صفحه 2 از 3 اولیناولین 1 2 3 آخرینآخرین
نمایش نتایج: از شماره 16 تا 30 از مجموع 34

موضوع: مشکلات من با اکسس لیست همچنان ادامه دارد

  
  1. #16
    نام حقيقي: محمد تقی غلامی انبوهی

    عضو ویژه
    تاریخ عضویت
    Nov 2006
    محل سکونت
    پیش خدا %temp%
    نوشته
    1,529
    سپاسگزاری شده
    824
    سپاسگزاری کرده
    1975
    ترافیک اضافه ایجاد نمیکنه



  2. #17
    نام حقيقي: محمد تقی غلامی انبوهی

    عضو ویژه
    تاریخ عضویت
    Nov 2006
    محل سکونت
    پیش خدا %temp%
    نوشته
    1,529
    سپاسگزاری شده
    824
    سپاسگزاری کرده
    1975
    فکر میکنم من هم اشتباه کردم



  3. #18
    نام حقيقي: Ali Afzalan

    مدیر بخش Cisco شناسه تصویری aliafzalan
    تاریخ عضویت
    Apr 2009
    محل سکونت
    Tehran
    نوشته
    2,086
    سپاسگزاری شده
    2557
    سپاسگزاری کرده
    2059
    نقل قول نوشته اصلی توسط mhdganji نمایش پست ها
    ممنون
    اون پینگ رو چک میکنم بهتون میگم
    ولی یادمه استادمون میگفت چون سوییچ برای جواب دادن پینگ ساخته نشده با پینگ مشکل داره و کنده
    از اون حرفها بود !!

    نقل قول نوشته اصلی توسط mhdganji نمایش پست ها
    یه سوال دیگه
    آیا میتونیم بگیم شروع کننده ارتباط (مثلا من که میخوام به پورت شیرینگ یه نفر وصل بشم) از یه پورت رندم استفاده میکنه که حتما از یه عددی (ظاهرا 1023) بزرگتره
    بله

    نقل قول نوشته اصلی توسط mhdganji نمایش پست ها
    و یه سوال دیگه
    با توجه به توضیحاتی که دادم و فکر میکنم تقریبا کامل بود میتونید اکسس لیست من رو تصحیح کنید (حالت بهینه اش رو پیشنهاد کنید)
    چون شما شبکتون رو خیلی بهتر میشناسید، مطمئناً بهتر از هر شخص دیگه ای میتونید ACL رو بنویسید. فقط کافیه اون پورتها/IP هایی که لازم دارید رو باز کنید.


    ویرایش توسط aliafzalan : 2010-04-22 در ساعت 03:25 PM
    th95 سپاسگزاری کرده است.

  4. #19
    نام حقيقي: Mohammad

    عضو ویژه شناسه تصویری th95
    تاریخ عضویت
    Sep 2008
    نوشته
    4,263
    سپاسگزاری شده
    5765
    سپاسگزاری کرده
    2674
    نوشته های وبلاگ
    20
    جالبه که من از یک کلاینت توی یه وی لن کلاینت دیگه توی یه وی لن دیگه رو زیر 1 میلی ثانیه پینگ میکنم (که این مسیر طبیعتا از int vlan) میگذره
    اما خود int vlan رو بعضی مواقع تا 40-50 هم میره

    در ین مورد نظری ندارید. ؟ فکر کنم حرف اون بنده خدا یه جورایی بی ربط نباشه !!؟؟!!

    یه ذره هم قرار بود در مورد دو طرفه بودن اکسس لیست (Stateful Firewall or Filtering) توضیحاتی ارایه بدید ! چیزی که ظاهرا توی فایروال ها هست و تو سوییچ پیش فرض وجود نداه و باید با یه دستوراتی نوشته بشه یا فعال بشه ! نمیدونم .. ؟؟



  5. #20
    نام حقيقي: Ali Afzalan

    مدیر بخش Cisco شناسه تصویری aliafzalan
    تاریخ عضویت
    Apr 2009
    محل سکونت
    Tehran
    نوشته
    2,086
    سپاسگزاری شده
    2557
    سپاسگزاری کرده
    2059
    نقل قول نوشته اصلی توسط mhdganji نمایش پست ها
    جالبه که من از یک کلاینت توی یه وی لن کلاینت دیگه توی یه وی لن دیگه رو زیر 1 میلی ثانیه پینگ میکنم (که این مسیر طبیعتا از int vlan) میگذره
    اما خود int vlan رو بعضی مواقع تا 40-50 هم میره
    در ین مورد نظری ندارید. ؟ فکر کنم حرف اون بنده خدا یه جورایی بی ربط نباشه !!؟؟!!
    اصلاً این حرف رو قبول ندارم. من خودم زیر 1ms میتونم ping کنم. int vlan بقیه توی چه زمانی ping میشن ؟ یه سیستم که مستقیماً به سوئیچ Core وصل هست چه ping time ای با int vlan خودش داره؟

