Нужна хитрая конфигурация, пока не понял как сделать.
С LAN в ISP нужно разрешить выход в инет только определенным IP адресам (скажем для 192.168.1.128/26 куска) я пытался сделать два правила в МСЭ на ISP интерфейс, первое пермит с указанного куска сети на любые адреса, второе запрет всего и вся. Но даже если оставить одно правило с запретом, то все равно пинги наружу идут. Это очень странно или я делаю что-то не так?
Далее для всего LAN нужно разрешить выход в инет только на определенные IP адреса...
Пока такая конструкция не работает как ожидается
access-list _WEBADMIN_ISP
permit ip 0.0.0.0 0.0.0.0 178.248.xxx.xxx 255.255.255.255
permit tcp 192.168.1.128 255.255.255.192 0.0.0.0 0.0.0.0
deny ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
Выход в инет в итоге есть у всех IP адресов и куда угодно.
You can post now and register later.
If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.
Question
dvg_lab
Нужна хитрая конфигурация, пока не понял как сделать.
С LAN в ISP нужно разрешить выход в инет только определенным IP адресам (скажем для 192.168.1.128/26 куска) я пытался сделать два правила в МСЭ на ISP интерфейс, первое пермит с указанного куска сети на любые адреса, второе запрет всего и вся. Но даже если оставить одно правило с запретом, то все равно пинги наружу идут. Это очень странно или я делаю что-то не так?
Далее для всего LAN нужно разрешить выход в инет только на определенные IP адреса...
Пока такая конструкция не работает как ожидается
access-list _WEBADMIN_ISP permit ip 0.0.0.0 0.0.0.0 178.248.xxx.xxx 255.255.255.255 permit tcp 192.168.1.128 255.255.255.192 0.0.0.0 0.0.0.0 deny ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
Выход в инет в итоге есть у всех IP адресов и куда угодно.
Link to comment
Share on other sites
2 answers to this question
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.