Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

era

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cisco PIX Firewall / ASA

 
Cisco PIX Firewall / ASA - OS ищем тут !
 
 
 
 
 
Полезные ссылки
http://cisco.com - тут как гворится есть всё !
http://ciscolab.ru - CiscoLab Лаборатория Сетей
http://www.opennet.ru/mp/cisco/ - Мини-портал Cisco на opennet.ru
http://faq-cisco.ru/ - cisco на русском
http://ru.wikipedia.org/wiki/Cisco - cisco на Wikipedia
http://dreamcatcher.ru -  
http://ods.com.ua/win/rus/rfc/faq/c_faq.html - FAQ по маршрутизаторам cisco
 
 
Уже обсуждалось
CISCO PIX 7.04 форвардинг портов. КАК?
Сброс пароля на Cisco PIX 501
cisco pix 501 config помогите
Помогите настроить PIX
Cisco ASA 55x0 Remote Access VPN
 
 
Родственные темы
Настройка Cisco оборудования.
 
 
FAQ
 
 
 
 

Всего записей: 1 | Зарегистр. 07-08-2002 | Отправлено: 10:41 07-08-2002 | Исправлено: slech, 09:30 11-06-2008
zubastiy

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
День добрый.
 
Подскажите по логированию.
 
Есть ASA5510 (8.2), статик нат для порта 5080
Висит ACL для этого ната - вход только с указанного диапазона адресов.
Хотелось бы логировать факты успешной установки соединений - кто и во сколько.
Возможно? Сейчас как не крутился, на syslog сервер улетают только deny

Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 01:09 07-12-2011
gbcfkf



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Прошу помощи
 
 Есть pix 501, работает как firewall и nat для локальной сети - натятся нектороые серые адреса в белый 200.0.0.5  
 Есть белые подсети 200.0.0.0/29 и 200.0.0.8/29  
 Понадобилось пробросить извне порт 3389 на адрес 10.0.0.2  
 не могу понять что неправильно  
   
   
  Вот текущий конфиг:  
   
  ...  
  nameif ethernet0 outside security0  
  nameif ethernet1 inside security100  
  nameif ethernet2 dmz security10  
  ...  
  access-list aclOutside permit tcp any 200.0.0.0 255.255.255.248 eq 3389  
  ...  
  ip address outside 200.0.0.2 255.255.255.248  
  ip address inside 10.0.0.1 255.255.255.0  
  ip address dmz 200.0.0.9 255.255.255.248  
  ...  
  global (outside) 1 200.0.0.5 netmask 255.255.255.248  
  nat (inside) 1 10.0.0.5 255.255.255.255 0 0  
  nat (inside) 1 10.0.0.11 255.255.255.255 0 0  
  nat (inside) 1 10.0.0.58 255.255.255.255 0 0  
  ...  
  static (inside,outside) tcp 200.0.0.2 3389 10.0.0.2 3389 netmask 255.255.255.255 0 0  
  access-group aclOutside in interface outside  
  access-group aclInside in interface inside

Всего записей: 702 | Зарегистр. 17-10-2006 | Отправлено: 02:17 30-12-2011
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to gbcfkf
вроде все так. показали бы конфиг побольше=)
 
включен ли nat-control ?
если да, то добавить ip nat inside для 10.0.0.2
 
содержимое aclInside?
 
команда capture что показывает?

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 17:27 31-12-2011
gbcfkf



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всё, вопрос снят
 
косяк был в :
внутрь пакеты идут на 200.0.0.2. а вовне через 200.0.0.5

Всего записей: 702 | Зарегистр. 17-10-2006 | Отправлено: 04:25 10-01-2012 | Исправлено: gbcfkf, 04:28 11-01-2012
rakis

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Добрый день
 
В наличии несколько Cisco 5500 серии с прошивкой 8.2(х).
В центре 5510, в удаленных офисах 5505.
Возникла необходимость пробрасывать порт с outside интерфейса в один из удаленных офисов, через IPSec туннель.
на первый взгляд все просто:
static (outside,outside) tcp 1.1.1.1 2222 192.168.0.2 2222 netmask 255.255.255.255
access-list outside extended permit tcp any host 1.1.1.1 eq 2222
same-security-traffic permit intra-interface
проверяю - не работает... неожиданно.
перенастраиваю NAT
static (outside,outside) 1.1.1.1 192.168.0.2 netmask 255.255.255.255
результат тот же... печально
 
Вопрос только один: куда копать дальше?
 
P.S. packet-tracer input outside tcp 2.2.2.2 10000 1.1.1.1 2222 detailed
в итоге отдает  
Result:
input-interface: outside
input-status: up
input-line-status: up
output-interface: outside
output-status: up
output-line-status: up
Action: allow
Т.е. с точки зрения ASA все хорошо, вот только не работает...

Всего записей: 379 | Зарегистр. 17-01-2006 | Отправлено: 21:37 18-01-2012
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Конфиг покажите.
а именно acl, который используется для interesting traffic, который попадает в vpn.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 11:57 20-01-2012
rakis

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ESX091
на 5510
static (outside,outside) tcp 1.1.1.1 2222 192.168.0.2 2222 netmask 255.255.255.255
access-list outside extended permit tcp any host 1.1.1.1 eq 2222  
access-list VPN extended permit ip object-group LOCAL_LAN object-group REMOTE_LAN
access-list VPN extended permit tcp any host 192.168.0.2 eq 2222
 
на 5505
access-list VPN extended permit ip object-group LOCAL_LAN object-group REMOTE_LAN
access-list VPN extended permit tcp host 192.168.0.2 eq 2222 any
access-list inside extended permit tcp host 192.168.0.2 any

Всего записей: 379 | Зарегистр. 17-01-2006 | Отправлено: 22:22 21-01-2012
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rakis
по конфигу вроде все ок.
я собирал такую схему, но указывал просто ip адреса без портов, а на outside уже ограничивал на L4.
до 5505 пакеты доходят или нет?
в vpn вообще попадают?
зачем на 5505 access-list inside не совсем понял.
если можно скиньте сюда или в личку полный конфиг, адреса и пароли не интересуют=)

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 18:37 23-01-2012
schukin



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zubastiy

Цитата:
 
 Есть ASA5510 (8.2), статик нат для порта 5080  
 Висит ACL для этого ната - вход только с указанного диапазона адресов.  
 Хотелось бы логировать факты успешной установки соединений - кто и во сколько

Нужно в аксесс-листе, который висит на входе добавить в нужную строку в конце команду log.
И еще настройки логгирования
logging timestamp
logging trap informational
Ну а сервер видимо у вас уже настроен
logging host INTERFACE X.X.X.X
logging facility Y
 
Этого должно быть достаточно.

Всего записей: 36 | Зарегистр. 25-04-2006 | Отправлено: 08:10 25-01-2012 | Исправлено: schukin, 08:11 25-01-2012
zubastiy

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
schukin
спасибо, заработало.

Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 12:02 31-01-2012
slaj1



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем доброго времени суток
 
Есть вопрос, для меня пока не совсем тривиальный
сам понимаю, что есть все в документации, но как обычно времени нет, так бы почитал доку и форумы ...
буду признателен всем кто откликнется
 
 
Исходные данные.
Есть cisco asa 5505 (прошивка 8.2(3)), на нее через одного провайдера и через один кабель выдается две белые подсети с маской 255.255.255.248
 
 
Задача
одна посеть используется давно, другую (точнее один ip другой подсети) нужно заюзать под почтовый сервер (внешний)
с первой подсетью все было просто, зарегил ее на 0-м интерфейсе, самому интерфейсу дал первый белый ip, настроил статическую маршрутизацию - все летает, работает
 
не совсем понимаю как в моем девайсе на один интерфейс завести два ip (уточню, до комм строки в cisco до нужного уровня не дорос, делаю все через ГУЮ, ну почти все)
пока сделал все через Ж
 
перед циской поставил коммутатор, в него воткнул входящий от провайдера кабель
в други два порта запитал 0-й порт и 1 порты cisco
на 0-м порту все осталось без ихзменений, на 1-й порт назначил белый ip из второй выданной подсети
шлюз провайдера 2-й подсети с циски пингуется
 
меня смущает то, что я глабально настроил маршрутизацию на cisco
в которой указано все пакеты на подсеть 0.0.0.0/0.0.0.0 отправляются с 0-го интерфейса на шлюз первой подсети
 
Вопросы  
1. как правильно назначить несколько белых подсетей
2. как разрулить маршрутизацию
 
буду признателен даже за прямые линки на примеры

Всего записей: 913 | Зарегистр. 23-06-2003 | Отправлено: 10:04 02-02-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slaj1
У меня 515 пикс, но я думаю одинаково.
В ASDM-конфигурация-по правой кнопке на нужном физическом интерфейсе-там ADD и заполняете еще один адрес (там же настраиваются Ви-ланы).
Затем по моему  в разделе NAT пишите статик с указанием трансляции на нужный адрес, и все. Да, адрес интерфейса не должен совпадать с адресом трансляции.
 
P.S. В своем ПИКСе настройки не трогал много лет, может что и забыл.

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 10:37 02-02-2012 | Исправлено: wwladimir, 10:40 02-02-2012
slaj1



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir
спасибо большое, сейчас коллега приедет, бум проверять.
получается, что я сделал все правильно.
 
но были сомнения
 
если что-то будет не так - отпишусь

Всего записей: 913 | Зарегистр. 23-06-2003 | Отправлено: 11:18 02-02-2012
slaj1



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
не пахает, ася почему-то принимает пакеты из второй подсети на первый внешний интерфейс и ругается на это - типа нет разрешающих правил

Всего записей: 913 | Зарегистр. 23-06-2003 | Отправлено: 15:10 02-02-2012
schukin



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slaj1
Если я все правильно понял, то нет необходимости поднимать второй интерфейс и т. п.
Настраиваем ip nat трансляцию.
static (inside,outside) tcp IP_ADDR_PROVIDER_2 25 IP_ADDR_INSIDE_SMTP_SERVER 25 netmask 255.255.255.255
IP_ADDR_PROVIDER_2  это тот самый адрес на который должны подключаться к почтовику снаружи.
IP_ADDR_INSIDE_SMTP_SERVER это адрес сервера на который должны эти подключения перенаправляться.
25 это соответственно smtp порт.  
То есть не обязательно, чтобы этот адрес на асе был привязан к интерфейсу.
Единственный вопрос - отдаст ли аса свой мак-адрес, когда придет подключение на этот (второй) адрес. Но, думаю, что отдаст в роутерах циско это по-моему называлось proxy-arp, должно и здесь отработать. Короче нужно попробовать.

