Avatar billede danic Nybegynder
26. december 2003 - 22:43 Der er 7 kommentarer og
1 løsning

Problemer med DHCP igennem min acces-liste ?

Jeg kan ikke gennemskue hvorfor mit outside interface ikke kan få en DHCP adresse fra TDC når jeg har enablet min access-liste. Det virker fint på mit internal LAN med access-listen enablet.

interface Ethernet0
description Internet connection - external
ip address dhcp
ip access-group 111 in
!
interface FastEthernet0
description Local Network - internal
ip address 10.10.1.1 255.255.255.0
ip access-group 121 in


access-list 111 deny  ip 192.168.0.0 0.0.255.255 any log
access-list 111 deny  ip 172.16.0.0 0.15.255.255 any log
access-list 111 deny  ip 127.0.0.0 0.255.255.255 any log
access-list 111 deny  ip 255.0.0.0 0.255.255.255 any log
access-list 111 deny  ip 224.0.0.0 7.255.255.255 any log
access-list 111 deny  icmp any any echo
access-list 111 permit icmp any any
access-list 111 permit tcp any any established
access-list 111 permit udp any eq domain any
access-list 111 permit tcp any eq ftp-data any
access-list 121 permit tcp host 0.0.0.0 any eq 546 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq www log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq 443 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq 569 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq smtp log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq pop3 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq 143 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq ftp-data log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq ftp log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq nntp log
access-list 121 permit udp host 0.0.0.0 any log
access-list 121 permit udp 10.10.1.0 0.0.0.255 any log
access-list 121 deny  ip any any log


(546 DHCP Client 547 DHCP Server)
Avatar billede rubeck Nybegynder
27. december 2003 - 00:32 #1
DHCP pakker mener jeg, har destenations adressen 255.255.255.255. Den blockes i din ACL via:

>access-list 111 deny  ip 255.0.0.0 0.255.255.255 any log

/Rubeck
Avatar billede rubeck Nybegynder
27. december 2003 - 00:42 #2
Ups..

>DHCP pakker mener jeg, har destenations adressen 255.255.255.255

Jeg mente Source adresse...

Ellers er det 0.0.0.0 der er source og destanation er 255.255.255.255... kan aldrig huske det.. :-(

/Rubeck
Avatar billede danic Nybegynder
27. december 2003 - 11:12 #3
Jeg har forsøgt med denne dog uden held,
access-list 111 permit tcp any any eq 569 log

Når det er mit external interface som skal have en dhcp adresse må det være access-list 111 som skal rettes, men det virker først når jeg disabler begge access-lister ?
Avatar billede danic Nybegynder
27. december 2003 - 16:12 #4
Det virker som om det virker efter jeg har fjernet:
access-list 111 deny  ip 255.0.0.0 0.255.255.255 any log

:-)

Giver den lige lidt mere tid.
Avatar billede rubeck Nybegynder
27. december 2003 - 18:14 #5
Lyder godt, danic. Glæder mig..

/Rubeck
Avatar billede danic Nybegynder
27. december 2003 - 21:12 #6
Øv jeg taber stadig adressen med:

access-list 111 deny  icmp any any echo
access-list 111 permit icmp any any
access-list 111 permit tcp any any established
access-list 111 permit udp any eq domain any
access-list 111 permit tcp any eq ftp-data any
access-list 121 permit tcp host 0.0.0.0 any eq 546 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq www log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq 443 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq 569 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq smtp log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq pop3 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq 143 log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq ftp-data log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq ftp log
access-list 121 permit tcp 10.10.1.0 0.0.0.255 any eq nntp log
access-list 121 permit udp host 0.0.0.0 any log
access-list 121 permit udp 10.10.1.0 0.0.0.255 any log
access-list 121 deny  ip any any log

lige så snart jeg slå begge fra så: Interface Ethernet0 assigned DHCP address
Avatar billede pzycho Nybegynder
06. januar 2004 - 13:18 #7
Prøv at smide sådan en i din accesslist

access-list 121 permit udp any eq bootps any eq bootpc
Avatar billede rubeck Nybegynder
06. januar 2004 - 13:35 #8
pzyycho: Hva faen.. Hehe. Behøver det at være svært..?? Viste faktisk ikke at det fandtes som en named service i IOS.. :-) Takker for info'en.

/Rubeck
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester