Flux rss
Rechercher : dans
Par :

Problème ACL cisco IP et ICMP

babar161, le jeudi 15 janvier 2009 à 01:33:44 
 Signaler ce message aux modérateurs

Bonjour,

Bon alors voila, j'ai 2 Vlan sur un routeur cisco, et je souhaiterai mettre une ACL de facon à ce que le Vlan 2 soit invisible face au vlan 1, que les requete icmp soit bloqué entre vlan1 --> vlan 2, mais que les ping fonctionne entre vlan 2 --> vlan 1.

Voila ce que j'ai déjà essayé:

access-list 100 permit icmp 192.168.0.192 0.0.0.63 192.168.0.64 0.0.0.63 echo
access-list 100 deny ip 192.168.0.64 0.0.0.63 192.168.0.192 0.0.0.63
access-list 100 permit ip any any (any any parce que ya 1 autre vlan mais pour mon cas on s'en fout ^^)

Le problème est que mon paquet passe bien la première règle, mais est bloqué par la 2eme à chaque fois ... ce qui est logique mais je n'arrive pas a trouver l'astuce.

si une ame charitable veut bien m'aider :) au hazard...brupala par exemple ^^

bonne nuit ++

Configuration: Windows XP
Firefox 3.0.5

1

jensenn, le jeudi 15 janvier 2009 à 09:44:10

As tu essayé de rajouter une ACL en deuxieme ligne qui autorise la reponse à ton ping?

access-list 100 permit icmp 192.168.0.192 0.0.0.63 192.168.0.64 0.0.0.63 echo
access-list 100 permit icmp 192.168.0.64 0.0.0.63 192.168.0.192 0.0.0.63 reply
access-list 100 deny ip 192.168.0.64 0.0.0.63 192.168.0.192 0.0.0.63
access-list 100 permit ip any any (any any parce que ya 1 autre vlan mais pour mon cas on s'en fout ^^)

Je doute de la syntaxe exacte mais ca peut etre interessant de tester

Au plaisir

Répondre à jensenn

2

brupala, le jeudi 15 janvier 2009 à 10:35:04

Salut,
oui,
peut-etre autoriser icmp echo-request (type 8-0) source vlan2 et icmp echo (type 0-0) source vlan 1 et bloquer tout ce qui source vlan1 d'autre .
mais bon,
il n'est jamais évident de bloquer un ping que dans un seul sens , surtout ça pose pas mal de questions quand on veut faire un diag derrière . et ... Voili  Voilou  Voila !

Répondre à brupala

4

Nico le Vosgien, le jeudi 15 janvier 2009 à 14:48:59

Je n'avais pas vu : tu as même des post qui te sont directement adressés via le forum !!

Alors là : respect ;)

Répondre à Nico le Vosgien

5

brupala, le jeudi 15 janvier 2009 à 15:42:55

Arf,
ça arrive,
mais c'est plus souvent pour m'engueuler :-)) et ... Voili  Voilou  Voila !

Répondre à brupala

6

babar161, le jeudi 15 janvier 2009 à 15:50:14

Lol
nan mais comme j'ai remarquer que tu répondait souvent aux problèmes réseau Cisco, je me doutait bien que ca serai toi qui répondrait :)
Et au lieu de t'auto-flagellé, je dirait meme que tu réponds souveent bien aux questions! Ou du moins que tu réponds quand tu sais, et que tu le dis quand tu sais pas :)

Répondre à babar161

7

brupala, le jeudi 15 janvier 2009 à 16:12:50

Sur le coup là,
je n'ai pas été bien performant pourtant avec mon echo-request ;-) et ... Voili  Voilou  Voila !

