Pagina 1 di 1
Pix501: Bloccare tutto tranne VPN
Inviato: gio 17 gen , 2008 9:10 am
da RobertoGatto
Grazie alla vostra collaborazione sono riuscito a far funzionare il VPN con un Pix501 e un client Cisco 4.x. Ora vorrei configurare il Pix affinchè tra inside e outside passino solo ed esclusivamente queste connessioni. Vorrei insomma che fossero bloccati tutti i pacchetti non pertinenti con le connessioni VPN, sia in un verso che nell'altro. Si può fare?
Inviato: gio 17 gen , 2008 12:30 pm
da Wizard
Allora, tu hai un pix che fa da vpn server...cioè, accetta le connessioni e permette da esterno di vedere la propria rete in modo sicuro...
Quindi, dal esterno se nn hai regole di nat statico che pubblicano servizi è già sicura la cosa: non entra altro che la vpn.
Non ho capito da inside verso outside...
Inviato: gio 17 gen , 2008 12:30 pm
da Wizard
Allora, tu hai un pix che fa da vpn server...cioè, accetta le connessioni e permette da esterno di vedere la propria rete in modo sicuro...
Quindi, dal esterno se nn hai regole di nat statico che pubblicano servizi è già sicura la cosa: non entra altro che la vpn.
Non ho capito da inside verso outside...
Inviato: gio 17 gen , 2008 1:44 pm
da RobertoGatto
Wizard ha scritto: <CUT> Non ho capito da inside verso outside...
Può sembrare strano, ma è quello che mi serve: dall'interno (dalla LAN) non si deve poter navigare in Internet, ne' eseguire FTP o altro (Skype, Messanger...).
Tieni conto che il Pix andrà in un sito produttivo è l'unico scopo della connessione è poter accedere per attività di supervisione e controllo dei processi (con la VPN). In soldoni: il personale del sito non deve aver modo di navigare in internet..
Inviato: gio 17 gen , 2008 4:29 pm
da Wizard
No problem:
access-l ACL-INSIDE remark *** ACL DA INSIDE VERSO OUTSIDE ***
access-l ACL-INSIDE permit ip RETE_INTERNA 255.255.255.0 host VPN_SERVER
access-l ACL-INSIDE deny ip any any log
access-gr ACL-INSIDE in int inside
Inviato: gio 17 gen , 2008 5:51 pm
da RobertoGatto
Perfetto. Quello che volevo.
Grazie.
Wizard ha scritto:No problem:
access-l ACL-INSIDE remark *** ACL DA INSIDE VERSO OUTSIDE ***
access-l ACL-INSIDE permit ip RETE_INTERNA 255.255.255.0 host VPN_SERVER
access-l ACL-INSIDE deny ip any any log
access-gr ACL-INSIDE in int inside