Traffic sur interface malgré disparition access-group?

Fermé
yayou Messages postés 1144 Date d'inscription dimanche 17 octobre 2004 Statut Membre Dernière intervention 30 mars 2024 - 23 janv. 2020 à 14:24
yayou Messages postés 1144 Date d'inscription dimanche 17 octobre 2004 Statut Membre Dernière intervention 30 mars 2024 - 23 janv. 2020 à 15:54
Bonjour,

En mettant à jour la conf d'un client je me suis rendu compte que l'access-group gérant l'interface "internet" avait changée mais qu'en même temps le trafic fonctionnait toujours sur cette interface. Un petit resumé pour que vous compreniez bien.

J'ai 3 interfaces: inside (flux du LAN du client), outside (flux allant sur le VSat du client pour la maison mère en France) et internet (flux VPN en provenance des filiales du client).
J'avais donc 3 lignes d'access-group:

access-group aaaa in interface inside
access-group bbbb in interface outside
access-group cccc in interface internet

Ci dessous vous avez l'ACL cccc au complet:

access-list cccc extended permit esp any any
access-list cccc extended permit udp any any eq isakmp
access-list cccc extended permit ah any any

Après avoir ajouté une nouvelle ACL pour gérer un nouveau flux, en regardant la conf, j'ai maintenant:

access-group aaaa in interface inside
access-group bbbb in interface outside
access-group cccc global (Ligne problématique)
access-group dddd in interface accessRAG (ajoutée par moi pour la nouvelle ACL)

Normalement personne n'a modifié la conf en dehors de moi et en modifiant la conf pour les nouveau flux, à aucun moment je n'ai fait:

no access-group cccc in interface internet et:
access-group cccc global

Donc j'ai 2 questions:
1- Comment expliquer la disparition de la bonne ligne et l'apparition d'une ligne que je n'ai jamais rentrée?
2- Pourquoi les VPN sont toujours montés et fonctionnels (je l'ai vérifié) alors que l'ACL qui les permettait n'est plus autorisée?

Autant vous dire que cela me préoccupe pas mal et j'aimerai vraiment comprendre.

Merci de m'avoir lu.

Configuration: Linux / Firefox 72.0

2 réponses

brupala Messages postés 109448 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 24 avril 2024 13 620
23 janv. 2020 à 15:48
Salut,
c'est sur un ASA (firewall donc), ça, pas sur un routeur ?
La syntaxe access-group n'est pas celle ci sur un routeur.
je ne sais pas bien à quoi correspond le paramètre global, mais je suppose qu'il s'applique à toutes les interfaces
c'est peut-etre un case à faire remonter chez Cisco ....

0
yayou Messages postés 1144 Date d'inscription dimanche 17 octobre 2004 Statut Membre Dernière intervention 30 mars 2024 64
Modifié le 23 janv. 2020 à 15:55
Merci pour ta réactivité, brupala. Et oui c'est un ASA 5516. Je pensais que mon trouble venait de mes limites dans le domaine mais si tu me proposes de remonter le cas à Cisco, je vais donc faire ça.

0