ASA 5505 e static PAT

Tutto ciò che ha a che fare con la configurazione di apparati Cisco (e non rientra nelle altre categorie)

Moderatore: Federico.Lagni

Rispondi
f0llia
Cisco fan
Messaggi: 45
Iscritto il: mar 25 set , 2007 8:37 am

Ciao a tutti,
ho un problema con un PAT statico e un asa5505..devo girare il traffico tcp della porta X in arrivo sull'outside a un server interno collegato all'inside alla stessa porta X..
(l'IP dell'outside è assegnato via DHCP da fastweb)
Questo è come ho configurato il lo static NAT:

Codice: Seleziona tutto

static (inside,outside) tcp interface X  IP_INTENO X netmask 255.255.255.255
Purtroppo però non funziona..cosa sbaglio?

Grazie mille a tutti
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Hai configurato anche la acl in ingresso vero?!
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
f0llia
Cisco fan
Messaggi: 45
Iscritto il: mar 25 set , 2007 8:37 am

Codice: Seleziona tutto

access-list outside_access_in extended permit tcp any eq X host IP_INTERNO eq X
è ok una ACL cosi ?
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Eh no, è sbagliata!
Va fatta così:

access-list outside_access_in extended permit tcp any eq X host IP_PUBBLICO_NAT eq X
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
f0llia
Cisco fan
Messaggi: 45
Iscritto il: mar 25 set , 2007 8:37 am

IP_PUBBLICO_NAT purtroppo è un IP dinamico fastweb assegnato via DHCP, sostituisco con INTERFACE ?
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

In teoria si ma in pratica a livello di sintassi se metti:

access-l outside-in permit tcp any interface xxx eq 80

In xxx mi sa che non puoi mettere la outside (prova cmq).

Io metterei un any, tanto, la porta 80 (per esempio) la hai nattata solo su quel IP...
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
f0llia
Cisco fan
Messaggi: 45
Iscritto il: mar 25 set , 2007 8:37 am

Codice: Seleziona tutto

access-list outside_access_in line 1 extended permit tcp any eq X any eq X

ma anche questa non funziona.. :(

e neanche:

Codice: Seleziona tutto

access-list outside_access_in line 1 extended permit tcp any interface outside eq X 
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Così deve funzionare:

Codice: Seleziona tutto

access-list outside_access_in line 1 extended permit tcp any any eq X 
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
f0llia
Cisco fan
Messaggi: 45
Iscritto il: mar 25 set , 2007 8:37 am

..eppur NON si muove ....
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Verifica se la ios configurata ha dei match!
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
Rispondi