Répondre à brupala

3

babar161, le jeudi 15 janvier 2009 à 14:43:45

Yop! merci a tous les 2

effectivement, avec un echo-reply ca marche mieux :)
c'est con parce que dans mes tests je viens de voir que je l'avais mis....j'aavais pas du le mettre dans le bon ordre.
Finalement pour que ca marche:

access-list 100 permit icmp 192.168.0.192 0.0.0.63 192.168.0.64 0.0.0.63 echo-reply
access-list 100 deny ip 192.168.0.64 0.0.0.63 192.168.0.192 0.0.0.63
access-list 100 permit ip any any

Une question, en quoi cela peut etre génant pour le diagnostique si on autorise ICMP que dans un sens ?
Le but étant de cloitrer un Vlan par rapport a un autre de facon à ce que le Vlan 1 ne voit pas du tout le Vlan 2.
Mais que le Vlan 2 puisse voir si les PC du Vlan1 sont sur le réseau ou pas.
Et pour echo(request) et echo-reply, la différence est que echo (resquest) correspond au paquet "aller" de la requete ICMP, et que echo-reply correspond au paquet "retour" n'est-ce pas ? Ou c'est un peu plus complexe que ca ^^

Merci :)

Répondre à babar161

8

 brupala, le jeudi 15 janvier 2009 à 17:06:55

Une question, en quoi cela peut etre génant pour le diagnostique si on autorise ICMP que dans un sens ?

Vlan2 est le vlan des administrateurs ?
si ce sont des gens qui utilisent la fonctionnalité assez souvent ça va, mais si c'est occasionellement ou quelqu'un qui prend ça après, il va avoir du mal à comprendre .
par contre, le permit ip any any , ça fait drôle pour des vlans que l'on veut isoler ;-)
c'est une faille en quelque sorte .
sinon, oui , à ce niveau les paquets icmp sont différentiés par leurs octets type et code dans la syntaxe cisco echo correspond à type 8 et echo-reply au type 0 .
dans la config cisco, on peut mettre directement les valeurs de type et code .
Ca n'est pas beaucoup plus compliqué que ça pour le ping icmp (il existe des ping sous d'autres ports / protocoles mais icmp est installé partout) , il ya aussi le numéro de séquence , mais ça n'est géré que par machine qui participe au ping . et ... Voili  Voilou  Voila !

