imtryin
Goto Top

Cisco extended ACL

Hallo!
Suche dringend hilfe beim implementieren einer ACL für einen Cisco Router.

Situation:
Implementieren Sie eine Extended ACL mit dem Namen HTTP_SSH_ONLY auf dem Interface Lo0 auf R1. Die ACL sorgt dafür, dass Hosts aus dem Netz 10.10.9.16 / 28 nur http-Verbindungen (TCP Port 80) und ssh-Verbindungen (TCP Port 22) nach außen aufbauen dürfen. Aus allen anderen Netzen sind alle Verbindungen verboten!

Bitte um schnele Rückmeldung
Danke!

Content-Key: 451737

Url: https://administrator.de/contentid/451737

Printed on: April 25, 2024 at 05:04 o'clock

Mitglied: 139708
139708 May 15, 2019 updated at 15:19:16 (UTC)
Goto Top
Implementieren Sie eine Extended ACL
Prüfungs- und Hausaufgaben machst du doch bitte selber, dann lernst du auch was:
https://www.9tut.com/access-list-tutorial

Btw. schreien kommt hier sicher nicht gut an.
How to correctly ask a question
Folgendes sollte jede/r FragestellerIn beachten:
        • einen aussagekräftigen Titel wählen (Nicht: "BRAUCHE DRINGEND HILFEEE!!!!!!!!"). Die Überschrift eures Beitrags sollte sofort erkennen lassen worum es geht.

Gruß wireguard
Member: falscher-sperrstatus
falscher-sperrstatus May 15, 2019 updated at 15:24:58 (UTC)
Goto Top
Hallo,

wenn du schnelle Hilfe suchst, wende dich am besten an den Bereich Jobbörse oder Zusammenarbeit, ich vermute, dass du diese entgeltlich willst?

Viele Grüße!
Member: ImTRYIN
ImTRYIN May 15, 2019 at 15:25:44 (UTC)
Goto Top
danke fpr den link!
Member: ImTRYIN
ImTRYIN May 15, 2019 at 15:26:23 (UTC)
Goto Top
wie bitte was? ....
Member: aqui
aqui May 15, 2019 updated at 16:22:12 (UTC)
Goto Top
Hausaufgaben Tag ist hier im Forum bekanntermaßen immer nur Freitags !!
Aber weil du es bist und es drängelt....

ip access-list extended HTTP_SSH_ONLY
permit tcp 10.10.9.16 0.0.0.15 any eq http
permit tcp 10.10.9.16 0.0.0.15 any eq ssh
deny ip any any


Fertisch.
Solche Banalitäten schafft aber auch der Netzwerk Azubi im ersten Lehrjahr ohne ein Admin Forum !

Case closed...
Member: ImTRYIN
ImTRYIN May 15, 2019 at 16:47:01 (UTC)
Goto Top
aber warum 0.0.0.15 bei einer /28 maske. die wildcard wäre doch 0.0.0.16 oder nicht?
weil letztes oktett: 1111 0000
und "1111" wären 240 ...
und 256-240 wären ja 16.. also 0.0.0.16 oder was mach ich hier falsch
Member: aqui
aqui May 15, 2019 updated at 16:54:12 (UTC)
Goto Top
Die Wildcard Maske wird bei Access Listen immer invers angegeben !!
bei einem 28 Bit Prefix deines Netzes wäre es im letzen Byte invers also 0000 1111 und das ist ja nun mal bekanntlich "15".
Die .255 davor sind invers "0" folglich also 0.0.0.15.
Bitte lesen und verstehen !!!
http://www.omnisecu.com/cisco-certified-network-associate-ccna/access-c ...