    نقل قول نوشته اصلی توسط mhdganji نمایش پست ها
    یه ذره هم قرار بود در مورد دو طرفه بودن اکسس لیست (Stateful Firewall or Filtering) توضیحاتی ارایه بدید ! چیزی که ظاهرا توی فایروال ها هست و تو سوییچ پیش فرض وجود نداه و باید با یه دستوراتی نوشته بشه یا فعال بشه ! نمیدونم .. ؟؟
    CBAC رو مطالعه کنید.


    ویرایش توسط aliafzalan : 2010-04-22 در ساعت 05:09 PM
    th95 سپاسگزاری کرده است.

  6. #21
    نام حقيقي: Mohammad

    عضو ویژه شناسه تصویری th95
    تاریخ عضویت
    Sep 2008
    نوشته
    4,263
    سپاسگزاری شده
    5765
    سپاسگزاری کرده
    2674
    نوشته های وبلاگ
    20
    اصلاً این حرف رو قبول ندارم. من خودم زیر 1ms میتونم ping کنم. int vlan بقیه توی چه زمانی ping میشن ؟ یه سیستم که مستقیماً به سوئیچ Core وصل هست چه ping time ای با int vlan خودش داره؟
    فرض کنید این کار رو کردم و درست شد
    مشکل از کجا میتونه باشه

    یه جاهایی خوندم Clear Arp Cache و این حرفها میتونه تاثیر داشته باشه ؟ نظر شما چیه ؟

    راستی جناب afzalan ! یه سوال در مورد dhcp snooping گذاشتم (5-6) روز پیش
    ممنون میشم اون رو هم یه التفاتی بفرمایید



  7. #22
    نام حقيقي: Mohammad

    عضو ویژه شناسه تصویری th95
    تاریخ عضویت
    Sep 2008
    نوشته
    4,263
    سپاسگزاری شده
    5765
    سپاسگزاری کرده
    2674
    نوشته های وبلاگ
    20
    سلام به همه دوستان خصوصا جناب afzalan
    با یکی از دوستان صحبت کردم میخوام به صورت آزمایشی یه کاری انجام بدم. روتینگ و ارتباط بین وی لن های کلاینتها توی سوییچ core انجام بشه ولی ارتباطشون با سرورها از طریق فایروالی که بین این دو قرار می گیره ! اما در مورد طراحی این قضیه چند تا سوال دارم

    ممنون



    1- با این حساب اون اکسس لیستها تعطیله دیگه نه ؟ دسترسی به اتوماسیون فقط با پورت 80 و دسترسی به همکاران فقط با 1433 , ... ?? دیگه همه رو باید بیاریم روی فایروال ؟
    2- توی طراحی قضیه و کانفیگ سوییچها گیج شدم (بی سوادیه و هزار دردسر)
    الان ارتباط بین سرورها و سرورها با کلاینتها از طریق همون اینترفیس وی لن ها روی سوییچ Core برقراره. اما شما میگی ارتباط بین سرور و کلاینتها رو بده به فایروال. خوب چه باید کرد ؟

    ببینید الان داستان اینجوریه

    SwCore Config
    ip routing
    int vlan 150 (servers)
    ip address 172.16.10.1 (Servers Gateway)

    int vlan 100 (Mali)
    ip address 192.168.35.1 (Mai Clients Gateway)

    int vlan 101 (Edari)
    ip address 192.168.38.1 (Edati Clients Gateway)

    .
    .
    .