Répondre à brupala
Cisco IP Phone 7940 !! Bonjour, Je dispose d'un telephone Cisco IP 7940 et j' essaye de le configurer depuis quelque temps mais sans succes ! et la je commence a deseperer. Je cherche a pouvoir l' utiliser normalement en VOIP ou normalement ... je veux juste pouvoir emettre... www.commentcamarche.net/forum/affich-3136768-cisco-ip-phone-7940
ACL cisco IN ou OUT ? (Résolu) Bonjour, Je suis perturbé par les IN et OUT que l'on peut utiliser pour les ACL Cisco sur les interface. Par exemple, on a une interface: Réseau interne --X--> Interface --Y--> Réseau Externe Ou se situe les IN ou OUT ? IN sur Y ou X ? Et OUT sur X ou... www.commentcamarche.net/forum/affich-10494416-acl-cisco-in-ou-out
[TOIP] ip phone cisco et LANs autre que cisco Bonjour a tous, Voilà j'aimerais savoir s'il est possible de faire de la TOIP avec des IP Phones CISCO (type 7960) sur des réseaux LAN commutés autre que CISCO (switch 3COM, NORTEL, JUNIPER...) ? Si oui, quelles serait les solutions matérielles ou... www.commentcamarche.net/forum/affich-2659802-toip-ip-phone-cisco-et-lans-autre-que-cisco
Routeurs Cisco: Paramètres de baseIntroduction Cet article a pour but d'expliquer simplement les bases de la configuration et de l'administration de routeurs Cisco. Des connaissances sur la fonction d'un routeur et les protocoles de routage sont nécessaires pour la lecture de cet... www.commentcamarche.net/faq/sujet-17126-routeurs-cisco-parametres-de-base
Comment connaitre son adresse IP ?Les quelques commandes ci-dessous vous permettront de trouver l'adresse IP de votre ordinateur. Connaître son adresse IP Sous Windows 2000 / Windows XP / Windows Vista Sous Windows 95 / Windows 98 Sous Linux Pourquoi certains sites... www.commentcamarche.net/faq/sujet-22-comment-connaitre-son-adresse-ip
[Sécurité] IP statique (fixe) ou dynamique ?Qu'appelle-t-on IP fixe/dynamique ? Comment choisir son adresse IP ? Que choisir entre adresse IP fixe ou dynamique ? Comment obtenir une adresse IP fixe ? Qu'appelle-t-on IP fixe/dynamique ? Quand vous vous connectez à internet, votre... www.commentcamarche.net/faq/sujet-1887-securite-ip-statique-fixe-ou-dynamique
NAT sur CiscoBonjour, Je fait des test sur le NAT avec un routeur Cisco et je rencontre quelques problèmes. Dans un premier temps, j'ai fait une configuration avec pool, Router(config)#ip nat pool Maplage 10.1.8.140 10.1.8.150 netmask 255.255.255.0... www.commentcamarche.net/forum/affich-3894836-nat-sur-cisco
[Cisco,Extreme Network] ping impossible (Résolu)Bonjour, Dans le cadre de mon projet de stage je dois adapter la configuration d’un switch Cisco™ Catalyst 3560 dans un réseau entièrement en Extrême network™. Avec sa config actuelle le Catalyst rempli sa fonction car il permet aux Pc qui se... www.commentcamarche.net/forum/affich-2882358-cisco-extreme-network-ping-impossible
Configuration Routeur CISCO (Résolu)Bonjour, je cherhce à configurer un routeur cisco série 1700. mon but étant, de filtrer l'accès à celui-ci à distance (via une session telnet). ce que je désire faire, c'est empêcher l'accès à tous les membres du réseau sauf à moi. par contre il... www.commentcamarche.net/forum/affich-1692186-configuration-routeur-cisco
Télécharger Angry IP ScannerAngry IP Scanner est un logiciel qui permet d’analyser un réseau local. À l’aide de ce programme on peut facilement visualiser la liste des adresses IP de tous mes PC présents sur le réseau. Dotée d’une interface intuitive, l’application peut être... www.commentcamarche.net/telecharger/telecharger-34055982-angry-ip-scanner
Télécharger Visual IP TraceVisual IP est un utilitaire qui vous donne la possibilité de déterminer avec précision les localisations géographiques d’adresses IP. Dans un premier temps, le logiciel vous dévoile les IPs puis les pointe sur une carte du monde. Grâce à cet outil,... www.commentcamarche.net/telecharger/telecharger-34059089-visual-ip-trace
Zyxel Prestige 660R Router660 R, Type:Cable/DSL Router/Gateway, Type de clôture:Externe, Vitesse max du réseau:100 Mbps, Vitesse max du réseau sans fil:Aucun Mbps, Data Link Protocole: Ethernet, Fast Ethernet, Transport Protocole:TCP/IP, UDP/IP, ICMP/IP, PPPoE, ... www.commentcamarche.net/guide/586819-zyxel-prestige-660r-router
Zyxel ZyWALL 35Type:Router/Gateway, Type de clôture:Externe, Vitesse max du réseau:100 Mbps, Vitesse max du réseau sans fil:Aucun Mbps, Data Link Protocole:Ethernet, Fast Ethernet, Switching Protocole:Ethernet, Transport Protocole:TCP/IP, PPTP, UDP/IP, ICMP/IP, ... www.commentcamarche.net/guide/472466-zyxel-zywall-35
Zyxel Prestige 662H-61662 H, Protocole de Remote Management:SNMP, Telnet, HTTP, Protocole de Transport :TCP/IP, PPTP, UDP/IP, ICMP/IP, IPSec, PPPoE, PPPoA, AAL5, Protocole de Switching :Ethernet, Protocole Data Link :Ethernet, Fast Ethernet, Vitesse max du réseau sans... www.commentcamarche.net/guide/494176-zyxel-prestige-662h-61
Le protocole IPLe rôle du protocole IP Le protocole IP fait partie de la couche Internet de la suite de protocoles TCP/IP. C'est un des protocoles les plus importants d'Internet car il permet l'élaboration et le transport des datagrammes IP (les paquets de... www.commentcamarche.net/contents/internet/protip.php3
Le protocole ICMPLa gestion des erreurs Le protocole ICMP (Internet Control Message Protocol) est un protocole qui permet de gérer les informations relatives aux erreurs aux machines connectées. Etant donné le peu de contrôles que le protocole IP réalise, il... www.commentcamarche.net/contents/internet/icmp.php3
Adresse IPQu'est-ce qu'une adresse IP Sur Internet, les ordinateurs communiquent entre eux grâce au protocole IP (Internet Protocol), qui utilise des adresses numériques, appelées adresses IP, composées de 4 nombres entiers (4 octets) entre 0 et 255 et... www.commentcamarche.net/contents/internet/ip.php3