P.S.: Groß- Kleinschreibung wäre auch hilfreich oder lernt man sowas in der Schule jetzt nicht mehr ? Sonst gehts wirklich erst Freitag weiter ! face-wink
Member: ImTRYIN
ImTRYIN May 15, 2019 at 17:01:36 (UTC)
Goto Top
Ich schreibe ungern klein und groß wenn ich am PC bin.Erspart mir Zeit :D.. auch wenn´s nicht gut aussieht.
Member: ImTRYIN
ImTRYIN May 15, 2019 at 17:02:36 (UTC)
Goto Top
Also im Prinzip ..
WILDCARD: 255.255.255.255
minus SM: 255.255.255.240
= 0. 0. 0.15
ich denk ich habs kapiert :D
Member: aqui
aqui May 15, 2019, updated at May 17, 2019 at 08:47:28 (UTC)
Goto Top
Jein... Prinzip hast du richtig verstanden aber der Begriff Wildcard ist auf die ACL bezogen.
Richtig wäre von einer Subtraktion zu sprechen die dann die Wildcard ergibt:

255.255.255.255
- 255.255.248.0
________________
0. 0. 7.255

Die ACL oben ist noch nicht ganz komplett. Vollständig auf Router R1 sähe das dann so aus:
!
interface Lo0
ip address 10.10.9.30 255.255.255.240
ip access-group HTTP_SSH_ONLY in
!
ip access-list extended HTTP_SSH_ONLY
permit tcp 10.10.9.16 0.0.0.15 any eq http
permit tcp 10.10.9.16 0.0.0.15 any eq ssh
deny ip any any
!

Das müsste dann eine glatte 1 ergeben für dich ! face-wink
Obwohl eigentlich nicht wirklich, denn spicken in einem Admin Forum kann ja sogar der Hund vom Lehrer...
Member: ImTRYIN
ImTRYIN May 15, 2019 at 17:53:24 (UTC)
Goto Top
Perfekt! Ich danke ;)
Member: ImTRYIN
ImTRYIN May 15, 2019 at 17:56:51 (UTC)
Goto Top
hier würdest du jedoch sagen, Lo0 wäre "10.10.9.30 255.255.255.240"
es heißt aber, dass Lo0 (andere IP) aus dem Netz 10.10.9.30 255.255.255.240 nur xy Verbindungen zulassen soll.
Member: ImTRYIN
ImTRYIN May 15, 2019 at 18:00:15 (UTC)
Goto Top
wenn ich im Interface drin bin, funktionieren die Befehle irgendw. nicht
Member: Penny.Cilin
Penny.Cilin May 16, 2019 at 06:35:31 (UTC)
Goto Top
Zitat von @ImTRYIN:

Ich schreibe ungern klein und groß wenn ich am PC bin.Erspart mir Zeit :D.. auch wenn´s nicht gut aussieht.
Dann wird es Zeit, dass Du lernst auch am PC Groß- und Kleinschreibung zu verwenden. Zeitersparnis ist eine sehr dumme und faule Ausrede.

Gerade im beruflichen und geschäftlichen Umfeld wirst Du mit Deiner Einstellung ganz schnell auf die Schnauze fallen.

P.S. Das Rechtschreibfehler passieren können, keine Frage. fast alle Computerprogramme, auch Browser haben eine Rechtschreibkorrektur.

Gruss Penny.
Mitglied: 139708
139708 May 16, 2019 updated at 06:57:22 (UTC)
Goto Top
Zitat von @ImTRYIN:

Ich schreibe ungern klein und groß wenn ich am PC bin.Erspart mir Zeit :D.. auch wenn´s nicht gut aussieht.
Das sind auch die Leute die einen nicht einmal mehr zurück grüßen wenn man jemandem begegnet. Das sind Dinge die gehören einfach zu einem vernünftigen Umgang dazu. Scheinen die Lehrer der Jugend heutzutage nicht mehr beizubringen. Arme anonyme und egoistische Zukunft...
Member: Penny.Cilin
Penny.Cilin May 16, 2019 at 06:57:04 (UTC)
Goto Top
Zitat von @139708:

Zitat von @ImTRYIN:

Ich schreibe ungern klein und groß wenn ich am PC bin.Erspart mir Zeit :D.. auch wenn´s nicht gut aussieht.
Das sind auch die Leute die einen nicht mal mehr zurück grüßen wenn man spazieren geht. Das sind Dinge die gehören einfach zu einem vernünftigen Umgang dazu. Scheinen die Lehrer der Jugend heutzutage nicht mehr beizubringen.
Nicht ganz richtig. Das sind die Eltern, welche Ihren Kindern keinen Anstand und Erziehung beibringen!!!
Nicht der Kindergarten bzw. die Schule sind für die Erziehung zuständig, sondern die Eltern.

