ciao a tutti , ho in mente di realizzare un progetto che penso che nessuno mai abbia fatto prima d'ora.
ho una semplice linea adsl home con alice , il modem/router che forniscono loro e un ip pubblico dinamico , in pratica voglio attaccare alla rete il mio cisco 5505 (mi serve per instaurare una vpn con alcune persone che gestisco io) lo voglio fare anche da casa , in pratica setto le 8 porte del mio firewall tutti sulla rete inside 192.168.1.x perchè voglio che comunichino tutti.
premetto che non posso staccare il modem di alice e quello ha un sever interno dhcp che non è possibile disabilitare. ma leggendo in rete ho scoperto che attivando un'altro dhcp nella rete lui si disabilita , ed in effetti è così. settando il cisco come dhcp risco a dare ai pc la config che voglio io (lui è il 192.168.1.254)mettendo lui stesso come gateway e come dns il modem di alice 192.168.1.1 in modo che i pc vadino su internet.
tutto riesce , tranne l'andare su internet , faccio un trace map da 192.168.1.1 allo stesso e sul firewall all'ultima voce da problema di security , infatti c'è una voce su security che mi setta (any to any, protocollo ip "deny") ed è una implicit rule.
ho provato a settare anche una route statica dicendogli di passare tutti gli ip(0.0.0.0) con subnet(0.0.0.0) all'indirizzo 192.168.1.1 così che potessero uscire su internet ma niente , quella regola su security mi blocca tutto e non si può eliminare.
chiedo a chi se ne intende perchè nessun manuale della cisco riproduce la mia rete , perche non devo usare il nat , devo tenere tutti sullo stesso ip.
Grazie spero in una vostra risposta.
Cisco asa5505 a casa
Moderatore: Federico.Lagni
-
- n00b
- Messaggi: 10
- Iscritto il: ven 20 mar , 2009 8:27 am
c'è qualcuno che può aiutarmi ?? se volete posto la configurazione !
Grazie
Grazie
Information Technology
-
- n00b
- Messaggi: 10
- Iscritto il: ven 20 mar , 2009 8:27 am
putroppo non è quello che fa al caso mio , io devo restare tutto dentro l'interface inside , 192.168.1.x
e tutte le config al riguardo usano la outside e inside
grazie lo stesso , nessuno può aiutarmi?
e tutte le config al riguardo usano la outside e inside
grazie lo stesso , nessuno può aiutarmi?
Information Technology
-
- Network Emperor
- Messaggi: 260
- Iscritto il: sab 06 dic , 2008 11:36 am
Il primo esempio che ho trovato sul sito Cisco è questo. Le configurazioni hanno due interfacce ma gli esempi fanno riferimento solo ad una.
Se ho capito male io la tua spiegazione e/o il sito, mi scuso e comunque non insisto
Ciao!
Se ho capito male io la tua spiegazione e/o il sito, mi scuso e comunque non insisto

Ciao!
-
- n00b
- Messaggi: 10
- Iscritto il: ven 20 mar , 2009 8:27 am
no , hai capito bene , ho provato con i comandi elencati ma niente , quel blocco continua a mettermelo , su security ho source any e destination any con una x rossa deny per il protocollo ip , che non riesco a eliminare perchè è una implicit rule , che non viene pypassata neanche dalla static rule.
nel mio caso i pc che hanno come gateway il router alice vanno su internet , i pc che hanno come gateway il firewall non escono su internet , ma vedono la rete interna , provo a dare tutte le abilitazioni ma non riesco lo stesso , è come se questa regola automatica me lo bloccasse. e mi da lo stesso errore del doc su internet che hai linkato.
non so cos'altro fare , ho anche provato a riguardare la config con un mio collega , ma niente è tutto corretto l'unica cosa che non si riesce a eliminare per far andare il tutto è quella .
chiedo aiuto,
vi serve che posti la config completa ??
graie ancora
nel mio caso i pc che hanno come gateway il router alice vanno su internet , i pc che hanno come gateway il firewall non escono su internet , ma vedono la rete interna , provo a dare tutte le abilitazioni ma non riesco lo stesso , è come se questa regola automatica me lo bloccasse. e mi da lo stesso errore del doc su internet che hai linkato.
