Cisco 877 fastweb NAT verso firewall
Inviato: ven 06 set , 2013 9:58 am
Buongiorno a tutti,
ho un problema nel configurare un NAT tra la WAN (ATM0.1) e il firewall interno (192.168.1.20) che è collegato tramite la FastEthernet (VLAN1 192.168.1.50) al Cisco.
La configurazione funzionante per la connessione internet è questa:
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname Router
!
boot-start-marker
boot-end-marker
!
logging message-counter syslog
!
no aaa new-model
!
crypto pki trustpoint TP-self-signed-300447900
enrollment selfsigned
subject-name cn=IOS-Self-Signed-Certificate-300447900
revocation-check none
rsakeypair TP-self-signed-300447900
!
!
crypto pki certificate chain TP-self-signed-300447900
certificate self-signed 01
3082023C 308201A5 A0030201 02020101 ........
quit
dot11 syslog
ip source-route
!
!
!
!
ip cef
ip name-server 208.67.220.220
ip name-server 208.67.222.222
!
no ipv6 cef
multilink bundle-name authenticated
!
!
!
username USER privilege 15 password 0 PASSWORD
!
!
!
archive
log config
hidekeys
!
!
!
!
!
interface ATM0
no ip address
no ip redirects
no ip unreachables
no ip proxy-arp
ip flow ingress
no ip mroute-cache
no atm ilmi-keepalive
dsl operating-mode auto
hold-queue 224 in
!
interface ATM0.1 point-to-point
ip address dhcp
ip mtu 1492
ip flow ingress
ip nat outside
ip virtual-reassembly
ip tcp adjust-mss 1452
atm route-bridged ip
pvc 8/36
encapsulation aal5snap
!
!
interface FastEthernet0
!
interface FastEthernet1
!
interface FastEthernet2
!
interface FastEthernet3
!
interface Vlan1
ip address 192.168.1.50 255.255.255.0
ip mtu 1492
ip nat inside
ip virtual-reassembly
ip tcp adjust-mss 1452
!
ip forward-protocol nd
ip route 0.0.0.0 0.0.0.0 dhcp
ip http server
ip http authentication local
ip http secure-server
!
!
ip nat inside source list 1 interface ATM0.1 overload
ip nat inside source static 192.168.1.20 2.236.128.111
access-list 1 permit 192.168.1.0 0.0.0.255
!
!
!
!
!
control-plane
!
!
line con 0
no modem enable
line aux 0
line vty 0 4
privilege level 15
login local
transport input telnet ssh
!
scheduler max-task-time 5000
end
Cosi navigo.. Ora vorrei pero inoltrare tutto verso il firewall.. Come devo agire secondo voi? Inoltro tutte le porte? NAT 1:1 ?
Ho tentato entrambe le strade ma alcune porte, sopratutto quelle alte, come la 10000, non ho modo di renderla disponibile dall'esterno.
I mio ultimo tentativo è stato:
ip nat pool PORTFWD 192.168.1.20 192.168.1.20 netmask 255.255.255.0 type rotary
access-list 100 permit tcp any any range 1 20000
access-list 100 permit udp any any range 1 20000
ip nat inside destination list 100 pool PORTFWD
infondo alla configurazione, e sebbene riesco ad entrare nel firewall tramite la porta dedicata (81) non riesco a raggiungere la porta 10000 .
Potete cortesemente dirmi la vostra su questa configurazione e in che modo posso raggiungere il mio scopo?
Premetto che sono ancora a digiuno di IOS, e questo è l'inizio con questo SO ma se non parto da una configurazione sensata e funzionante, mi è difficile capirne logica e funzionamento.. la documentazione anche se ricca tutta in inglese e quindi richiede piu tempo per essere appresa nella sua totale sostanza..
ho un problema nel configurare un NAT tra la WAN (ATM0.1) e il firewall interno (192.168.1.20) che è collegato tramite la FastEthernet (VLAN1 192.168.1.50) al Cisco.
La configurazione funzionante per la connessione internet è questa:
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname Router
!
boot-start-marker
boot-end-marker
!
logging message-counter syslog
!
no aaa new-model
!
crypto pki trustpoint TP-self-signed-300447900
enrollment selfsigned
subject-name cn=IOS-Self-Signed-Certificate-300447900
revocation-check none
rsakeypair TP-self-signed-300447900
!
!
crypto pki certificate chain TP-self-signed-300447900
certificate self-signed 01
3082023C 308201A5 A0030201 02020101 ........
quit
dot11 syslog
ip source-route
!
!
!
!
ip cef
ip name-server 208.67.220.220
ip name-server 208.67.222.222
!
no ipv6 cef
multilink bundle-name authenticated
!
!
!
username USER privilege 15 password 0 PASSWORD
!
!
!
archive
log config
hidekeys
!
!
!
!
!
interface ATM0
no ip address
no ip redirects
no ip unreachables
no ip proxy-arp
ip flow ingress
no ip mroute-cache
no atm ilmi-keepalive
dsl operating-mode auto
hold-queue 224 in
!
interface ATM0.1 point-to-point
ip address dhcp
ip mtu 1492
ip flow ingress
ip nat outside
ip virtual-reassembly
ip tcp adjust-mss 1452
atm route-bridged ip
pvc 8/36
encapsulation aal5snap
!
!
interface FastEthernet0
!
interface FastEthernet1
!
interface FastEthernet2
!
interface FastEthernet3
!
interface Vlan1
ip address 192.168.1.50 255.255.255.0
ip mtu 1492
ip nat inside
ip virtual-reassembly
ip tcp adjust-mss 1452
!
ip forward-protocol nd
ip route 0.0.0.0 0.0.0.0 dhcp
ip http server
ip http authentication local
ip http secure-server
!
!
ip nat inside source list 1 interface ATM0.1 overload
ip nat inside source static 192.168.1.20 2.236.128.111
access-list 1 permit 192.168.1.0 0.0.0.255
!
!
!
!
!
control-plane
!
!
line con 0
no modem enable
line aux 0
line vty 0 4
privilege level 15
login local
transport input telnet ssh
!
scheduler max-task-time 5000
end
Cosi navigo.. Ora vorrei pero inoltrare tutto verso il firewall.. Come devo agire secondo voi? Inoltro tutte le porte? NAT 1:1 ?
Ho tentato entrambe le strade ma alcune porte, sopratutto quelle alte, come la 10000, non ho modo di renderla disponibile dall'esterno.
I mio ultimo tentativo è stato:
ip nat pool PORTFWD 192.168.1.20 192.168.1.20 netmask 255.255.255.0 type rotary
access-list 100 permit tcp any any range 1 20000
access-list 100 permit udp any any range 1 20000
ip nat inside destination list 100 pool PORTFWD
infondo alla configurazione, e sebbene riesco ad entrare nel firewall tramite la porta dedicata (81) non riesco a raggiungere la porta 10000 .
Potete cortesemente dirmi la vostra su questa configurazione e in che modo posso raggiungere il mio scopo?
Premetto che sono ancora a digiuno di IOS, e questo è l'inizio con questo SO ma se non parto da una configurazione sensata e funzionante, mi è difficile capirne logica e funzionamento.. la documentazione anche se ricca tutta in inglese e quindi richiede piu tempo per essere appresa nella sua totale sostanza..