Ответы пользователя по тегу Информационная безопасность
  • Можно ли держать OpenVPN и сайт на одном сервере?

    @John_Alban
    Network/IDS engineer
    К чему переживания? Разнесите эти сервисы по docker или lxc контейнерам, настройте как надо и будет вам радость. Заодно в виртуализации подкачаетесь
    Ответ написан
    Комментировать
  • Как открыть доступ к maps.google.com:80 на межсетевом экране (по IP)?

    @John_Alban
    Network/IDS engineer
    Никак. Можно попробовать пулы выше, но вы сами упомянули CDN.. Если только написать скрипт, который по cron'у будет делать nslookup, потом определять по whois пул адресов и прописывать это всё в iptables (или какой у вас там fw)
    Ответ написан
    Комментировать
  • Как обрабытывается CEF-exception трафик внутри cppr-политики в Cisco IOS-XE?

    @John_Alban Автор вопроса
    Network/IDS engineer
    Итак, симтомы проблемы я устранил.
    Изначально ACL для отбора было таким:
    !
    permit udp object-group ext_hosts range 49152 65535 object-group int_hosts range 3784 3785
    !
    Собственно, возникла идея поиграть с условиями и я убрал ограничение по адресам. ACL превратился в:
    !
    permit udp any range 49152 65535 any range 3784 3785
    !
    И все заработало! Но вопрос все равно открыт - устранился симптом, почему ASR не обрабатывает условие по ip-заголовкам - непонятно. Баг или особенность обработки host-inbound трафика на IOS-XE?

    UPD: Весь сыр-бор возник из-за того, что внутри ACL для cef-exception трафика не работают object-groups. Для остального host-inbound трафика они работают.
    Если вместо object-groups напрямую писать ip-адреса, то все работает как надо.
    Ответ написан