Aide svp , access-list

Fermé
hottsauce Messages postés 83 Date d'inscription samedi 16 juin 2007 Statut Membre Dernière intervention 7 avril 2011 - 3 août 2007 à 19:52
Spearhead Messages postés 355 Date d'inscription lundi 23 juillet 2007 Statut Membre Dernière intervention 29 décembre 2007 - 9 août 2007 à 00:34
salut à tous
mon probleme c'est que j'ai crée deux reseaux qui sont separés par un routeur cisco 2500

le premier reseau a comme adresse 192.168.0.0
et dans ce reseau il ya deux machines la premiere elle a comme adresse IP 192.168.0.1 la deuxieme a 192.168.0.2 et le port ethernet 1/0 du routeur a comme adresse 192.168.0.3

le deuxieme reseau a comme adresse 192.168.1.0
et dans ce reseau il ya aussi deux machines la premiere elle comme adresse IP 192.168.1.1 la deuxieme a 192.168.1.2 et le port ethernet 1/1 du routeur a comme adresse 192.168.1.3

alors j'ai voulu interdire le poste 192.168.0.1 d'envoyer sur le reseaux (interdire le ping sur une machine de l'autre reseau par exemple) mais en meme temps la possibilité de recevoir (etre pinguer) alors j'ai effectué les taches suivantes :
Router(config)#access-list 101 permit tcp any any
Router(config)#access-list 101 permit udp any any
Router(config)#access-list 101 deny ip host 192.168.0.1 any
Router(config)#access-list 101 permit ip any any
Router(config)#interface Ethernet1/0
Router(config-if)#ip access-group 101 in

donc la j'ai pu interdire la machine 192.168.0.1 de pinguer sur l'autre reseau mais le probleme c'est que les autre machines (192.168.1.1 et 192.168.1.2 ) peuvent pas pinguer 192.168.0.1
ce que je veux c'est permettre la machine 192.168.0.1 de recevoir et pas envoyer
et merci d'avance
A voir également:

2 réponses

Spearhead Messages postés 355 Date d'inscription lundi 23 juillet 2007 Statut Membre Dernière intervention 29 décembre 2007 116
3 août 2007 à 22:14
C'est pas la premiere fois que tu post a ce sujet !!!
Je vais tenter de te réexpliquer :

Tout d'abord, une access-list contient un deny all implicite a la fin :
On ne doit pas autoriser tout mais simplement ce que l'on veut. Tout le reste est refusé.
Une access-list = une suite de test

MAIS

Une fois qu'un paquet a matché une condition, il est soit accepté soit refusé, mais il ne passe pas les tests suivants !!!

Ce que tu as fait est correcte mais ca n'est pas optimale.
l'idéal serait : access-list 101 permit ip 192.168.0.0 0.0.0.254 any
Autrement dit on refuse tout sauf les adresses de 192.168.0.2 a 192.168.0.255
que tu appliquerai sur l'interface IN

Attention, il n'est pas possible de pouvoir pinger un hote qui ne peut pas pinger : pour pouvoir pinger, il faut que le paquet ICMP passe de l'hote piguant vers l'hote pigué, puis que l'hote pingué réponde a l'hote pinguant !!! Si tu bloque l'accès de l'hote que tu veux pingué au réseau, il ne pourra pas répondre et donc jamais etre pingué !!!
0
brupala Messages postés 109497 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 3 mai 2024 13 627
9 août 2007 à 00:19
Attention spearhead,
tu as très bien expliqué le fonctionnement de l'access-list mais,
un filtre permit 192.168.0.0 0.0.0.254 bloque en fait effectivement 192.168.0.1 et 192.168.0.255 , mais également TOUTES les adresses impaires (sur le dernier octet) entre 192.168.0.2 et 192.168.0.254 .
.3,.5,.7 .....
en fait, il n'autorise que .2, .4, .6 ,.8 .....
0
Spearhead Messages postés 355 Date d'inscription lundi 23 juillet 2007 Statut Membre Dernière intervention 29 décembre 2007 116 > brupala Messages postés 109497 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 3 mai 2024
9 août 2007 à 00:34
ouh la boulette, j'ai encore du mal a penser comme une machine
0
hottsauce Messages postés 83 Date d'inscription samedi 16 juin 2007 Statut Membre Dernière intervention 7 avril 2011 5
8 août 2007 à 21:05
grand MERCI MR "Spearhead" je vien de comprendre maintenant pourquoi je peux pas pinguer l'autre hote j'ai vraiment oublié que le hote qui est pinguer envoi à son tour des paquet pour repondre celui qui a pinguer ce qui 'est impossible dans notre cas MEEEEERCI ;)
0
Spearhead Messages postés 355 Date d'inscription lundi 23 juillet 2007 Statut Membre Dernière intervention 29 décembre 2007 116
8 août 2007 à 21:15
mais de rien !
0