WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > Netzwerke

Netzwerke Rat & Tat zu Netzwerkfragen und -problemen

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 20.12.2004, 18:51   #1
Bastet
Elite
 
Registriert seit: 07.09.2000
Beiträge: 1.036


Standard cisco ACL ->parameter eq und log bzw. update-log

ich stells mal hier rein - weils zum CCNA gehört, falls doch nicht - bitte ins richtige forum verschieben - thx.

hallo leute, hab mal wieder fragen, welche mir meine lehrerin absolut nicht beantworten konnte.

nr.1 - eq
extended acl parameter: operator [eq, lt, gt, neq, range]

#access-list 114 permit tcp 172.16.6.0 0.0.0.255 any eq telnet

bei den anderen parametern ists mir schon klar, aber eq (gleich)? wenn ich nur diesen einen port angebe bräuchte ich doch eqal nicht - darf ichs dann weglassen oder muss ich es hinschreiben?
**

nr.2 - log
#access-list 114 permit tcp 172.16.6.0 0.0.0.255 any eq telnet log

by default wird eine nachricht für das erste zutreffende packet generiert, dann alle 5 min.
wenn ich andere einstellungen möchte, kann ich es mit ip access-list log-update und logging console.

hab einiges ausprobiert, aber ich bekam absolut keinerlei infos. täusch ich mich oder müssten diese nachrichten nicht genauso an die console geleitet werden wie zb. ein debug befehl?


dankeschön
____________________________________
Bye Bastet

Bastet ist offline   Mit Zitat antworten
Alt 22.12.2004, 19:41   #2
flocky
Inventar
 
Registriert seit: 16.02.2002
Alter: 39
Beiträge: 3.880


flocky eine Nachricht über ICQ schicken
Standard

ad 1: ich sage mal ja, man kanns weglassen, aber wie wärs mit ausprobiern?

ad 2: ich schätze, dass das nicht möglich sein wird weil ja die komplette konsole zugespammt wird wenn jetz reger (betriebs-)traffic herrscht.
flocky ist offline   Mit Zitat antworten
Alt 22.12.2004, 20:07   #3
Bastet
Elite
 
Registriert seit: 07.09.2000
Beiträge: 1.036


Standard

na gut dann probier ichs morgen mal aus. so und was machma dann wenns funzt?? dann kann ichs mir beim test aussuchen und raten obs cisco will oder nicht *grml* *schönlangsamglaubichciscoisdooof*


debug all

naja - dazu sag ich mal, wo schreibts er sonst hin? wär doch irgendwie sinnlos wenn er was loggt und es dann nicht eingesehn werden kann...
____________________________________
Bye Bastet

Bastet ist offline   Mit Zitat antworten
Alt 22.12.2004, 20:46   #4
flocky
Inventar
 
Registriert seit: 16.02.2002
Alter: 39
Beiträge: 3.880


flocky eine Nachricht über ICQ schicken
Standard

vielleicht in ein logfile?
liegt dann halt im nvram, an befehl zum auslesen wirds klarerweise auch geben, bei google hab ich auf die gachn nix gfunden, nur komplette listen wo die gesamte nvram config aufgelistet is.
flocky ist offline   Mit Zitat antworten
Alt 22.12.2004, 21:00   #5
Bastet
Elite
 
Registriert seit: 07.09.2000
Beiträge: 1.036


Standard

weiss schon kannste auch mit "dir" angucken aber ich hab in der cisco referenz nachgeschaut, dort ist nirgendwo gestanden, das ein logfile erstellt wird.
____________________________________
Bye Bastet

Bastet ist offline   Mit Zitat antworten
Alt 30.12.2004, 22:45   #6
rolid
Veteran
 
Registriert seit: 25.06.2001
Alter: 52
Beiträge: 275


Standard

Hi!

ad1) Du hast einen PERMIT Eintrag. Wenn DU diesen weg lässt, lässt Du sämtlichen TCP Verkehr hinein.

Wäre dein ACL Eintrag ein deny, hättest Du recht.

ad2) #term mon in die COnsole hacken, und schon hast DU die Logmeldungen auf der Console

lg,
roli
____________________________________
http://roli-d.net
BGP multihoming is for redundancy and increased routing efficiency, not for load balancing.
rolid ist offline   Mit Zitat antworten
Alt 31.12.2004, 10:56   #7
Bastet
Elite
 
Registriert seit: 07.09.2000
Beiträge: 1.036


Standard

sorry aber ich weiss nicht was ad1 mit meinen fragen zu tun hat?

ich hab permit nur als beispiel genommen. mir ging es aber um den parameter eq und log. (mit permit log - stimmts schon dass er nur die permits aufzeichnet und die implicit deny nicht)


zu ad2
ich bin bereits auf der console und telnete mich nicht zu einem router hin wobei ich dort erst das logging mit terminal monitor aktivieren muss.

es geht um log einträge der acl - die müssen doch wo "quasi" gespeichert werden, es wäre doch sinnlos wenn sie ständig ausgegeben werden und man sie nicht irgendwo selbst abrufen kann - ein admin wird wohl kaum den ganzen tag auf die console starren und hoffen dass was passiert
____________________________________
Bye Bastet

Bastet ist offline   Mit Zitat antworten
Alt 31.12.2004, 15:55   #8
rolid
Veteran
 
Registriert seit: 25.06.2001
Alter: 52
Beiträge: 275


Standard

Hi nochmal!

Ich habs einfach schlampert gelesen:

ad1)bei statischen NAT einträgen brauchst Du kein eq, bei ACLs schon. Nimms wie es ist .

ad2)
"sh access-list 114" zeigt Dir die Anzahl der Hits auf Deine ACL.

Schönes neues Jahr,
roli
____________________________________
http://roli-d.net
BGP multihoming is for redundancy and increased routing efficiency, not for load balancing.
rolid ist offline   Mit Zitat antworten
Alt 31.12.2004, 16:49   #9
Bastet
Elite
 
Registriert seit: 07.09.2000
Beiträge: 1.036


Standard

Zitat:
Original geschrieben von rolid

ad2)
"sh access-list 114" zeigt Dir die Anzahl der Hits auf Deine ACL.

Schönes neues Jahr,
roli

sh access-list 114 zeigt mir die statements welche ich in der acl habe
____________________________________
Bye Bastet

Bastet ist offline   Mit Zitat antworten
Alt 01.01.2005, 10:32   #10
rolid
Veteran
 
Registriert seit: 25.06.2001
Alter: 52
Beiträge: 275


Standard

Bitte sehr:

roli-adsl#sh access-lists 111
10 permit icmp any any echo-reply (18 matches)
20 permit icmp any any packet-too-big
30 permit icmp any any time-exceeded (752 matches)
40 permit icmp any any unreachable (2248 matches)
50 permit tcp any any eq telnet (32 matches)
60 deny ip any any (2001 matches)

In Klammern die Hits.

lg,
roli
____________________________________
http://roli-d.net
BGP multihoming is for redundancy and increased routing efficiency, not for load balancing.
rolid ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 07:37 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag