Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

era

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cisco PIX Firewall / ASA

 
Cisco PIX Firewall / ASA - OS ищем тут !
 
 
 
 
 
Полезные ссылки
http://cisco.com - тут как гворится есть всё !
http://ciscolab.ru - CiscoLab Лаборатория Сетей
http://www.opennet.ru/mp/cisco/ - Мини-портал Cisco на opennet.ru
http://faq-cisco.ru/ - cisco на русском
http://ru.wikipedia.org/wiki/Cisco - cisco на Wikipedia
http://dreamcatcher.ru -  
http://ods.com.ua/win/rus/rfc/faq/c_faq.html - FAQ по маршрутизаторам cisco
 
 
Уже обсуждалось
CISCO PIX 7.04 форвардинг портов. КАК?
Сброс пароля на Cisco PIX 501
cisco pix 501 config помогите
Помогите настроить PIX
Cisco ASA 55x0 Remote Access VPN
 
 
Родственные темы
Настройка Cisco оборудования.
 
 
FAQ
 
 
 
 

Всего записей: 1 | Зарегистр. 07-08-2002 | Отправлено: 10:41 07-08-2002 | Исправлено: slech, 09:30 11-06-2008
zubastiy

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добр день.
 
Есть центральный офис с PIX 515e
Есть несколько удаленных офисов ASA 5505
 
Строим vpn тоннели до офиса
На PIX515e настроены access-list ip которым можно обращаться в удаленные офисы.
 
Появилась задача разрешить доступ еще из одной подсети (техподдержка), при этом с выборочных хостов. Статику прописывать нецелесообразно по ряду причин, вспомнил про access-list dynamic у обычных рутеров.
 
На обычных IOS все просто - расширенный access-list dynamic и поехали.  
Как такое сделать на PIX (dynamic нет в наличии)
 

Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 13:47 26-07-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to zubastiy
добрый
если правильно понял...на асах можно тоже создавать динамические acl
называется функционал cut-through proxy. Вам должен подойти.
погуглите.
если возникнут вопросы - то лучше с конфигом, чтобы более предметно побеседовать.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 10:51 27-07-2010
zubastiy

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
to zubastiy  
добрый  
если правильно понял...на асах можно тоже создавать динамические acl  
называется функционал cut-through proxy. Вам должен подойти.  
погуглите.  

спасибо, ESX091. гугл во всем признался )

Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 12:24 27-07-2010
friench

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый День!
Появилась необходимость добавить в PIX интерфейс, кто знает туда только спец сетевые карты подходят(например PIX-1FE) или можно обычную поставить(3Com, Intel)?????
Устройство PIX-535-UR.

Всего записей: 3 | Зарегистр. 04-12-2006 | Отправлено: 16:48 27-07-2010
at200859



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
friench

Цитата:
Появилась необходимость добавить в PIX интерфейс, кто знает туда только спец сетевые карты подходят(например PIX-1FE) или можно обычную поставить(3Com, Intel)?????

В PIX515E я успешно к уже существующей добавил вторую сетевую плату - обычную от Intel. В процессе установки оказалось, что и родная плата была точно такая же!

Всего записей: 53 | Зарегистр. 18-02-2003 | Отправлено: 21:22 28-07-2010
friench

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за участие.
Могу сказать что для установки в PIX'ы подходят карточки Intel c чипами серий i82559 и s82557, это оттестированные варианты. Сейчас ищу варианты гигабитных интерфейсов.  
 
Если у кого-то есть гигабиные PIXы посмотрите что за интерфейсы стоят????? Для этого не надо его снимать серии чипов он показывает при загрузке=)))

Всего записей: 3 | Зарегистр. 04-12-2006 | Отправлено: 23:28 28-07-2010
chydachok

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите,пожалуйста, в чем может быть проблема, не могу пробросить ssh в локальную сеть для маршрутизатора, моя схема и логи:
 
   
 
логи на ASA:
 
   
 
debug на роутере:
 
*Aug  6 08:54:36.602: IP: s=5.5.5.6 (GigabitEthernet0/0), d=10.10.10.254, len 60, input feature
*Aug  6 08:54:36.602:     TCP src=44763, dst=22, seq=4072024705, ack=0, win=5840 SYN, MCI Check(66), rtype 0, forus FALSE, sendself FALSE, mtu 0, fwdchk FALSE
*Aug  6 08:54:36.602: FIBipv4-packet-proc: route packet from GigabitEthernet0/0 src 5.5.5.6 dst 10.10.10.254
*Aug  6 08:54:36.602: FIBfwd-proc: Default:10.10.10.254/32 recieve entry
*Aug  6 08:54:36.602: FIBipv4-packet-proc: packet routing failed

*Aug  6 08:54:36.602: IP: tableid=0, s=5.5.5.6 (GigabitEthernet0/0), d=10.10.10.254(GigabitEthernet0/0), routed via RIB
*Aug  6 08:54:36.602: IP: s=5.5.5.6 (GigabitEthernet0/0), d=10.10.10.254(GigabitEthernet0/0), len 60, rcvd 3
*Aug  6 08:54:36.602:     TCP src=44763, dst=22, seq=4072024705, ack=0, win=5840 SYN
*Aug  6 08:54:36.602: IP: s=5.5.5.6 (GigabitEthernet0/0), d=192.168.15.254, len 60, stop process pak for forus packet
*Aug  6 08:54:36.602:     TCP src=44763, dst=22, seq=4072024705, ack=0, win=5840 SYN

Всего записей: 117 | Зарегистр. 07-06-2006 | Отправлено: 21:21 09-08-2010 | Исправлено: chydachok, 21:23 09-08-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
chydachok
конфиги выложите, плиз.
логи на асе вообще не видны.((
 
пинговать удаленный хост 5.5.5.6 c маршрутизатора можете?
если нет, то show ip route на маршрутизаторе.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 22:55 09-08-2010 | Исправлено: ESX091, 23:39 09-08-2010
chydachok

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
пинговать удаленный хост 5.5.5.6 c маршрутизатора можете?  

