是应该这样写\r\naccess-list 101 permit tcp any  host 外网 eq 20\r\naccess-list 101 permit tcp any  host 外网 eq 21\r\naccess-list 101 permit ip any any\n\n[ 本帖最后由 qdigrp 于 2008-12-2 18:40 编辑 ]

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
9 [报告]
发表于 2008-12-02 20:04 |只看该作者
那你搜索 自反ACL 这个可以满足你的要求

论坛徽章:
0
10 [报告]
发表于 2008-12-04 12:51 |只看该作者
ip nat outside source static tcp 129.9.168.110 21 172.31.130.10 21 extendable\r\nip nat outside source static tcp 129.9.168.110 20 172.31.130.10 20 extendable\r\n这样是不是应该就可以了呢
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP