ASA 5510 su router alice

Tutto ciò che ha a che fare con la configurazione di apparati Cisco (e non rientra nelle altre categorie)

Moderatore: Federico.Lagni

scmatteo
Cisco fan
Messaggi: 30
Iscritto il: lun 03 dic , 2007 9:58 pm

Ciao Wizard, il routing è stata fatto...
ma niente.. non riesco ad uscire verso internet....



Wizard ha scritto:Fregatene delle ACL x ora!
Metti a posto il routing come ti avevo già detto:

route outside 0.0.0.0 0.0.0.0 192.168.1.1 1

non può essere una regola valida nella tua situazione!
non puoi avere il router nella stessa classe della lan!
scmatteo
Cisco fan
Messaggi: 30
Iscritto il: lun 03 dic , 2007 9:58 pm

non puoi avere il router nella stessa classe della lan

Allora ora provo a cambiare la classe dell router, portandola al 192.168.0.1 così diventa

route outside 0.0.0.0 0.0.0.0 192.168.0.1 1


vi so dire se funziona provo subito

Wizard ha scritto:Fregatene delle ACL x ora!
Metti a posto il routing come ti avevo già detto:

route outside 0.0.0.0 0.0.0.0 192.168.1.1 1

non può essere una regola valida nella tua situazione!
non puoi avere il router nella stessa classe della lan!
scmatteo
Cisco fan
Messaggi: 30
Iscritto il: lun 03 dic , 2007 9:58 pm

pefetto funziona!

ora però devo proteggere le porte come interessa a me...
quindi chiedo una cosa

è giusto dire al router di aprire tutte le porte verso l'ip del firewall..?
così le gestisco solo dal firewall?
grazie
scmatteo
Cisco fan
Messaggi: 30
Iscritto il: lun 03 dic , 2007 9:58 pm

come faccio da CLI ad abilitare tramite riga di comando che da outside le richieste sulla porta 80 vengano reindirizzate ad un ip specifico interno?

Grazie mille ragazzi
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

come faccio da CLI ad abilitare tramite riga di comando che da outside le richieste sulla porta 80 vengano reindirizzate ad un ip specifico interno?
Usa la funzione "cerca"!
Devi creare una regola di NAT e una acl associata ad un access-group in in sulla int outside

Sarà la centesima volta che lo scrivo!
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
scmatteo
Cisco fan
Messaggi: 30
Iscritto il: lun 03 dic , 2007 9:58 pm

access-list incoming extended permit tcp any eq ftp interface inside eq ftp
access-list incoming extended permit tcp any eq www interface inside eq www


il problema è che io vorrei far puntare non all'interfaccia ma a un ip interno... e se scrivo

access-list incoming extended permit tcp any eq ftp 192.168.1.xx eq ftp
access-list incoming extended permit tcp any eq www 192.168.1.xx eq www

ecco l'errore....

invali ho st name

Wizard ha scritto:
come faccio da CLI ad abilitare tramite riga di comando che da outside le richieste sulla porta 80 vengano reindirizzate ad un ip specifico interno?
Usa la funzione "cerca"!
Devi creare una regola di NAT e una acl associata ad un access-group in in sulla int outside

Sarà la centesima volta che lo scrivo!
scmatteo
Cisco fan
Messaggi: 30
Iscritto il: lun 03 dic , 2007 9:58 pm

wizard ho cercato di fare come mi hai detto, e credo di esserci quasi in fondo ma ancora non capisco perchè non funziona... se perfavore puoi aiutarmi...

Codice: Seleziona tutto

ASA Version 7.2(3)
!
hostname ciscoasa
domain-name xxxxxxx
enable password xxxxxxxx encrypted
names
!
interface Vlan1
 nameif inside
 security-level 100
 ip address 192.168.1.1 255.255.255.0
!
interface Vlan2
 nameif outside
 security-level 0
 ip address dhcp setroute
!
interface Ethernet0/0
 switchport access vlan 2
!
interface Ethernet0/1
!
interface Ethernet0/2
!
interface Ethernet0/3
!
interface Ethernet0/4
!
interface Ethernet0/5
!
interface Ethernet0/6
!
interface Ethernet0/7
!
passwd 2KFQnbNIdI.2KYOU encrypted
ftp mode passive
dns server-group DefaultDNS
 domain-name xxxxxxxxxx
object-group service OutToIn tcp
 port-object eq ftp
 port-object eq www
access-list Out_to_In extended permit tcp any host 192.168.1.90 object-group Out
ToIn
pager lines 24
logging enable
logging asdm informational
mtu outside 1500
mtu inside 1500
icmp unreachable rate-limit 1 burst-size 1
asdm image disk0:/asdm-523.bin
no asdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 1 192.168.1.0 255.255.255.0
nat (inside) 1 0.0.0.0 0.0.0.0
access-group Out_to_In in interface outside
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout uauth 0:05:00 absolute
http server enable
http 192.168.1.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
telnet timeout 5
ssh timeout 5
console timeout 0
dhcpd auto_config outside
!
dhcpd address 192.168.1.2-192.168.1.33 inside
dhcpd enable inside
!

!
class-map inspection_default
 match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
 parameters
  message-length maximum 512
policy-map global_policy
 class inspection_default
  inspect dns preset_dns_map
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect rsh
  inspect rtsp
  inspect esmtp
  inspect sqlnet
  inspect skinny
  inspect sunrpc
  inspect xdmcp
  inspect sip
  inspect netbios
  inspect tftp
!
service-policy global_policy global
prompt hostname context
Cryptochecksum:8e6a38a2eec5076d7a9bd1f39bd328c7
: end
ciscoasa(config)#
Ultima modifica di scmatteo il dom 09 dic , 2007 4:00 pm, modificato 1 volta in totale.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Intanto:

no nat (inside) 1 0.0.0.0 0.0.0.0

poi manca la static x il nat 1:1
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
scmatteo
Cisco fan
Messaggi: 30
Iscritto il: lun 03 dic , 2007 9:58 pm

Ciao Wizard...
fatto il no nat (non mi ero accorto che ne avevo lasciati attivi due di cui uno non serve )...

perla static....
intendi una cosa cli di questo tipo?

ip nat inside source list Out_to_In INTERFACE VLan1

?

Ti chiedo un'ultimo aiuto perfavore...
Grazie

Wizard ha scritto:Intanto:

no nat (inside) 1 0.0.0.0 0.0.0.0

poi manca la static x il nat 1:1
Rispondi