конфиг завтра вылажу, но помню точно - пинги не идут на 5.5.5.6, поэтому поводу делал default-gateway 10.10.10.253(локальный адрес ASAы)

Всего записей: 117 | Зарегистр. 07-06-2006 | Отправлено: 00:57 10-08-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
chydachok

Цитата:
lt-gateway 10.10.10.253(локальный адрес ASAы)
 

используйте лучше команду ip route 0.0.0.0 0.0.0.0 10.10.10.253

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 10:49 10-08-2010
chydachok

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ESX091

Цитата:
используйте лучше команду ip route 0.0.0.0 0.0.0.0 10.10.10.253

Спасибо, дружище!!! Чувствовал, что в роуте по умолчанию загвоздка..., спасибо. Интересно, чего с default-gateway 10.10.10.253 не работало, смысл тот же?

Всего записей: 117 | Зарегистр. 07-06-2006 | Отправлено: 11:26 10-08-2010
zubastiy

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Спасибо, дружище!!! Чувствовал, что в роуте по умолчанию загвоздка..., спасибо. Интересно, чего с default-gateway 10.10.10.253 не работало, смысл тот же?  

 
default-gateway - это по моему про свичи
а 0.0.0.0 0.0.0.0 это кандидат в маршруты по умолчанию
их может быть несколько
 

Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 11:29 10-08-2010
chydachok

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zubastiy

Цитата:
default-gateway - это по моему про свичи  

в том-то и дело, по доке к роутеру есть эта команда(Configuring a Gateway of Last Resort Using IP Commands):

  1. ip default-gateway
  2. ip default-network
  3. and ip route 0.0.0.0 0.0.0.0

 
...The ip default-gateway  command differs from the other two commands. It should only be used when ip routing is disabled on the Cisco router.
 
роутинг отключен, поэтому и использовал выше описанную команду

Всего записей: 117 | Зарегистр. 07-06-2006 | Отправлено: 11:38 10-08-2010 | Исправлено: chydachok, 11:39 10-08-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
chydachok
не за что. обращатесь еще =)

Цитата:
default-gateway

как тут верно заметили - это команда L2.
что значит рутинг отключен? на маршрутизаторе ввели такую команду - no ip routing ??
 
zubastiy

Цитата:
а 0.0.0.0 0.0.0.0 это кандидат в маршруты по умолчанию
их может быть несколько  

может я не так понял. но ip route 0 0 - это не кандидат, а дефолтный маршрут и если не играться с различными наворотами типа метрика и sla, то может быть только одЫн.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 12:04 10-08-2010 | Исправлено: ESX091, 12:06 10-08-2010
chydachok

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ESX091

Цитата:
на маршрутизаторе ввели такую команду - no ip routing ??  

наверно, ввело в заблуждение то, что на маршрутизаторе не включен ни один из протоколов маршрутизации, из этого решил, что и роутинг отключен

Всего записей: 117 | Зарегистр. 07-06-2006 | Отправлено: 12:14 10-08-2010 | Исправлено: chydachok, 12:29 10-08-2010
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
The ip default-gateway  command differs from the other two commands. It should only be used when ip routing is disabled on the Cisco router.
 
роутинг отключен, поэтому и использовал выше описанную команду

по правилам хорошего тона лучше иметь на роутере и 0.0.0.0 0.0.0.0 и default-gateway, вдруг в следующий раз действительно кто-то сделает no ip routing, по крайней мере сетевой доступ останется.

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 12:49 10-08-2010
chydachok

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12

Цитата:
по правилам хорошего тона...

будем учиться, будем учиться, спасибо!!!

Всего записей: 117 | Зарегистр. 07-06-2006 | Отправлено: 13:30 10-08-2010
zubastiy

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ESX091
 

Цитата:
может я не так понял. но ip route 0 0 - это не кандидат, а дефолтный маршрут и если не играться с различными наворотами типа метрика и sla, то может быть только одЫн.  

 
эмммм. на ccna препод мозг проел этим высказыванием, говоря что маршрутов 0.0.0.0 может быть несколько и это кандидаты на маршрут по умолчанию.  
видимо имел ввиду ситуации с несколькими провайдерами.
 
про ip default-gateway и тд http://www.ciscolab.ru/2007/03/12/route_default.html  видимо кандидат в маршруты - это устойчивое выражение.
 

Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 14:20 10-08-2010
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
как все меняется...
в мое время на ccna такое не проходили.
По мне - русскую терминологию лучше вообще не использовать или по минимуму. Т.к ее по сути нет, каждый переводит как считает правильным.
"кандидаты в маршруты", "шлюз последнего выбора", "крипто карты"...  у меня ухи в трубочку сворачиваются...

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 18:06 10-08-2010
sunbay

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
День добрый,
 
никак немогу найти ответ на простой вопрос: возможно ли настроить ASA55xx (или PIX 515e) для подключения
к Корбине по l2tp, те как клиент и без шифрования.
Видел где-то упоминания, что "типа работает", но ни одного конфига не видел.

Всего записей: 5 | Зарегистр. 04-03-2006 | Отправлено: 08:52 23-08-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru