05-22-2019 11:51 AM - editado 05-22-2019 11:52 AM
05-22-2019 12:11 PM - editado 05-22-2019 12:41 PM
Hola @Juan Velasquez ,
Prueba con esto:
Router0-2
Router(config)# access-list 100 deny udp host 192.168.3.3 host 192.168.5.1 eq domain <- deniegas solo el servicio DNS
Router(config)# access-list 100 permit ip any any <-- permites todo lo demás
En la interfaz donde esta el gateway de la red 192.168.3.0 aplica la ACL
Router(config-if)# ip access-group 100 in <-- aplicas la ACL a l trafico de entrada al router
Saludos
05-22-2019 12:11 PM - editado 05-22-2019 12:41 PM
Hola @Juan Velasquez ,
Prueba con esto:
Router0-2
Router(config)# access-list 100 deny udp host 192.168.3.3 host 192.168.5.1 eq domain <- deniegas solo el servicio DNS
Router(config)# access-list 100 permit ip any any <-- permites todo lo demás
En la interfaz donde esta el gateway de la red 192.168.3.0 aplica la ACL
Router(config-if)# ip access-group 100 in <-- aplicas la ACL a l trafico de entrada al router
Saludos
05-22-2019 12:33 PM - editado 05-22-2019 12:34 PM
Adicional a lo mencionado por Luis, yo agregaria el puerto TCP 53, ya que los DNS utilizan TCP y UDP 53
access-list 100 TCP deny host 192.168.3.3 host 192.168.5.1 eq domain
Por ultimo revisa que tus computadores y servidores tengan configurado el gateway correcto.
Saludos
el 05-27-2019 12:04 PM
Justamente coincido con Luis y Julio es necesario tomar en cuenta que una ACL extendida te permite mayores especificaciones, para el caso del DNS es necesario verificar el protocolo y el puerto al que este esta referenciado. Dejo el link de los puertos registrados por la IANA: https://www.iana.org/assignments/service-names-port-numbers/service-names-port-numbers.xhtml?search=domain.
Puedes lograrlo a través del número de puerto:
0-2(config)# access-list 150 tcp deny host 192.168.3.3 host 192.168.5.1 eq 53
Tambien podrias ser:
0-2(config)# access-list 150 udp deny host 192.168.3.3 host 192.168.5.1 eq 53
Por último, ingresar a la interface del Router 0-2 y colocas la ACL como entrada:
0-2(config-if)# ip access-group 150 in
NOTA: el Puerto 53 hace referencia al servicio DOMAIN, deberías de revisar porque la mayoría de los servicios manejan la infraestructura cliente servidor, y los puertos están dados en ese orden. Es una buena ayuda consultar el sitio oficial de la IANA (Autoridad de Números Asignados en Internet).
el 05-28-2019 11:23 AM
hola @Edwin Portillo
Muchas gracias por el aporte, sin duda alguna es de ayuda para @Juan Velasquez
Esperamos seguir conociendo más de ti en la comunidad
el 05-28-2019 12:03 PM
Descubra y salve sus notas favoritas. Vuelva a encontrar las respuestas de los expertos, guías paso a paso, temas recientes y mucho más.
¿Es nuevo por aquí? Empiece con estos tips. Cómo usar la comunidad Guía para nuevos miembros
Navegue y encuentre contenido personalizado de la comunidad