Всего записей: 36 | Зарегистр. 25-04-2006 | Отправлено: 12:50 03-02-2012 | Исправлено: schukin, 12:50 03-02-2012
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Задача
одна посеть используется давно, другую (точнее один ip другой подсети) нужно заюзать под почтовый сервер (внешний)
с первой подсетью все было просто, зарегил ее на 0-м интерфейсе, самому интерфейсу дал первый белый ip, настроил статическую маршрутизацию - все летает, работает
 
не совсем понимаю как в моем девайсе на один интерфейс завести два ip (уточню, до комм строки в cisco до нужного уровня не дорос, делаю все через ГУЮ, ну почти все)

 
зачем коммутатор? спокойно можно сделать через статику.
показали бы конфиг, народу было бы проще помогать)

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 20:21 03-02-2012
rakis

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
В наличии ASA5520 8.2(5)13 и anyconnect (win) 3.0.5080
 
Настраиваю, по руководству администратора, запуск скрипта после соединения:
1. создал и закачал скрипт на ASA
2. создал AnyConnect Client Profile
3. активировал в профиле запуск скриптов
4. привязал профиль к групповой политике
клиент подключается, профиль и скрипт копируются на удаленный компьютер и на этом все заканчивается - скрипт не стартует
перечитал FAQ & Troubleshooting, пробовал как VBS, так и CMD скрипты, пересоздавал профиль, результат тот же - скрипты исправно копируются на удаленный компьютер, но не запускаются
 
у кого-нибудь это работает? может там нюанс какой есть, которого в документации нет?
 
у самого мысли пока кончились, прошу помощь зала: куда копать дальше?

Всего записей: 379 | Зарегистр. 17-01-2006 | Отправлено: 01:52 13-02-2012
slaj1



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток
schukin

Цитата:
Если я все правильно понял, то нет необходимости поднимать второй интерфейс и т. п.  


Цитата:
Настраиваем ip nat трансляцию.  
Настраиваем ip nat трансляцию.
static (inside,outside) tcp IP_ADDR_PROVIDER_2 25 IP_ADDR_INSIDE_SMTP_SERVER 25 netmask 255.255.255.255
IP_ADDR_PROVIDER_2  это тот самый адрес на который должны подключаться к почтовику снаружи.
IP_ADDR_INSIDE_SMTP_SERVER это адрес сервера на который должны эти подключения перенаправляться.
25 это соответственно smtp порт.  
То есть не обязательно, чтобы этот адрес на асе был привязан к интерфейсу.
Единственный вопрос - отдаст ли аса свой мак-адрес, когда придет подключение на этот (второй) адрес. Но, думаю, что отдаст в роутерах циско это по-моему называлось proxy-arp, должно и здесь отработать. Короче нужно попробовать.  

вроде так и сделал, через public servers в ASDM делал NAT трансляцию, не заработало
НО и заработать не могло, т.к. тут еще и с маршрутизацией играться надо, т.к. во второй подсети свой виртуальный шлюз ... от провайдера
 
НО, мыслю понял, буду играться
 
ESX091
понял, спасибо большое
еще чуть-чуть поиграюсь с настройками  и если ничего не получится выложу конфиг
самому хочется разобраться, учитывая, что и время теперь не поджимает, как было 02.02.2012-го
 
 
 

Всего записей: 913 | Зарегистр. 23-06-2003 | Отправлено: 12:17 14-02-2012 | Исправлено: slaj1, 12:18 14-02-2012
gaizerkirov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте!
 
Помогите новичку решить вот такую проблему....
 
есть большая сеть, использующая адресацию 10.1.1.х необходимо выделить из нее 5 компьютеров и присвоить им адреса 192.168.20.х Для разделения люди купили ASA 5505. как теперь ее настроить, чтобы компьютеры с адресами 192.168.20.x  вообще не могли получить доступ в сеть 10.1.1.х а снаружи, из 10-ой сети, был доступен только один из компов, допустим 192.168.20.2, для подключения к Mysql. Т.е на компе 192.168.20.2 крутится mysql, к нему снаружи должен быть доступ с определенного адреса, допустим 10.1.1.123. а сам он наружу выйти чтоб не мог... с циской до этого дела не имел, спросить особо некого

Всего записей: 4 | Зарегистр. 10-05-2010 | Отправлено: 09:11 17-02-2012
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а где здесь проблема?
если хотите разобраться, то на cisco.com литературы и примеров очень много.
если требуется помощь именно в решении каких-то моментов, пишите, поможем.
а если хотите, чтобы за Вас настроили, то так и напишите. =)

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 12:04 17-02-2012
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco PIX Firewall / ASA


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru