il mio primo router ...

Tutto ciò che ha a che fare con la configurazione di apparati Cisco (e non rientra nelle altre categorie)

Moderatore: Federico.Lagni

ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

ciao TheIrish , ti prego , non mi abbandonare ...

:D

la mia richiesta di aiuto è rivolta ovviamente a tutti quelli che vogliono rispondermi ...

vi prego di aiutarmi a fare una configurazione decente e "discretamente" sicura del mio router ...
Avatar utente
TheIrish
Site Admin
Messaggi: 1840
Iscritto il: dom 14 mar , 2004 11:26 pm
Località: Udine
Contatta:

Scusa i tempi, ma è un periodo molto pieno.
La mia idea è quella di mettere una ACL sull'interfaccia WAN in direzione IN dove butto via tutto quello che sicuramente non serve, e faccio passare il resto.
Per esempio, se nella mia lan non ci sono server (di quelli tradizionali, che richiedono l'apertura di porte da root) direi che un bel:

Codice: Seleziona tutto

deny tcp any any lt 1024
deny udp any any lt 1024
permit ip any any
potrebbe essere un inizio. Nulla ti vieta, primadel permit, di negare altre cose che non ti interessano, per esempio protocolli interi o limitare gli ICMP ai messaggi di interesse (tipo echo ed echo-reply).
In seconda battuta, lavorerei sulla interfaccia LAN in direzione OUT.
Qui le possibilità sono varie. In generale, visto le attuali specifiche, nessun client sembra essere perentoriamente limitato. In generale, per far funzionare una LAN domestica, mi limiterei a dare una:

Codice: Seleziona tutto

permit udp host <dns_primario> eq domain any
permit udp host <dns_secondario> eq domain any
permit tcp any host <macchina_con_mulo> eq 4662
permit udp any host <macchina_con_mulo> eq 4762
permit tcp any any established
In questo modo permetti a tutti di ottenere le risposte dei DNS e di ricevere i dat TCP che sono stati richiesti dall'interno e in più permetti ai dati in direzzione di <macchina_con_mulo>TCP/4662 e <macchina_con_mulo>UDP/4762 di ricevere i dati non sollecitati verso le suddette porte.
Nulla ti vieta di giocare con la riga che contempla l'established per limitare i dati sollecitati.
Se, come dicevi all'inizio, volessi fare in modo che la macchina MULO riceva SOLAMENTE il traffico destinato al mulo, la cosa potrebbe cambiare in questo modo.

Codice: Seleziona tutto

permit udp host <dns_primario> eq domain any
permit udp host <dns_secondario> eq domain any
permit tcp any host <macchina_con_mulo> eq 4662
permit udp any host <macchina_con_mulo> eq 4762
deny tcp any host <macchina_con_mulo>
deny udp any host <macchina_con_mulo>
permit tcp any any established
Così fai in modo che i pacchetti con destinazione <macchina_con_mulo> che non abbiano come dest.port TCP/4662 e UDP/4762 vengano falciati ancor prima di raggiungere l'established.
A questo punto, se è quello che ti serve, non rimane che inserire una ACL all'interfaccia LAN in direzione IN. Qui qualsiasi soluzione è possibile, dipende solo da te.
Sperando di non aver scritto qualche bagianata (sono molto stanco...) attendo tue eventuali domande
ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

ti ringrazio ancora della tua pazienza , non mi stancherò mai di dirlo ...
:wink:

ora mi studio per bene ciò che mi hai scritto e poi ci sentiamo ...

bye
ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

ho messo su il pc2 dall ' altro lato della casa , ho passato il filo del telefono e collegando un telefono , funziona , quindi il filo è ok ; ma collegandogli il router e ad esso un notebook già configurato , dal nb riesco a pingare il router , ad entrare tramite telnet , ma una volta dentro faccio un ping a www.google.it e mi dice :"host non riconosciuto o comando errato" o qualcosa di simile ...

ho fatto quest ' altra prova :

a casa ho 3 prese telefoniche , ognuna dotata di filtro adsl ; collegando il router nella mia stanza , su internet ci và a bomba , ma nelle altre 2 prese NO !

e cmq il telefono in quelle prese funziona !!!

perchè ?

vi prego aiutatemi ...

bye
MrCisco
Cisco pathologically enlightened user
Messaggi: 202
Iscritto il: mar 29 giu , 2004 12:12 pm

questa è bella.
Prova a collegarlo alla presa che sembra non funzionare e, dopo un paio di minuti, dai uno show interface
Immagine
ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

ciao , ti ringrazio della tua risposta ...

avevo anche fatto questa prova e dallo "sh int" mi diceva che eth0 è up ( tantevvero che pingo il router e ci entro in telnet ! ) ;

atm0 è down e anche dando un "no shut" NON sale !!!

dialer0 è in spoofing sia line che protocol ...

ora devo andare , stasera rientro e sono pronto a fare tutte le prove che mi avrete elencato ( spero :D ) durante tutto il giorno ...

vi ringrazio ancora ...

davvero !

bye
MrCisco
Cisco pathologically enlightened user
Messaggi: 202
Iscritto il: mar 29 giu , 2004 12:12 pm

a stasera, allora. Sarebbe utile avere i dettagli dello show interfaces
Immagine
ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

ciao , vi chiedo scusa per ieri sera ma ho avuto un contrattempo ...

allora , ho fatto questa prova :

ho collegato il router dove non funzionava e non è cambiato nulla ( ora allego lo "sh int ") , poi l ' ho spento e vado nella postazione principale ( dove il router funzionava ) e tento di collegarmi col modem adsl datomi da telecom e ... NON si collega !!!

ho dovuto riavviare il PC !

non è che le due cose sono collegate ?

non sò che dirvi ...

attendo lumi ...

grazie .
Non hai i permessi necessari per visualizzare i file allegati in questo messaggio.
ciscomaster
Cisco fan
Messaggi: 27
Iscritto il: gio 10 feb , 2005 9:27 pm
Località: catania

Ciao Ruby,anche io sono di catania,

volevo dirti che se non sale l'interfaccia ATM non otterrai nulla,controlla che sta linea adsl ci sia !!!!
ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

ciao concittadino !

il discorso è proprio questo : come ho scritto qualche post fà , ho 3 prese telefoniche a casa e la linea adsl mi funziona da mesi ; il fatto è che dove ho il pc principale ( questo dal quale scrivo ) il router funziona , mentre nelle altre due ( ho i filtri adsl in tutte le prese ) NO !

adesso faccio la prova a cambiare filtro , vediamo ...

a dopo !
ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

allora , NON ho cambiato i filtri ed ho fatto questa prova :

ho collegato il router nelle prese dove non funzionava e "magicamente" tutto funziona !!!!

vi giuro che non ho toccato nulla ...

ho solo fatto uno "sh int atm0" che mi dava tutto up !!!

cosa è successo ?

infatti vi stò scrivendo dalla postazione nuova ...

bah ....

a dopo ...
bye
ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

stamattina , ho provato a connettermi dalla postazione principale ( col modem adsl ) e non si connetteva ...

ho dovuto usare il router ...

ma che succede ?

bye
ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

ragazzi , ancora problemi ...

ieri dalla presa incriminata non si connetteva ( da console atm0 era "admin. down + down" ) ...

l ' ho provato nella presa normale ( dove ho il modem adsl e nemmeno lì !!!

successivamente , ho provato il modem e si connettava !!!

che succede ?

io vorrei fare la prova ad aggiornare l ' ios , secondo voi risolvo ?
qual ' è l ' ultima release che posso mettere nel mio soho97 ?

quali sono i comandi per fare , prima un bck del mio ios e poi per metterci su l ' altro ?

bye
Avatar utente
TheIrish
Site Admin
Messaggi: 1840
Iscritto il: dom 14 mar , 2004 11:26 pm
Località: Udine
Contatta:

mah... questa è strana forte. secondo me ci sono dei problemi di linea...
ruby
Cisco power user
Messaggi: 94
Iscritto il: ven 15 apr , 2005 11:44 am

potrebbe essere un problema di config nel router , secondo te ?

ma la cosa strana è che senza cambiare la config , capita che la atm sale in entrambe le prese !!!

adesso sono in ufficio , alle 14 sono a casa e faccio altre prove e ti faccio sapere ...

proverò anche a chiamare il 187 , non si sà mai ...

x l ' agg. dell' ios , che mi dici ?
quale mi consigli di mettere ?
vorrei farmi un bck di quello attuale prima ...

ti ringrazio sempre ...

bye
Rispondi