|
|
Re: [cisco-ttl] ip routing ile ilgili bir soru?
From: Abdullah Muslumanoglu <engineer_middleeast_at_....>
Date: Fri, 18 Jul 2008 06:33:49 +0000 (GMT)
cisco'da PBR var, PBR (Policy Based Route) ile yapabilirsin diye dusunuyorum. ornek; conf t
route-map firewala_yonlen permit 10
ip access-list extended firewala_yonlen deny ip any "disbirimlerin ip adressleri (veya subnet'leri)" deny ip any "disbirimlerin ip adressleri (veya subnet'leri)" deny ip any "disbirimlerin ip adressleri (veya subnet'leri)". . permit ip any any int "ilce1,ilce2,ilce3,ilcen" (internetin bagli oldugu interface HARIC, ilcelerin bagli oldugu tum interface'e uygulamalisin) ip policy route-map firewalla_yonlen bu ayardan sonra iceriye giden trafiklerin haricindeki tum trafik firewall'a yonlenecek, firewall da da gerekli izinlerden gectikten sonra internete route edeceksin.firewall ile router arasina koyacagin L3 switch'te firewall'in farkli vlan'lerde olmasinda fayda var. ip policy ile uygulayacagin interface'lerde tek tek uygulayarak test etmende fayda var
Dış birimlerimiz merkez router üzerindeki statik routelarla internete çıkmaktalar. Merkezde de bir tane firewall cihazımız var. Acaba dış birimleri de merkezdeki firewall üzerinden geçirme imkanımız var mı? ATM üzerinde Diğer ilçeler ve İnternet Çıkışı
|
|
Firewall
Diğer uçlar dediğim bölgedeki bir personelimiz merkez routera route edilmiş vaziyette, ayrıca merkez route gelen tüm paketler de İnternet çıkışına yönlendirilmekte. İç ağdan gelen trafik normalde FW üzerinden geçerek internete çıkmakta. Ama ATM ucundaki diğer binalarımızdaki kullanıcılarımız Merkez Routera gelmesine rağmen FW'a uğramadan internete çıktıkları için gerekli güvenlik sağlanamamaktadır. Örneğin;
interface ATM1/0
interface ATM1/0.1 point-to-point
interface ATM1/0.2 point-to-point
interface FastEthernet2/1
. . .
ip route 0.0.0.0 0.0.0.0 55.55.55.9
gibi bir konfigürasyonda firewall'un ip si 88.88.87.2 olsun. İlçedeki bir kullanıcı da 188.88.89.3 nolu ip ye sahip olsun. 188.88.89.3 nolu IP nasıl FW üzerinden çıkabilir internete. Tabi FW üzerinden geçirirken FW router arasına ve FW iç ağ arasına yönlendirme yapabilen bir switch koyduğumu düşünüyorum. Arayüze özgü statik route mümkün müdür? *bsd cihazlarda mümkün diye biliyorum ama cisco üzerinde de varsa paketin geldiği interface'e göre route özelliği, o zaman cisco da yapacağım. ATM üzerinde Diğer ilçeler ve İnternet Çıkışı
|
|
+-------\ (ilçeden gelen paketler L3 sw üzerinden başka porta
Böyle bir yapı mümkün müdür?
--
Cisco Teknik Tartisma Listesi (Cisco-ttl)
Bu listede onerilen degisikliklerin uygulanmasindaki tum sorumluluk
kullaniciya aittir. Liste yoneticileri, oneride bulunan liste uyeleri ya da
bu uyelerin calistigi kuruluslar herhangi bir sekilde sorumlu tutulamazlar.Yahoo! Groups Links
__________________________________________________________
Not happy with your email address?.
Get the one you really want - millions of new email addresses available now at Yahoo! http://uk.docs.yahoo.com/ymail/new.html
[Non-text portions of this message have been removed]
Received on Fri Jul 18 2008 - 15:28:31 CEST
This archive was generated by hypermail 2.2.0 : Fri Jul 18 2008 - 15:28:38 CEST |