Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1720 connectés 

  FORUM HardWare.fr
  Windows & Software

  Cisco Catalyst 2950, droits d'accès

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Cisco Catalyst 2950, droits d'accès

n°1316197
[Albator]
MDK un jour, MDK toujours !
Posté le 15-10-2003 à 18:51:45  profilanswer
 

Salut,
pour les connaisseurs de switchs Cisco (en particuliers le 2950), j'arrive à configurer des VLAN sans pb, mais j'aimerais savoir un truc avant de me lancer dans la doc monstrueuse:
 
Sur un unique VLAN, est-il possible de bloquer l'accès de certains ports vers d'autres ports sans bloquer tout le monde ?
 
Ex:
2 postes clients et 1 serveur, tous sur un Cisco et un seul VLAN
Le client 1 ne peut accéder qu'au serveur
Le client 2 ne peut accéder qu'au serveur
Le serveur peut accéder aux 2 clients
 
Le tout sans routage ou moyen détourné ...
 
Merci :)

mood
Publicité
Posté le 15-10-2003 à 18:51:45  profilanswer
 

n°1316461
djoul
Posté le 15-10-2003 à 23:44:21  profilanswer
 

access-list. Ca doit bien s'appliquer sur des vlan.
en gros :  
access-list 101 permit ip host [ip_client_1] host [ip_serveur] <- tu autorises le flux depuis le client1 vers le serveur
access-list 101 deny ip host [ip_client_1] any <- tu interdis tous les autres flux en provenance du client 1
access-list 101 permit ip host [ip_client_2] host [ip_serveur] <- idem client 1
access-list 101 deny ip host [ip_client_2] any <- idem client 1
access-list 101 permit ip any any
 
 
Apres, tu l'apliques sur ton interface vlan :
int e0/0.1
access-group 101 in <- aplique l'access-list 101 en entrée sur l'interface


Message édité par djoul le 15-10-2003 à 23:47:28
n°1316782
1040stf
Posté le 16-10-2003 à 12:11:58  profilanswer
 

[Albator], la technique des ACL ne fonctionne que si les hosts/serveurs sont situés sur des réseaux différents, ce qui n'est pas le cas apparemment puisque tu parles "d'unique VLAN". Donc c'est pas la peine de filtrer par IP puisque tes paquets ne transiteront pas par une interface IP (eth0/0.1 par ex).
 
Mais j'ai pas de soluce car je suis pas tres bon en LAN...

n°1316839
djoul
Posté le 16-10-2003 à 13:04:32  profilanswer
 

1040stf a écrit :

[Albator], la technique des ACL ne fonctionne que si les hosts/serveurs sont situés sur des réseaux différents, ce qui n'est pas le cas apparemment puisque tu parles "d'unique VLAN". Donc c'est pas la peine de filtrer par IP puisque tes paquets ne transiteront pas par une interface IP (eth0/0.1 par ex).
 
Mais j'ai pas de soluce car je suis pas tres bon en LAN...


 
Si, puisque c'est un switch catalyst et pas un routeur. Ceci dit j'ai jamais essayé.
J'ai un doute quand même, faudrais essayer pour voir...


Message édité par djoul le 16-10-2003 à 13:11:51
n°1316904
totovi
Posté le 16-10-2003 à 14:05:05  profilanswer
 

2 postes clients et 1 serveur, tous sur un Cisco et un seul VLAN
Le client 1 ne peut accéder qu'au serveur
Le client 2 ne peut accéder qu'au serveur
Le serveur peut accéder aux 2 clients
 
>>>> Salut!
Ceci est totalement impossible sur le fonctionnement d'une 2950. Le seul moyen serait de mettre le serveurs sur un autre VLAN et donc par conséquent sur un autre plan d'adressage. Ce qui engendrerait du routage et donc Access-list.
De part le fonctionnement d'un switch, tu ne peux que fonctionner par adresse MAC et non pas par adresse IP (sauf pour l'adresse de managment).
J'espère avoir répondu à ta question!!
@+
Anthony

n°1317006
1040stf
Posté le 16-10-2003 à 16:16:48  profilanswer
 

djoul a écrit :


 
Si, puisque c'est un switch catalyst et pas un routeur. Ceci dit j'ai jamais essayé.
J'ai un doute quand même, faudrais essayer pour voir...


 
Comme tu veux mais si tes hosts/serveurs resident sur le meme subnet, il n'y a aucune raison qu'ils transitent par l'interface IP d'un routeur où le filtrage sera effectué...
 
Jette un oeil aux private vlan.
 
Edit: je suis d'accord avec totovi: "De part le fonctionnement d'un switch, tu ne peux que fonctionner par adresse MAC et non pas par adresse IP (sauf pour l'adresse de managment). "


Message édité par adsl le 16-10-2003 à 16:18:54
n°1317018
djoul
Posté le 16-10-2003 à 16:38:10  profilanswer
 

1040stf a écrit :


 
Comme tu veux mais si tes hosts/serveurs resident sur le meme subnet, il n'y a aucune raison qu'ils transitent par l'interface IP d'un routeur où le filtrage sera effectué...
 
Jette un oeil aux private vlan.
 
