Pagina 1 di 1

RISOLTO: ASA 5505 navigazione internet

Inviato: ven 06 mag , 2011 10:42 am
da siland
Buongiorno a tutti.

Avrei la necessità di configurare un ASA (8.3) affinchè solo alcuni client (con IP definiti) possano accedere ad internet.

Ho provato a fare:

object-group network allow_ips
network-object host 192.168.1.100
network-object host 192.168.1.200
network-object host 192.168.1.201
access-list allowinternet extended permit ip object-group allow_ips any
access-list allowinternet extended deny ip any any

access-group allowinternet in interface inside

ma non sembra funzionare.
Dove sbaglio?

Grazie a tutti

Re: ASA 5505 navigazione internet

Inviato: ven 06 mag , 2011 10:52 am
da Rizio
Il nat com'è impostato ?

Rizio

Re: ASA 5505 navigazione internet

Inviato: ven 06 mag , 2011 11:03 am
da siland
nat (inside) 1 0.0.0.0 0.0.0.0

esiste anche un nat 0 per le vpn.

Ciao

Re: RISOLTO: ASA 5505 navigazione internet

Inviato: ven 06 mag , 2011 11:12 am
da siland
Risolto.

Ho tolto l'ultima ACL per il deny e riavviato.

Ora sembra funzionare.

Grazie comunque.

Re: RISOLTO: ASA 5505 navigazione internet

Inviato: ven 06 mag , 2011 3:21 pm
da Rizio
siland ha scritto:Risolto.

Ho tolto l'ultima ACL per il deny e riavviato.

Ora sembra funzionare.
Questa non è però una soluzione ma un workaround. Se gli ip sono quelli e devono uscire dritti c'è altro che non va.

Rizio

Re: RISOLTO: ASA 5505 navigazione internet

Inviato: sab 07 mag , 2011 1:43 pm
da siland
Gli ip non sono quelli ma sono indicati degli ip fittizi.

Cos'è che non dovrebbe andare? Se ho sbagliato qualcosa dimmi pure che correggo subito. :oops:

Grazie

S.a.

Re: RISOLTO: ASA 5505 navigazione internet

Inviato: lun 09 mag , 2011 7:56 am
da Rizio
Non ha senso perchè se tu vuoi che questi IP (192.168.1.100, 192.168.1.200, 192.168.1.201) navighino liberamente e li ha messi in un acl questi devono navigare anche se c'è un acl di deny alla fine (per altro implicita).
Se tutto è configurato bene non puoi togliere la deny per far uscire degli IP in permit.

Rizio

Re: RISOLTO: ASA 5505 navigazione internet

Inviato: mar 10 mag , 2011 9:54 am
da siland
Infatti, la deny implicita è rimasta. Molto probabilmente il "doppione" non viene digerito molto bene dall'applicazione.

Comunque, grazie per le dritte.

siland