    گیت وی سرورها رو چی بدم ؟ اینترفیس وی لن سرورها روی سوییچ Core رو پاک کنم ؟ پورت متصل از فایروال به سوییچ سرورها رو برابر با همون گیت وی قبلی سرورها بدم ؟ پورت متصل از فایروال به سوییچ Core رو چی بدم ؟ ....
    ممنون میشم توضیحات بفرمایید

    راستی باز هم اشاره کنم
    این شبکه به یه شبکه داخلی دیگه وصل میشه اما به اینترنت نه



  8. #23
    نام حقيقي: Ali Afzalan

    مدیر بخش Cisco شناسه تصویری aliafzalan
    تاریخ عضویت
    Apr 2009
    محل سکونت
    Tehran
    نوشته
    2,086
    سپاسگزاری شده
    2557
    سپاسگزاری کرده
    2059
    نقل قول نوشته اصلی توسط mhdganji نمایش پست ها
    1- با این حساب اون اکسس لیستها تعطیله دیگه نه ؟ دسترسی به اتوماسیون فقط با پورت 80 و دسترسی به همکاران فقط با 1433 , ... ?? دیگه همه رو باید بیاریم روی فایروال ؟
    قسمت سرورهاش بله، ولی برای جلوگیری از ارتباط بین VLAN ها هنوز نیاز به ACL دارید. ارتباط با سرورها رو بیارید روی فایروال.
    در ضمن فکر نکنم نیازی به باز بودن پورت 1433 داشته باشید، چون توی اتوماسیون همکاران، کاربر فقط نیازه به پورت 80 دسترسی داشته باشه (فقط App server نیاز داره به DB وصل بشه که اونها هم همه توی یک سوئیچ هستند - البته اگر که دوتا سرور جدا برای اتوماسیون گذاشته باشید)
    نقل قول نوشته اصلی توسط mhdganji نمایش پست ها
    الان ارتباط بین سرورها و سرورها با کلاینتها از طریق همون اینترفیس وی لن ها روی سوییچ Core برقراره. اما شما میگی ارتباط بین سرور و کلاینتها رو بده به فایروال. خوب چه باید کرد ؟

    گیت وی سرورها رو چی بدم ؟ اینترفیس وی لن سرورها روی سوییچ Core رو پاک کنم ؟ پورت متصل از فایروال به سوییچ سرورها رو برابر با همون گیت وی قبلی سرورها بدم ؟ پورت متصل از فایروال به سوییچ Core رو چی بدم ؟ ....
    سوئیچ سرورها رو بزن به فایروال، Gateway سرورها رو پورت فایروال قرار بده (و int vlan سرورها رو حذف کن)
    فایروال را به Core وصل کن، این پورت سوئیچ Core رو لایه 3 تعریف کن و بهش ip بده. (سمت فایروال هم یه ip توی همین محدوده بده)
    در ضمن Static Route های این وسط هم فراموش نشه.


    th95 سپاسگزاری کرده است.

  9. #24
    نام حقيقي: Mohammad

    عضو ویژه شناسه تصویری th95
    تاریخ عضویت
    Sep 2008
    نوشته
    4,263
    سپاسگزاری شده
    5765
    سپاسگزاری کرده
    2674
    نوشته های وبلاگ
    20
    در ضمن فکر نکنم نیازی به باز بودن پورت 1433 داشته باشید، چون توی اتوماسیون همکاران، کاربر فقط نیازه به پورت 80 دسترسی داشته باشه
    نه ! ما از اتوماسیون همکاران استفاده نمیکنیم. از سیستم مالیش هست که چک کردم کلاینتها بعد از تنظیمات BDE و اجرای Shortcut سمت کلاینت با پورت 1433 (که ظاهرا برای اتصال BDE یه سرور SQL هست به سرور وصل میشن) - پورت 445 رو هم باز کردم چون ظاهرا از این طریق به قفل شیر شده روی سرور وصل میشن


    سوئیچ سرورها رو بزن به فایروال، Gateway سرورها رو پورت فایروال قرار بده (و int vlan سرورها رو حذف کن)
    فایروال را به Core وصل کن، این پورت سوئیچ Core رو لایه 3 تعریف کن و بهش ip بده. (سمت فایروال هم یه ip توی همین محدوده بده)
    در ضمن Static Route های این وسط هم فراموش نشه.
    شرمندم ولی متوجه نشدم
    چرا باید پورت متصل از فایروال به سوییچ Core (روی سوییچ) رو لایه 3 داد ؟

    یه زحمتی بکشید. این عکس رو ببینید
    به من بفرمایید مشکلات کجاست ؟ این چیزیه که از فرمایشات شما به ذهن من رسیده
    گیت وی سرورها رو هم میدم 172.16.10.2






