<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: AСL+TFTP+INSPECT</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20865.html</link>
    <description>Добрый день! &lt;br&gt;Имеем cisco 2801 вот вырезка из конфига:&lt;br&gt;&lt;br&gt;ip inspect name FW tcp router-traffic&lt;br&gt;ip inspect name FW udp router-traffic&lt;br&gt;&lt;br&gt;interface FastEthernet0/0&lt;br&gt; ip address 172.16.1.8 255.255.255.0&lt;br&gt; ip access-group WAN-IN in&lt;br&gt; ip inspect FW out&lt;br&gt;&lt;br&gt;ip access-list extended WAN-IN&lt;br&gt; permit tcp any any established&lt;br&gt; permit icmp any any&lt;br&gt; permit tcp any any eq 22&lt;br&gt; permit tcp any any eq telnet&lt;br&gt;&lt;br&gt;При этом нет возможности слить рабочий конфиг с маршрутизатора на удаленный tftp сервер. &lt;br&gt;&lt;br&gt;copy running-config tftp://172.16.1.160&lt;br&gt;Address or name of remote host &#091;172.16.1.160&#093;? &lt;br&gt;Destination filename &#091;s10-r1-confg&#093;? &lt;br&gt;.....&lt;br&gt;&#037;Error opening tftp://172.16.1.160/s10-r1-confg (Timed out)&lt;br&gt;&lt;br&gt;В логах появляется следующее:&lt;br&gt;000097: Apr 12 15:33:32 UZB: &#037;SEC-6-IPACCESSLOGP: list WAN-IN denied udp 172.16.1.160(59691) -&amp;gt; 172.16.1.8(64445), 1 packet&lt;br&gt;&lt;br&gt;т.е. инспекция не работает :(&lt;br&gt;&lt;br&gt;sh ip inspect all&lt;br&gt;Session audit trail is disabled&lt;br&gt;Session alert is enabled&lt;br&gt;one-minute (sampling period) thresholds are &#091;unlimited : unlim</description>

<item>
    <title>AСL+TFTP+INSPECT (tashmen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20865.html#5</link>
    <pubDate>Tue, 13 Apr 2010 06:12:12 GMT</pubDate>
    <description>А кас. странных номеров портов, то как я нашел в нете:&lt;br&gt;&lt;br&gt;Many TFTP servers use random UDP port numbers for individual TFTP sessions in accordance with sections 3 and 4 of RFC 1350 (TFTP misuses UDP port numbers as transfer identifiers).&lt;br&gt;&lt;br&gt;это не противоречит RFC.&lt;br&gt;&lt;br&gt;и как я понял однозначного решения этой проблемы нет, только ACL-ом явно разрешить весь udp траффик на конкретный хост.&lt;br&gt;&lt;br&gt;Решением была бы команда&lt;br&gt;ip inspect name FW tftp router-traffic но ее пока нет в природе :(&lt;br&gt;</description>
</item>

<item>
    <title>AСL+TFTP+INSPECT (tashmen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20865.html#4</link>
    <pubDate>Tue, 13 Apr 2010 05:24:25 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;debug ip inspect чего говорит? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;IMHO, порты странные в ошибке... &lt;br&gt;&amp;gt;Попробуйте другой TFTP сервер.... &lt;br&gt;&lt;br&gt;Пробовал разные tftp серверы (Tftpd, 3CDaemon) результат одинаковый.&lt;br&gt;&lt;br&gt;S10-R1#debug ip inspect udp&lt;br&gt;S10-R1#debug ip inspect tftp &lt;br&gt;S10-R1#copy running-config tftp://172.16.1.160&lt;br&gt;Address or name of remote host &#091;172.16.1.160&#093;? &lt;br&gt;Destination filename &#091;s10-r1-confg&#093;? &lt;br&gt;&lt;br&gt;000079: Apr 13 10:21:50 UZB: FIREWALL UDP: sis 633CD1B8 pak 62C86CB0 SIS_CLOSED UDP packet (172.16.1.8:57217) =&amp;gt; (172.16.1.160:69) datalen 21.&lt;br&gt;000080: Apr 13 10:21:53 UZB: FIREWALL UDP: sis 633CD1B8 pak 631201E0 SIS_OPENING UDP packet (172.16.1.8:57217) =&amp;gt; (172.16.1.160:69) datalen 21&lt;br&gt;000081: Apr 13 10:21:53 UZB: &#037;SEC-6-IPACCESSLOGP: list WAN-IN denied udp 172.16.1.160(49881) -&amp;gt; 172.16.1.8(57217), 1 packet .&lt;br&gt;000082: Apr 13 10:21:57 UZB: FIREWALL UDP: sis 633CD1B8 pak 63123318 SIS_OPENING UDP packet (172.16.1.8:57217) =&amp;gt; (172.16.1.160:69) datalen 21&lt;br&gt;000083: Apr 13 10:21:57 UZB: &#037;SEC-6-IPACCESSLOGP: list WAN-IN denied udp 172.16.1</description>
</item>

<item>
    <title>AСL+TFTP+INSPECT (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20865.html#3</link>
    <pubDate>Mon, 12 Apr 2010 16:53:06 GMT</pubDate>
    <description>&lt;br&gt;debug ip inspect чего говорит?&lt;br&gt;&lt;br&gt;IMHO, порты странные в ошибке...&lt;br&gt;Попробуйте другой TFTP сервер....&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>AСL+TFTP+INSPECT (tashmen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20865.html#2</link>
    <pubDate>Mon, 12 Apr 2010 16:10:31 GMT</pubDate>
    <description>&amp;gt;Сам пока не силен в inspect, но есть в Фёдоров С.А. &quot;Курс &lt;br&gt;&amp;gt;молодого бойца cisco&quot; (http://anticisco.ru/pubs/YoungSoldierCisco.pdf) раздел &quot;Защищаемся маршрутизатором&quot;. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Как раз про инспектирование пишет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Посмотри, может поможет... &lt;br&gt;&lt;br&gt;Я это уже читал, не помогло&lt;br&gt;</description>
</item>

<item>
    <title>AСL+TFTP+INSPECT (Gbyte)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20865.html#1</link>
    <pubDate>Mon, 12 Apr 2010 11:25:41 GMT</pubDate>
    <description>Сам пока не силен в inspect, но есть в Фёдоров С.А. &quot;Курс молодого бойца cisco&quot; (http://anticisco.ru/pubs/YoungSoldierCisco.pdf) раздел &quot;Защищаемся маршрутизатором&quot;.&lt;br&gt;&lt;br&gt;Как раз про инспектирование пишет.&lt;br&gt;&lt;br&gt;Посмотри, может поможет...&lt;br&gt;</description>
</item>

</channel>
</rss>