Gruss Penny.
Mitglied: 139708
139708 May 16, 2019 updated at 06:59:04 (UTC)
Goto Top
Die primär, natürlich. Aber auch Schulen können Ihren Beitrag leisten, indem entsprechender Stoff im Plan eingeplant ist.
Member: Penny.Cilin
Penny.Cilin May 16, 2019 at 07:03:38 (UTC)
Goto Top
Zitat von @139708:

Die auch, natürlich. Aber auch Schulen können Ihren Beitrag leisten.
Nein. Die Schulen sind nicht für Erziehung / Umgangsformen zuständig. Dies ist Aufgabe der Eltern. Schulen sind für die Bildung zuständig. Was von den Eltern nicht beigebracht wird (Anstand, Erziehung, Umgangsformen) ist nicht Aufgabe der Schulen das versäumte nachzuholen!

Aber das ist Offtopic und am Thema vorbei - 'Nuff said.

Gruss Penny.
Member: aqui
aqui May 16, 2019, updated at May 17, 2019 at 08:45:56 (UTC)
Goto Top
wenn ich im Interface drin bin, funktionieren die Befehle irgendw. nicht
Dann hangelt man sich mal halt intelligent mit "?" und <TAB> Taste durch das Cisco CLI !!! Guckst du hier:
https://www.coufal.info/cisco_ios/basis.shtml
hier würdest du jedoch sagen, Lo0 wäre "10.10.9.30 255.255.255.240"
Ja, das würde ich sagen, denn irgendeine IP Adresse muss dein Loopback 0 Interface ja wohl haben wenn die ACL greifen soll. Das 10.10.9.16 /28 Netzwerk hat bekanntlich gültige IP Host Adressen von 10.10.9.17 bis .30.
Da ein Router immer die IP "ganz oben" oder "ganz unten" des Netzes hat habe ich mich ganz frech mal für "ganz oben", sprich also 10.10.9.30 /28 entschieden für das Loopback 0 Interface face-wink
Zum Thema Rechtschreibung und der damit verbundenen Übersichtlichkeit von (deutschen) Texten ist oben ja schon alles gesagt worden !
Member: ImTRYIN
ImTRYIN May 18, 2019 at 11:30:11 (UTC)
Goto Top
Ok, das mit der Rechtschreibung im Internet werde ich mir gerade in solch Foren dann wohl einmal aneignen.
Gute Nachrricht: Praktische Prüfung an den Cisco Gerätschaften 2-
Danke für die Hilfe bei der ACL, denn FAST genau diese kam als aller letze Aufgabe dran und hat mich zu einer 2- gebracht! :D
TY
Member: ImTRYIN
ImTRYIN May 18, 2019 at 11:34:26 (UTC)
Goto Top
leider viele Punkte verloren, weil ich das Passwort bei SSH und Telnet falsch gesetzt habe xD
Member: falscher-sperrstatus
falscher-sperrstatus May 18, 2019 at 11:35:25 (UTC)
Goto Top
Bitte Beiträge, die direkt in einem "Fall" Kommen außerdem zusammen fassen.
Member: aqui
aqui May 18, 2019 updated at 15:21:32 (UTC)
Goto Top
leider viele Punkte verloren, weil ich das Passwort bei SSH und Telnet falsch gesetzt habe
Und dabei ist das das Allereinfachste beim Cisco ! Hättste man auch danach gefragt hier ! ACL ist dagegen dann schon Königsklasse...
2- ist die 1 des kleinen Mannes. Damit kannst du jetzt ja richtig loslegen im Cisco Umfeld ! face-wink