    ویرایش توسط th95 : 2010-04-23 در ساعت 11:28 AM

  10. #25
    نام حقيقي: Ali Afzalan

    مدیر بخش Cisco شناسه تصویری aliafzalan
    تاریخ عضویت
    Apr 2009
    محل سکونت
    Tehran
    نوشته
    2,086
    سپاسگزاری شده
    2557
    سپاسگزاری کرده
    2059
    سلام
    این static route که نوشتید مشکل داره.
    زمانی static route نوشته میشه که روتر ندونه بسته رو چطوری به مقصد بفرسته و شما با تعیین روتر بعدی مسیر رو براش مشخص میکنید.
    شما اومدید گفتید برای رسیدن به شبکه 172.16.0.0 بسته ها رو به 172.16.10.1 بفرست، در صورتیکه 172.16.10.1 توی همون شبکه ای که مشخص نیست کجاست!

    طبق این شکلی که شما کشیدید سرورها، فایروال و یک پورت سوئیچ Core توی یک VLAN قرار دارند، که به نظرم جالب نیست و شاید به مشکل برخورد کنید.
    در ضمن بعید میدونم بشه به دو پورت فایروال دو آدرس از یک range داد.
    اساتید شبکه انجمن بهتر میتونن راهنماییتون کنند.



  11. #26
    نام حقيقي: Mohammad

    عضو ویژه شناسه تصویری th95
    تاریخ عضویت
    Sep 2008
    نوشته
    4,263
    سپاسگزاری شده
    5765
    سپاسگزاری کرده
    2674
    نوشته های وبلاگ
    20
    سلام

    شما اومدید گفتید برای رسیدن به شبکه 172.16.0.0 بسته ها رو به 172.16.10.1 بفرست، در صورتیکه 172.16.10.1 توی همون شبکه ای که مشخص نیست کجاست!
    خوب چه کنم ؟ پورت متصل به فایروال رو لایه 3 ای تعریف کنم و بهش همین ای پی رو بدم درست میشه ؟ بعد آیا همین قضیه در مورد سوییچ سرورها هم صادقه ؟ به پورت متصل از سوییچ سرورها به فایروال هم باید لایه 3 بدم و ای پی براش بذارم ؟

    طبق این شکلی که شما کشیدید سرورها، فایروال و یک پورت سوئیچ Core توی یک VLAN قرار دارند، که به نظرم جالب نیست و شاید به مشکل برخورد کنید.
    اصلا این طور نیست. شکل من همچین چیزی رو میگه ؟؟ ببخشید اگر بد کشیدم ! سرورها تو وی لن 150 هستند ! سوییچ Core هم تو هیچ وی لنی نیست !! منظورتون رو نمیفهم. سوییچ core من الان تمام پورتهاش ترانک هستند با سوییچهای اکسس مختلف و با سوییچ سرورها ! فایروال هم که اصلا نمیفهمم بودنش توی یه وی لن یعنی چی ؟ اون که کلی پورت داره و باید برای هر کدوم جدا تصمیم گیری بشه ! ضمن اینکه من میخوام کمترین دستکاری توی تعریف وی لن ها و بسته های vtp رو داشته باشم و بسته های vtp بین سرورها و core ها خراب نشن

    در ضمن بعید میدونم بشه به دو پورت فایروال دو آدرس از یک range داد.
    حق با شماست. آدرس ها رو عوض میکنیم و توی فایروال روتش رو تعریف میکنیم

    جناب افضلان
    شما ایرادات رو خوب گرفتی اما نگفتی چه کنیم. خودت استادی آقا ! شکسته نفسی نکن
    شما بگو با این وضعیت بهترین راه حل چیه و چه باید کرد !
    بسیار ممنون از وقتی که میذارید ! واقعا نمیشه جبران کرد


    ویرایش توسط th95 : 2010-04-23 در ساعت 07:05 PM

  12. #27
    نام حقيقي: Ali Afzalan

    مدیر بخش Cisco شناسه تصویری aliafzalan
    تاریخ عضویت
    Apr 2009
    محل سکونت
    Tehran
    نوشته
    2,086
    سپاسگزاری شده
    2557
    سپاسگزاری کرده
    2059
    شما توی عکس، IP پورت 1 و 2 فایروال و همچنین سرورها رو توی یک range دادی (172.16.0.0) پس قاعدتا باید توی یک VLAN باشند.
    به نظر من راحت ترین کار همونی که توی لینک 23# نوشتم.
    کانفیگتون هم تغییر زیادی نمیکنه، کاری به VTP هم نداره.



