Есть кошка -
Cisco IOS Software, C3560 Software (C3560-ADVIPSERVICESK9-M), Version 12.2(46)SE, RELEASE SOFTWARE
Есть проблема с динамическим списком доступа.
ДЕлаю так.
access-list 170 dynamic inet_out deny ip any any
access-list 170 permit ip any any
с удаленного хоста через rsh наполняю список адресами, которым нужно заблокировать интернет. список наполняется, все как надо.
20 Dynamic inet_out deny ip any any
20 deny ip host **.**.**.71 any
.......................
20 deny ip host **.**.**.64 any
итд ...
access-list 170 permit ip any any
НО!
при включении данного АКЛ на интерфейс - ВСЕ пакеты лочатся, а не только те, что находятся в динамическом правиле.
если сделать наоборот -
access-list 170 dynamic inet_out permit ip any any
access-list 170 deny ip any any
- то все пакеты пропускаются, а не только те, что в динамическом списке.
причем пробовал по-разному,
АКЛ вешал и на интерфейс Vlan, и переводил порт в L3 (no switchport) - результат один,
либо всем разрешено, либо всем запрещено.
матчи в АКЛ странные ... выборочно на нескольких строках всего могут быть, могут только на последнем общем правиле ... случайным образом.
обычный, не динамический АКЛ - работает корректно.
исправимо ли это?
2й день бошка кипит ...
явного ответа работают ли динамик АКЛ на 3560 не нашел,
но команды есть - теоретически должно работать ... а не хочет.