IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration Discussion :

Question ACL VLAN


Sujet :

Administration

  1. #1
    Nouveau Candidat au Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Septembre 2014
    Messages
    3
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Drôme (Rhône Alpes)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Septembre 2014
    Messages : 3
    Points : 1
    Points
    1
    Par défaut Question ACL VLAN
    Bonjour,


    J'ai créé différents VLAN :

    VLAN02 - 192.168.2.0/24

    VLAN03 - 172.16.3.0/24

    VLAN999 - 10.10.10.0/24

    ...

    j'ai activé l'ip routing.

    Ce que je souhaiterais réalisé grâce au ACL est la chose suivante :

    1° Autoriser la communication du VLAN999 >> VLAN02 et interdire la communication du VLAN02 >> VLAN999

    J'ai essayé d'appliquer au VLAN02 l'ACL du style :

    deny ip 192.168.2.0 0.0.0.255 10.10.10.0 0.0.0.255

    permit any any

    Résultat du test :

    ping OK 192.168.2.1 >> 192.168.2.254

    ping impossible 192.168.2.1 >> 10.10.10.1

    ping impossible 10.10.10.1 >> 192.168.2.1 (l'ACL bloquer donc le flux dans les 2 sens ? )



    2° Autoriser uniquement la communication du VLAN 03 >> VLAN999

    J'ai essayé d'appliquer au VLAN03 l'ACL :

    permit ip 172.16.3.0 0.0.0.255 10.10.10.0 0.0.0.255

    deny any any

    Résultat du test :

    ping OK 172.16.3.1 >> 10.10.10.1

    ping OK 10.10.10.1 >>> 172.16.3.1

    ping impossible 172.16.3.1 >> 172.16.3.254

    Si je veux donc autoriser la communication à l’intérieur du vlan 03 il faut que je rajouter l'ACL

    permit ip 172.16.3.0 0.0.0.255 172.16.3.0.0 0.0.0.255

    Merci par avance pour votre aide.

    Cordialement

  2. #2
    Expert confirmé
    Avatar de becket
    Profil pro
    Informaticien multitâches
    Inscrit en
    Février 2005
    Messages
    2 854
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Informaticien multitâches
    Secteur : Service public

    Informations forums :
    Inscription : Février 2005
    Messages : 2 854
    Points : 5 915
    Points
    5 915
    Par défaut
    Salut,

    Citation Envoyé par doumbe26 Voir le message
    J'ai essayé d'appliquer au VLAN02 l'ACL du style :
    Du style ? ce n'est pas de l'art.
    Chaque détail a son importance. La matériel, les commandes exactes.
    A explication imprécise, tu ne pourras obtenir que des réponses imprécises ou floues.

    Citation Envoyé par doumbe26 Voir le message
    Résultat du test :

    ping OK 172.16.3.1 >> 10.10.10.1

    ping OK 10.10.10.1 >>> 172.16.3.1

    ping impossible 172.16.3.1 >> 172.16.3.254
    Pour autant que ton masque sur >= /24 (ce qui est plus que probable vu l'acl ) , tu es dans le même réseau et ce trafic ne passe par ton firewall/routeur

  3. #3
    Nouveau Candidat au Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Septembre 2014
    Messages
    3
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Drôme (Rhône Alpes)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Septembre 2014
    Messages : 3
    Points : 1
    Points
    1
    Par défaut
    Citation Envoyé par becket Voir le message
    Salut,



    Du style ? ce n'est pas de l'art.
    Chaque détail a son importance. La matériel, les commandes exactes.
    A explication imprécise, tu ne pourras obtenir que des réponses imprécises ou floues.
    voici ce que j'ai testé

    ip access-list extended test1
    deny icmp 192.168.2.0 0.0.0.255 10.10.10.0 0.0.0.255 any any ace-priority 10
    exit


    interface vlan 2
    name User
    ip address 192.168.2.254 255.255.255.0
    service-acl input test1 default-action permit-any

    interface vlan 999
    name Management
    ip address 10.10.10.254 255.255.255.0


    Citation Envoyé par becket Voir le message
    Pour autant que ton masque sur >= /24 (ce qui est plus que probable vu l'acl ) , tu es dans le même réseau et ce trafic ne passe par ton firewall/routeur
    oui c'est du /24, tous les appareils sont connectés sur un switch de niveau 3 que je souhaites utiliser pour gérer le flux inter vlan

  4. #4
    Expert confirmé
    Avatar de becket
    Profil pro
    Informaticien multitâches
    Inscrit en
    Février 2005
    Messages
    2 854
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Informaticien multitâches
    Secteur : Service public

    Informations forums :
    Inscription : Février 2005
    Messages : 2 854
    Points : 5 915
    Points
    5 915
    Par défaut
    Les règles sont stateless. Donc oui, tu dois configurer l'autorisation dans les deux sens si tu veux que cela fonctionne

  5. #5
    Nouveau Candidat au Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Septembre 2014
    Messages
    3
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Drôme (Rhône Alpes)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Septembre 2014
    Messages : 3
    Points : 1
    Points
    1
    Par défaut
    Bonjour,

    du pour toi c'est possible avec les ACL d'autoriser la communication inter vlan dans un seul sens ? ( Autoriser la communication du VLAN999 vers VLAN02 et interdire la communication du VLAN02 vers VLAN999)

  6. #6
    Expert confirmé
    Avatar de becket
    Profil pro
    Informaticien multitâches
    Inscrit en
    Février 2005
    Messages
    2 854
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Informaticien multitâches
    Secteur : Service public

    Informations forums :
    Inscription : Février 2005
    Messages : 2 854
    Points : 5 915
    Points
    5 915
    Par défaut
    Oui c'est possible en précisant les ports

Discussions similaires

  1. Question de VLAN
    Par azertyRach dans le forum Architecture
    Réponses: 2
    Dernier message: 20/01/2016, 23h49
  2. ACL TCP de vlan 11 vers Vlan 2 mais pas l'inverse
    Par flo331492 dans le forum Hardware
    Réponses: 1
    Dernier message: 22/10/2015, 15h08
  3. question sur les message box !
    Par krown dans le forum Langage
    Réponses: 7
    Dernier message: 02/08/2002, 16h11
  4. Question de faisabilité
    Par lisarasu dans le forum CORBA
    Réponses: 3
    Dernier message: 14/05/2002, 11h26
  5. [HyperFile] 2 questions de débutant
    Par khan dans le forum HyperFileSQL
    Réponses: 2
    Dernier message: 29/04/2002, 23h18

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo