CiscoTR.COM / Cisco.Gen.TR


Geri git   CiscoTR.COM / Cisco.Gen.TR > CISCO > Cisco Switch

Kayıt ol Etiketler Yardım Üye Listesi Ajanda Arama Bugünki Mesajlar Bütün Forumları okunmuş kabul et
  #1 (permalink)  
Alt 01-05-2008, 17:11
Junior Member
 
Üyelik tarihi: Jan 2008
Mesajlar: 3
Standart cisco3550 switch'in x no.lu portuna ip verme ve bu ip'yi başka bir ip'ye erişi. engel

Merhaba,
Soru; Cisco3550 switch üzerindeki bir porta ip adresi vererek bu ip'yi başka bir ip'ye erişimini engellemek istiyorum.

Amaç; şirket dışındaki bir firmaya, şirket yazılımımı kullanabilmesi için switch'mizin x no.lu ucana bağlı bir data hattı verdik. Fakat bu şirketin, bizim ip'mizi kullanarak internete çıkışlarını engellemek istiyoruz. Bu amaçla da switch'e bağlı olan uca bir ip vermeyi ve bu ip'den gelen isteklerin intenete girişini engellemek için Default Gateway için kullandığımız ip'ye erişimini engellemek istiyoruz. Böylelikle switch'in o portuna bağlı bilgisayarların internete çıkışını engellemiş olacağız.

Yöntem; ....

Yardımcı olursanız sevinirim.
teşekkürler...
Alıntı ile Cevapla
  #2 (permalink)  
Alt 01-05-2008, 19:39
yaman - ait Kullanıcı Resmi (Avatar)
Moderator
 
Üyelik tarihi: Dec 2007
Nerden: Londra
Yaş: 27
Mesajlar: 140
Standart

L3 IOS tercih edilir.

switch3550>en
switch3550>conf t
switch3550(config)#default interface x/x ( ***DIKKAT*** bu command interface sifirlar bence once interface bir sisfirla)
switch3550(config-if)#no switchport( bu sekilde port routing kapasitesine gecer)
switch3550(config-if)#ip add x.x.x.x (mask) x.x.x.x (karsi tarafla uygun bir ip address subnet mask)
switch3550(config-if)#exit

Ondan sonra bir ACL yaz mesela

ip access-list extended (ve burayada ACL'i tanilayici bir isim yaz)
deny ip x.x.x.x(karsi sirketle kulaninlan net veya subnet ip'si) x.x.x.x(karsi sirketle kulanilan makse ama wildcard olarak yazmalisin yane maske 255.255.255.0'sa 0.0.0.255 yane maskin tersi) any eq 80 (TCP port 80 ve 8080 bilinen internet portlaridir)
deny ip x.x.x.x x.x.x.x any eq 8080
permit ip any any.

Ondan sonrada bunu porta ekle
ip access-group (ve burayada yukaruida yazmis oldugun ACL'i tanilayici isimi aynen yaz) inbound

Mesale sonuc soyle olabilir:

ip access-list extended INTERNET_FILTER
deny ip 192.168.1.0 0.0.0.255 any eq 80
deny ip 192.168.1.0 0.0.0.255 any eq 8080
permit ip any any
exit
!
default interface fa0/12
interface fa0/12
ip add 192.168.1.1 255.255.255.0
ip access-group INTERNET_FILTER in
exit

Bu yukaridakileri kafadan yazdim gorunurde yanlis yok ama varsa lutfen hem duzeltin beni. Alternatif olarak bu islemi default vlan uzerindende yapabilirsiniz.
Alıntı ile Cevapla
  #3 (permalink)  
Alt 01-06-2008, 04:45
root
 
Mesajlar: n/a
Standart

Merhaba,
yaman arkadaşımız konuyu çok ama çok güzel açıklamış. Bende şunu ekleyebilirim. O interface'a girin ip verirken dikkat edin karşının da ip adresi aynı subnette olmalıdır. Bir de kural listesi şöyle olabilir;

Diyelim ki karşı ucun ip adresi 192.168.1.2 sizin interface ip adresi de 198.162.1.1
O zaman access-list i şu şekilde ayarlayın:

ip access-list extended INTERNET_FILTER
deny ip 192.168.1.2 0.0.0.0 any eq 80
deny ip 192.168.1.2 0.0.0.0 any eq 8080
permit ip any any
exit

Bu sayede sadece 192.168.1.2 yani karşı ucun 80 trafiği engellenmiş olur. Ya da vlan yaparak uygulayabilirsiniz.

#vlan database
# vlan 2 name INTERNET_FILTER
#end
#conf t
#int vlan 2
#ip address 192.168.1.1 255.255.255.0
#ip access-group INTERNET_FILTER in
#exit
#int gigabitethernet0/1
#switchport mode access
#switchport access vlan 2
#exit
#ip access-list extended INTERNET_FILTER
#deny ip 192.168.1.2 0.0.0.0 any eq 80
#deny ip 192.168.1.2 0.0.0.0 any eq 8080
#permit ip any any
#end
#wri mem

Burada VLAN 2 diye bir VLAN oluşturmuş oluyorsunuz. Bu VLAN'a bir interface'i (örn: gigabitethernet0/1) atıyorsunuz ve bu VLAN için access-group tanımlayıp o access-list in kurallarında o VLAN'da olacak 192.168.1.2 ip adresi için 80 ve 8080 erişimini engellemiş oluyorsunuz.
Alıntı ile Cevapla
Cevapla


Seçenekler
Stil

Yetkileriniz
Yeni Mesaj yazma yetkiniz aktif değil dir.
Mesajlara Cevap verme yetkiniz aktif değil dir.
Eklenti ekleme yetkiniz aktif değil dir.
Kendi Mesajınızı değiştirme yetkiniz aktif değil dir.

Smileler Açık
[IMG] Kodları Açık
HTML-KodlarıKapalı
Trackbacks are Açık
Pingbacks are Açık
Refbacks are Açık
Gitmek istediğiniz klasörü seçiniz


Bütün Zaman Ayarları WEZ +3 olarak düzenlenmiştir. Şu Anki Saat: 01:57


Powered by vBulletin Version 3.6.8
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
CiscoTR.COM - Cisco Forum
3 5 72 73 74 75 81 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 143 146 147 148 149 150 151 152 153 154 155 156