  13. #28
    نام حقيقي: Ali Afzalan

    مدیر بخش Cisco شناسه تصویری aliafzalan
    تاریخ عضویت
    Apr 2009
    محل سکونت
    Tehran
    نوشته
    2,086
    سپاسگزاری شده
    2557
    سپاسگزاری کرده
    2059
    در ضمن پورت سمت سوئیچ Core رو Trunk کردید و سمت فایروال رو ip دادید، این وسط بسته ها چطوری باید از core به فایروال و برعکس route بشن ؟؟
    پس باید پورت سمت Core رو L3 تعریف کنید.



  14. #29
    نام حقيقي: Mohammad

    عضو ویژه شناسه تصویری th95
    تاریخ عضویت
    Sep 2008
    نوشته
    4,263
    سپاسگزاری شده
    5765
    سپاسگزاری کرده
    2674
    نوشته های وبلاگ
    20
    شما توی عکس، IP پورت 1 و 2 فایروال و همچنین سرورها رو توی یک range دادی (172.16.0.0) پس قاعدتا باید توی یک VLAN باشند.
    در ضمن پورت سمت سوئیچ Core رو Trunk کردید و سمت فایروال رو ip دادید، این وسط بسته ها چطوری باید از core به فایروال و برعکس route بشن ؟؟
    اینها همه وضعیت فعلی هستند که من گفتم نه چیزی که بعد از فایروال میاد
    در واقع خواستم بگم شرایط چجوریه و بخوام راهنمایی کنید که چه باید کرد.
    من روی اون پست 23 کار میکنم و نتیجه رو میگم
    فقط یه نکته ای ؟ پورت سوییچ سرورها به سمت فایروال دیگه لازم نیست لایه 3 باشه ؟
    و اینکه با این شرایط دیگه مطمئنا ترافیک روتینگ کلاینتها سمت فایروال نمیاد ؟



  15. #30
    نام حقيقي: Ali Afzalan

    مدیر بخش Cisco شناسه تصویری aliafzalan
    تاریخ عضویت
    Apr 2009
    محل سکونت
    Tehran
    نوشته
    2,086
    سپاسگزاری شده
    2557
    سپاسگزاری کرده
    2059
    سلام
    نقل قول نوشته اصلی توسط mhdganji نمایش پست ها
    فقط یه نکته ای ؟ پورت سوییچ سرورها به سمت فایروال دیگه لازم نیست لایه 3 باشه ؟
    نه، نیازی نیست.
    نقل قول نوشته اصلی توسط mhdganji نمایش پست ها
    و اینکه با این شرایط دیگه مطمئنا ترافیک روتینگ کلاینتها سمت فایروال نمیاد ؟
    مطمئناً نمیاد ! فقط ترافیک سرورها میاد.



صفحه 2 از 3 اولیناولین 1 2 3 آخرینآخرین

کلمات کلیدی در جستجوها:

همه چیز در مورد access-list

اتصال به پورت 1433 وی لن

کار با سوییچ دراکسس

تنظیم ACLروی سوئیچهای سیسکو

لیست ایپی پورت 445

پیکربندی cbac بر وروی سوئچ

اکسس لیست جهت بستن share

مشکل vlan عدم ping

توضیحاتی در مورد access list ها در asa cisco

باز کردن dhcp با access list

اکسس من مشکل دارد

پیکربندی CBAC بر روی سوئیچ 3750

همه چیز در مورد اکسس

پیکربندی dhcp snooping در سوئیچ 3750

همه چیز درباره اکسس لیست در سوییچ

طریق بستن پورت 445 در اکسس لیست

معنی access-list 100 extended permit tcp any any eq 445 چیست

کار با access-list و dhcp

پورت مربوط به اکسس لیست dhcp

اکسس لیست دسترسی به dhcp

اکسس لیست سیسکو ip بزرگتر

permit udp any any eq bootpc مفهوم

تعریف اکسس لیست در سوییچ

100 permit ip host 192.168.1.2 mac a یعنی چه acl

permit 100 ip host 192.168.1.2 mac a یعنی چه acl

برچسب برای این موضوع

مجوز های ارسال و ویرایش

  • شما نمی توانید موضوع جدید ارسال کنید
  • شما نمی توانید به پست ها پاسخ دهید
  • شما نمی توانید فایل پیوست ضمیمه کنید
  • شما نمی توانید پست های خود را ویرایش کنید
  •