IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Contribuez Discussion :

J'ai appliqué une ACL en out sur une interface, je voudrais que le traffic du routeur Cisco soit matché ? [FAQ]


Sujet :

Contribuez

  1. #1
    Membre chevronné
    Homme Profil pro
    Instructeur Cisco
    Inscrit en
    Novembre 2011
    Messages
    348
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Instructeur Cisco

    Informations forums :
    Inscription : Novembre 2011
    Messages : 348
    Par défaut J'ai appliqué une ACL en out sur une interface, je voudrais que le traffic du routeur Cisco soit matché ?
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    R2# sh ip int br | exc una
    Interface                  IP-Address      OK? Method Status                Protocol
    FastEthernet0/0            10.0.0.2        YES manual up                    up
    FastEthernet0/1            192.168.1.2     YES manual up                    up
    R2#conf t
    Enter configuration commands, one per line.  End with CNTL/Z.
    R2(config)#access-list 100 deny icmp any any
    R2(config)#int f0/1
    R2(config-if)#ip access-group 101 out
    R2(config-if)#do ping 192.168.1.3 rep 1
    
    Type escape sequence to abort.
    Sending 1, 100-byte ICMP Echos to 192.168.1.3, timeout is 2 seconds:
    !
    Comment faire pour que le ping échoue ?

  2. #2
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Par défaut
    Tu veux dire que dans l'exemple que tu présente, l'ACL ne s'applique que au trafic routé, pas au trafic généré par le routeur ? c'est cela, j'ai bon ?

    Et tu voudrais donc que cette ACL s'applique non seulement au trafic routé mais en plus au trafic généré par le routeur ?

    PS : je viens de compléter pour rajouter le résultat complet de la commande ping
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  3. #3
    Membre chevronné
    Homme Profil pro
    Instructeur Cisco
    Inscrit en
    Novembre 2011
    Messages
    348
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Instructeur Cisco

    Informations forums :
    Inscription : Novembre 2011
    Messages : 348
    Par défaut
    Salut,

    Oui tu as bien compris.

    Rem:
    do ping 192.168.1.3 rep 1

    je n'ai envoyé que un echo-request donc je ne peux recevoir que un seul echo-reply

  4. #4
    Membre chevronné
    Homme Profil pro
    Instructeur Cisco
    Inscrit en
    Novembre 2011
    Messages
    348
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Instructeur Cisco

    Informations forums :
    Inscription : Novembre 2011
    Messages : 348
    Par défaut
    Voici comment faire:
    Chez Cisco les ACL utilisées pour le filtrage du traffic quand elles sont appliquées dans la direction out ne prennent en compte que le traffic qui a transité par le routeur et pas le traffic généré par le routeur.
    La solution est donc de transformer ce traffic généré localement en traffic de transit.
    Pour cela nous allons:
    1) créer une interface de loopback:

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    int lo0 
    ip address 1.1.1.1 255.255.255.255
    2) diriger nos pings générés localement vers cette interface de loopback en utilisant une PBR locale:
    a)création de la route-map pour le PBR
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    ip access-list extended ICMP_PBR
    permit icmp any any
    route-map ICMP_PBR 
    match ip address ICMP_PBR
    set interface lo0
    b) application de la route-map
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    ip local policy route-map ICMP_PBR
    3) testons:
    -nous activons le debug pour PBR
    -nous resettons le compteur des ACLs
    -nous envoyons un ping sur 192.168.1.3
    Nous constatons que le paquet a été policy routed et que le ping échoue,
    nous voyons qu'il ya bien eu un hit sur l'ACL et donc nous avons réussi à dropper les paquets ICMP générés par le routeur avec notre ACL de départ.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    R2(config)#do debug ip policy
    Policy routing debugging is on
    R2(config)#do clear access-list counter
    R2(config)#do ping 192.168.1.3 rep 1
    Type escape sequence to abort.
    Sending 1, 100-byte ICMP Echos to 192.168.1.3, timeout is 2 seconds:
    U
    Success rate is 0 percent (0/1)
    R2(config)#
    *Mar  1 00:04:58.767: IP: s=192.168.1.2 (local), d=192.168.1.3, len 100, policy match
    *Mar  1 00:04:58.771: IP: route map ICMP_PBR, item 10, permit
    *Mar  1 00:04:58.771: IP: s=192.168.1.2 (local), d=192.168.1.3 (Loopback0), len 100, policy routed
    *Mar  1 00:04:58.775: IP: local to Loopback0 192.168.1.3
    R2(config)#do sh access-list 101
    R2(config)#do sh access-list 100
    Extended IP access list 100
        10 deny icmp any any (1 match)
    Débarassons-nous de ce Unreachable dans la réponse du ping:

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    R2(config)#int lo0
    R2(config-if)#no ip unreachables
    R2(config-if)#do ping 192.168.1.3 rep 1
    Type escape sequence to abort.
    Sending 1, 100-byte ICMP Echos to 192.168.1.3, timeout is 2 seconds:
    .
    Alain

  5. #5
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Par défaut
    Citation Envoyé par ciscowarrior Voir le message
    Rem:
    do ping 192.168.1.3 rep 1

    je n'ai envoyé que un echo-request donc je ne peux recevoir que un seul echo-reply
    Je viens d'annuler ma modification dans ton post précédent (je pensais qu'il s'agissait d'un mauvais copier/coller)
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

Discussions similaires

  1. HttpWebRequest fonctionne sur une appli console, pas sur une appli Web
    Par hollywood dans le forum Général Dotnet
    Réponses: 4
    Dernier message: 23/04/2009, 15h34
  2. Réponses: 0
    Dernier message: 03/04/2008, 16h14
  3. Réponses: 0
    Dernier message: 07/12/2007, 14h12
  4. Requete SUM sur une table avec critère sur une autre
    Par wail00 dans le forum Langage SQL
    Réponses: 3
    Dernier message: 21/05/2007, 17h58
  5. [Access] Requête sur une table et tri sur une autre
    Par VooDooS dans le forum Langage SQL
    Réponses: 2
    Dernier message: 30/08/2006, 16h07

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo