Précédent   Forum des professionnels en informatique > Systèmes > Autres systèmes > Réseaux
Réseaux Réseaux, wifi, routeurs,...
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 04/08/2011, 20h32   #1
Nouveau Membre du Club
 
Homme
Inscription : juin 2011
Messages : 59
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Secteur : Aéronautique - Marine - Espace - Armement

Informations forums :
Inscription : juin 2011
Messages : 59
Points : 36
Points : 36
Par défaut des ACL, toujours des ACL

Bonjour,
Voici mon probleme.
Sur un Cisco 3550, j'ai créé 4 vlans.
Le vlan 2 : 192.168.2.254
Le vlan 3 : 192.168.3.254
Le vlan 4 : 192.168.4.254
Le vlan 5 : 192.168.5.254
Par defaut, les vlans communiquent entre eux (ip routing activé).
Je veux mettre en place des ACLs afin que le vlan 2, 3, et 4 ne puisse pas communiquer avec le vlan 5 et inversement.
En revanche le vlan 2, 3, et 4 pourront toujours communiquer entre eux.
J'ai donc fais ceci:
ip access-list extended V2
deny ip 192.168.2.0 0.0.0.255 192.168.5.0 0.0.0.255 log
deny ip 192.168.5.0 0.0.0.255 192.168.2.0 0.0.0.255 log
permit ip any any
ip access-list extended V3
deny ip 192.168.3.0 0.0.0.255 192.168.5.0 0.0.0.255 log
deny ip 192.168.5.0 0.0.0.255 192.168.3.0 0.0.0.255 log
permit ip any any
ip access-list extended V4
deny ip 192.168.4.0 0.0.0.255 192.168.5.0 0.0.0.255 log
deny ip 192.168.5.0 0.0.0.255 192.168.4.0 0.0.0.255 log
permit ip any any
ip access-list extended V5
deny ip 192.168.2.0 0.0.0.255 192.168.5.0 0.0.0.255 log
deny ip 192.168.5.0 0.0.0.255 192.168.2.0 0.0.0.255 log
deny ip 192.168.3.0 0.0.0.255 192.168.5.0 0.0.0.255 log
deny ip 192.168.5.0 0.0.0.255 192.168.3.0 0.0.0.255 log
deny ip 192.168.4.0 0.0.0.255 192.168.5.0 0.0.0.255 log
deny ip 192.168.5.0 0.0.0.255 192.168.4.0 0.0.0.255 log
permit ip any any
L'ACL V2 mis en OUT du vlan 2
L'ACL V3 mis en OUT du vlan 3
L'ACL V4 mis en OUT du vlan 4
L'ACL V5 mis en OUT du vlan 5
Donc ok ceci fonctionne correctement et répond à mes attentes.
Le souci est que cela ne me parait pas "propre", et, ne connaissant que très brièvement le fonctionnement des ACLs,
je ne sais pas comment optimiser celles-ci.
Je me doute que bien moins de lignes mieux disposées devraient suffir...
Voila si vous pouvez jeter un oeil et j'espère m'aider;
N'hésitez pas à m'expliquer en détails votre démarche...
Merci par avance
ludo40190 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 04/08/2011, 21h50   #2
Candidat au titre de Membre du Club
 
Administrateur systèmes et réseaux
Inscription : mars 2010
Messages : 21
Détails du profil
Informations professionnelles :
Activité : Administrateur systèmes et réseaux

Informations forums :
Inscription : mars 2010
Messages : 21
Points : 13
Points : 13
Bonsoir,

Effectivement ta solution à l'air de bien fonctionner car tu as une même interdiction à plusieurs endroits.
Je pense que pour chaque vlan tu as déjà une ligne en trop, par exemple:

Citation:
ip access-list extended V3
deny ip 192.168.3.0 0.0.0.255 192.168.5.0 0.0.0.255 log
deny ip 192.168.5.0 0.0.0.255 192.168.3.0 0.0.0.255 log
permit ip any any
Cette ligne en gras ne devrait pas exister, car tu as déjà une acl en place sur le vlan 5 qui interdit tout trafic vers ce réseau là.

Mais Ensuite je pense que tu as un soucis au niveau du placement du sens des acl, car tu as 2 acl avec les sources et dst inversé placé dans le même sens "out" mais pour moi tu devrais avoir pour chaque vlan:

Code :
1
2
3
4
5
6
v2-in (traffic interne -> externe)
deny ip 192.168.2.0 0.0.0.255 192.168.5.0 0.0.0.255 log
permit ip any any 

v2-out (traffic externe -> interne)
permit ip any any
pareil v3 et v4. Pour v5:

Code :
1
2
3
4
5
6
7
v5-in
deny ip 192.168.5.0 0.0.0.255 192.168.2.0 0.0.1.255 #Concaténation des réseaux 192.168.2.0 et 192.168.3.0 si j'ai pas fait de conneries
deny ip 192.168.5.0 0.0.0.255 192.168.4.0 0.0.0.255 
permit ip any any 

v5-out
permit ip any any
Je verrais plus un truc de ce genre au final, à tester
Malette est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 08/08/2011, 22h14   #3
Nouveau Membre du Club
 
Homme
Inscription : juin 2011
Messages : 59
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Secteur : Aéronautique - Marine - Espace - Armement

Informations forums :
Inscription : juin 2011
Messages : 59
Points : 36
Points : 36
Merci je vais tester ça...
ludo40190 est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 10h45.


 
 
 
 
Partenaires

Hébergement Web