non so cos'altro fare , ho anche provato a riguardare la config con un mio collega , ma niente è tutto corretto l'unica cosa che non si riesce a eliminare per far andare il tutto è quella .
chiedo aiuto,
vi serve che posti la config completa ??
graie ancora
Information Technology
-
- n00b
- Messaggi: 10
- Iscritto il: ven 20 mar , 2009 8:27 am
: Saved
:
ASA Version 7.2(4)
!
hostname ciscoasa
domain-name default.domain.invalid
enable password 8Ry2YjIyt7RRXU24 encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
names
!
interface Vlan1
nameif inside
security-level 0
ip address 192.168.1.253 255.255.255.0
!
interface Ethernet0/0
!
interface Ethernet0/1
!
interface Ethernet0/2
!
interface Ethernet0/3
!
interface Ethernet0/4
!
interface Ethernet0/5
!
interface Ethernet0/6
!
interface Ethernet0/7
!
ftp mode passive
dns server-group DefaultDNS
domain-name default.domain.invalid
same-security-traffic permit inter-interface
same-security-traffic permit intra-interface
access-list inside_access_in remark Implicit rule
access-list inside_access_in extended permit ip any any
pager lines 24
logging asdm informational
mtu inside 1300
icmp unreachable rate-limit 1 burst-size 1
asdm image disk0:/asdm-524.bin
no asdm history enable
arp timeout 14400
nat (inside) 1 0.0.0.0 0.0.0.0
access-group inside_access_in in interface inside
route inside 0.0.0.0 0.0.0.0 192.168.1.1 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute
http server enable
http 192.168.1.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
service resetinbound interface inside
telnet timeout 5
ssh timeout 5
console timeout 0
!
class-map inspection_default
match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum 512
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect esmtp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
!
service-policy global_policy global
prompt hostname context
Cryptochecksum:b179ad6cf619560c51ec322a341e65e9
: end
asdm image disk0:/asdm-524.bin
no asdm history enable
:
ASA Version 7.2(4)
!
hostname ciscoasa
domain-name default.domain.invalid
enable password 8Ry2YjIyt7RRXU24 encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
names
!
interface Vlan1
nameif inside
security-level 0
ip address 192.168.1.253 255.255.255.0
!
interface Ethernet0/0
!
interface Ethernet0/1
!
interface Ethernet0/2
!
interface Ethernet0/3
!
interface Ethernet0/4
!
interface Ethernet0/5
!
interface Ethernet0/6
!
interface Ethernet0/7
!
ftp mode passive
dns server-group DefaultDNS
domain-name default.domain.invalid
same-security-traffic permit inter-interface
same-security-traffic permit intra-interface
access-list inside_access_in remark Implicit rule
access-list inside_access_in extended permit ip any any
pager lines 24
logging asdm informational
mtu inside 1300
icmp unreachable rate-limit 1 burst-size 1
asdm image disk0:/asdm-524.bin
no asdm history enable
arp timeout 14400
nat (inside) 1 0.0.0.0 0.0.0.0
access-group inside_access_in in interface inside
route inside 0.0.0.0 0.0.0.0 192.168.1.1 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute
http server enable
http 192.168.1.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
service resetinbound interface inside
telnet timeout 5
ssh timeout 5
console timeout 0
!
class-map inspection_default
match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum 512
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect esmtp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
!
service-policy global_policy global
prompt hostname context
Cryptochecksum:b179ad6cf619560c51ec322a341e65e9
: end
asdm image disk0:/asdm-524.bin
no asdm history enable
Information Technology
-
- n00b
- Messaggi: 10
- Iscritto il: ven 20 mar , 2009 8:27 am
nessuno mi sa rispondere ??? ho quella riga "implicit rule" che mi blocca
dite che dovrei suddividere la rete in outside e inside ?? solo che devo cambiare le classi di indirizzi ip.
grazie
dite che dovrei suddividere la rete in outside e inside ?? solo che devo cambiare le classi di indirizzi ip.
grazie
Information Technology