nat-control bug?
Inviato: ven 12 set , 2008 11:34 pm
Ciao a tutti,
il mio FWSM cisco ha un comportamento che non riesco a spiegare. Il nat-control è abilitato, sono abilitate inoltre delle regole di nat exemption per il traffico proveniente da interfacce a livello di sicurezza più elevato. Il problema è questo: si riesce comunque ad originare traffico da interfacce a livello di sicurezza più basso verso zone di sicurezza più elevata. Il nat control non dovrebbe impedirlo ?
-----------------------------------------
ecco i pezzi configurazione più significativi:
!
interface Vlan100
nameif inside
security-level 100
ip address 192.168.100.1 255.255.255.0 standby 192.168.100.2
!
interface Vlan70
nameif dmz
security-level 70
ip address 192.168.70.1 255.255.255.0 standby 192.168.70.2
!
interface Vlan2
nameif outside
security-level 2
ip address 192.168.2.1 255.255.255.0 standby 192.168.2.2
!
----
access-list bypass extended permit ip any any
--
nat-control
nat (inside) 0 access-list bypass
nat (privdmz) 0 access-list bypass
Grazie in anticipo per ogni suggerimento
il mio FWSM cisco ha un comportamento che non riesco a spiegare. Il nat-control è abilitato, sono abilitate inoltre delle regole di nat exemption per il traffico proveniente da interfacce a livello di sicurezza più elevato. Il problema è questo: si riesce comunque ad originare traffico da interfacce a livello di sicurezza più basso verso zone di sicurezza più elevata. Il nat control non dovrebbe impedirlo ?
-----------------------------------------
ecco i pezzi configurazione più significativi:
!
interface Vlan100
nameif inside
security-level 100
ip address 192.168.100.1 255.255.255.0 standby 192.168.100.2
!
interface Vlan70
nameif dmz
security-level 70
ip address 192.168.70.1 255.255.255.0 standby 192.168.70.2
!
interface Vlan2
nameif outside
security-level 2
ip address 192.168.2.1 255.255.255.0 standby 192.168.2.2
!
----
access-list bypass extended permit ip any any
--
nat-control
nat (inside) 0 access-list bypass
nat (privdmz) 0 access-list bypass
Grazie in anticipo per ogni suggerimento