Edit: je suis d'accord avec totovi: "De part le fonctionnement d'un switch, tu ne peux que fonctionner par adresse MAC et non pas par adresse IP (sauf pour l'adresse de managment). "


 
Oui effectivement, ça ne doit pas marcher, je pensais qu'en 'forçant' à travailler au niveau 3 avec une access-list ca marcherait. Ceci dit je connais pas grand chose au vlan...
 
J'ai jeté un coup d'oeil aux private vlan, en mettant le port du serveur en Promiscuous et les ports des client en Isolated, ça doit le faire.

n°1317036
djoul
Posté le 16-10-2003 à 17:00:54  profilanswer
 

je suis de retour :D
 
a priori, ce serait possible en faisant des vACL :  
 
En gardant la même access-list que tout à l'heure.
 
router(config)#vlan access-map TEST
router(config-access-map)#match ip address 101
router(confg)#vlan filter TEST [id-vlan]
 
http://www.cisco.com/univercd/cc/t [...] .htm#34490

n°1317045
djoul
Posté le 16-10-2003 à 17:06:58  profilanswer
 

djoul a écrit :

je suis de retour :D
 
a priori, ce serait possible en faisant des vACL :  
 
En gardant la même access-list que tout à l'heure.
 
router(config)#vlan access-map TEST
router(config-access-map)#match ip address 101
router(confg)#vlan filter TEST [id-vlan]
 
http://www.cisco.com/univercd/cc/t [...] .htm#34490
 


 
Bon en fait vu que ça marche comme des class-map, on peut pas utiliser l'access-list de tout à l'heure :  
 
router(config)#access-list 101 permit ip host [ip_client1] host [ip_client2]
router(config)#vlan access-map TEST
router(config-access-map)#match ip address 101
router(config-access-map)#action drop
router(confg)#vlan filter TEST [id-vlan]


Message édité par djoul le 16-10-2003 à 17:07:23
n°1317066
denis1
CSCO10534588
Posté le 16-10-2003 à 17:23:42  profilanswer
 

djoul a écrit :


 
Oui effectivement, ça ne doit pas marcher, je pensais qu'en 'forçant' à travailler au niveau 3 avec une access-list ca marcherait. Ceci dit je connais pas grand chose au vlan...
 
J'ai jeté un coup d'oeil aux private vlan, en mettant le port du serveur en Promiscuous et les ports des client en Isolated, ça doit le faire.


 
Salut,
 
est-ce-que tu peux tester cela ?
Creating Named MAC Extended ACLs
You can filter Layer 2 traffic on a physical Layer 2 interface by using MAC addresses and named MAC
extended ACLs. The procedure is similar to that of configuring other extended named access lists.
Page 492 et 493 du manuel et dire si ca donne quelque chose?
 
:jap:

mood
Publicité
Posté le 16-10-2003 à 17:23:42  profilanswer
 

n°1317114
totovi
Posté le 16-10-2003 à 18:09:37  profilanswer
 

Il est vrai que les VALCs existent. Cependant pas sur un catalyst 2950 mais sur un chassis comme de type 6000.
Si tu reste en IP, je te confirme que c'est impossible.

n°1317177
djoul
Posté le 16-10-2003 à 19:05:21  profilanswer
 

totovi a écrit :

Il est vrai que les VALCs existent. Cependant pas sur un catalyst 2950 mais sur un chassis comme de type 6000.
Si tu reste en IP, je te confirme que c'est impossible.


 
Pas de private vlan non plus ?

n°1317465
totovi
Posté le 16-10-2003 à 23:25:48  profilanswer
 

Je ne vois pas trop ce que tu appelles "Private Vlan". Une DMZ, un vlan privée .... par définition, un vlan est privé et isolé s'il n'y a pas de routeur ou de câble croisé entre deux vlans différents.
Sinon, je manipule de part mon travail des 2950 tous les jours, et je ne connais aucun moyen pour faire ce que tu veux.
Comme je t'ai dis précedemment, la seul facon sera de mettre ton serveur sur un autre vlan et mettre un niveau 3 (routeur).

n°1317499
djoul
Posté le 17-10-2003 à 00:23:08  profilanswer
 

totovi a écrit :

Je ne vois pas trop ce que tu appelles "Private Vlan". Une DMZ, un vlan privée .... par définition, un vlan est privé et isolé s'il n'y a pas de routeur ou de câble croisé entre deux vlans différents.
Sinon, je manipule de part mon travail des 2950 tous les jours, et je ne connais aucun moyen pour faire ce que tu veux.
Comme je t'ai dis précedemment, la seul facon sera de mettre ton serveur sur un autre vlan et mettre un niveau 3 (routeur).


 
http://www.cisco.com/en/US/tech/tk [...] _home.html
 
Sais pas si ça marche sur des 2950 par contre.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software

  Cisco Catalyst 2950, droits d'accès

 

Sujets relatifs
stratégies d'utilisateurs et accès via le lanWindows XP + Droit d'acces "special"
numero d'acces tout comprisaccès en GPRS sur VPN erreur 721 que faire ???
Droits utilisateurs pour installer/désinstaller des progAcces a un pc sous connexion partagée
Un routeur avec wifi intégré peut-il servir de simple point d'accès ?forfais accès libre Wanadoo
Site perso Free et problème d'accès à la MySQL[ADSL]Wanadoo - Problèmes d'accès messagerie Free ???
Plus de sujets relatifs à : Cisco Catalyst 2950, droits d'accès


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR