Cisco 836 bridging

Pagina: 1
Acties:

  • Robbrs8
  • Registratie: Februari 2004
  • Laatst online: 17-04 09:54
Ik zit met de volgende uitdaging

Hier op locatie staat een Cisco 836 ADSL modem/router. Momenteel doet deze een router functie. Dit werkt trouwens perfect!
Nu is het de bedoeling dat dit modem gaat bridgen. (zodat het externe IP adres van het modem op de achterliggende PIX komt)
Een tekening zegt meer dan woorden:

De huidige situatie:
INTERNET ------(80.x.x.x)router-------LAN


Zo moet het worden:

INTERNET ------modem------(80.x.x.x)PIX-----lan


Het is dus de bedoeling dat de 836 router gaat bridgen. Nu ben ik op onderzoek uitgegaan en heb veel configuraties ed gevonden. Echter ik kom er niet uit. Momenteel (nu hij nog als router draait) is er een dialer interface waar de inloggegevens voor de provider in staan. Ik heb in geen enkele config gevonden hoe ik dat moet gaan oplossen. Waar laat ik die inloggegevens?
Voor zover mij bekend, is het niet mogelijk dergelijke gegevens in een PIX te zetten, dus het moet wel in de 836!

Hoe kan ik dit gaan oplossen?
(SVP geen vragen over de opstelling 836--PIX, hier is nu eenmaal voor gekozen...)


Hier een deel van zo'n voorbeeld config:

!
bridge irb
!
interface Ethernet0
ip address 10.10.10.1 255.255.255.0
ip access-group 100 in
ip nat inside
no cdp enable
hold-queue 100 out
!
interface ATM0
no ip address
no atm ilmi-keepalive
pvc 0/32
encapsulation aal5snap
!
dsl operating-mode auto
bridge-group 1
!
!
interface BVI1
mac-address 0011.92d6.9886
ip address dhcp
no ip redirects
no ip unreachables
ip nat outside
no ip split-horizon

  • MeatGrinder
  • Registratie: Juni 2000
  • Laatst online: 03-10-2025
Robbrs schreef op dinsdag 01 november 2005 @ 11:11:
Nu is het de bedoeling dat dit modem gaat bridgen. (zodat het externe IP adres van het modem op de achterliggende PIX komt)
(SVP geen vragen over de opstelling 836--PIX, hier is nu eenmaal voor gekozen...)
Met je huidige opstelling en type adsl lijn is het niet mogelijk om dit te realiseren. Als je nu eens uitlegt WAAROM je dit per se wilt dan kunnen we je wellicht helpen..

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
MeatGrinder schreef op dinsdag 01 november 2005 @ 12:37:
[...]


[...]


Met je huidige opstelling en type adsl lijn is het niet mogelijk om dit te realiseren. Als je nu eens uitlegt WAAROM je dit per se wilt dan kunnen we je wellicht helpen..
hij zal die pix (501/506/515) wel willen gebruiken als firewall lijkt me ;)

of vpn willen draaien op die pix.

mocht het met die cisco niet lukken dan kan je altijd een speedtouch in spoofmode gooien, heb genoeg klanten met een pix en een speedtouch staan op die manier :)

A wise man's life is based around fuck you


  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 30-03 15:43
Bridgen gaat niet zo 123 lukken, spoofen kunnen ze niet, dus de eenvoudigste oplossing is een routed subnetje aanvragen bij je provider, dan krijg je een /30 zodat je modem 1 ip kan gebruiken (ip unnumbered) en je 1 ip overhebt voor je pix

  • Robbrs8
  • Registratie: Februari 2004
  • Laatst online: 17-04 09:54
Het is inderdaad de bedoeling om de pix als firewall en vpn endpoint te gebruiken en niet de Cisco 836 die dit eventueel ook had gekunt....

Als bridging zo niet kan dan ga ik een andere oplossing bedenken:
Misschien een apart subnet tussen router en pix zonder NAT? (site-to-site vpn is het belangrijkste, moet dan wel uitzoeken of dit dan mogelijk is)
Of een apart subnet met NAT op de router, en dan juiste poorten forwarden naar de pix

Zo'n /30 subnet kan een optie zijn, ik zal eens contact opnemen met de ISP: XS4all

[ Voor 10% gewijzigd door Robbrs8 op 01-11-2005 13:24 ]


  • MeatGrinder
  • Registratie: Juni 2000
  • Laatst online: 03-10-2025
_-= Erikje =-_ schreef op dinsdag 01 november 2005 @ 12:51:
Bridgen gaat niet zo 123 lukken, spoofen kunnen ze niet, dus de eenvoudigste oplossing is een routed subnetje aanvragen bij je provider, dan krijg je een /30 zodat je modem 1 ip kan gebruiken (ip unnumbered) en je 1 ip overhebt voor je pix
Dit is echt zonder twijfel de beste oplossing. Over het algemeen kies ik persoonlijk voor een 83x voor adsl installaties omdat het alle benodige functionaliteit (modem, firewall, vpn endpoint) integreert in 1 apparaat. Mocht er nu de noodzaak zijn voor publieke IP addressen op andere apparatuur (bv. een VPN concentrator) dan zorg ik voor een routed subnet. Met elke andere oplossing haal je je gewoon een hoop ellende op de hals.

  • Robbrs8
  • Registratie: Februari 2004
  • Laatst online: 17-04 09:54
Ik heb intussen contact opgenomen met de provider. Even het resultaat afwachten!

Voor tijdelijk heb ik er een speedtouch tussen gezet welke in DHCP spoof staat. Dit is niet de meest elegante oplossing, maar voor tijdelijk werkt het in ieder geval wel!

Maar stel nou dat een /30 subnet van hogere hand wordt afgewezen. Dan is een 'niet zo'n mooie' oplossing wel wenselijk natuurlijk.
Dus ik ga even denken:
Als ik nou alle benodigde poorten forward van de router naar de pix (desnoods een hele range aan poorten). Op de router zelf geen NAT gebruiken, dan kan ik in principe toch al een heel eind komen?
Alleen moet ik de pix dan nog wijs maken dat hij het juiste source adres meestuurt bij het vpn gebeuren.... (dus 80.x.x.x ipv 192.168.nogwat)

Denk ik dan nou heel verkeerd? Of is hier eventueel nog wel uit te komen.
Verder heb ik ook al wat onderzoek gedaan, en zelf prefereer ik nu ook een /30 subnet. Maar dat is even afwachten...

bedankt voor de snelle reacties :7

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
ipv al die portmappings heb ik liever een speedtouch in spoofmode :)

anders zit je nog met nat>nat>internet

A wise man's life is based around fuck you


  • MeatGrinder
  • Registratie: Juni 2000
  • Laatst online: 03-10-2025
Robbrs schreef op dinsdag 01 november 2005 @ 21:16:
Als ik nou alle benodigde poorten forward van de router naar de pix (desnoods een hele range aan poorten). Op de router zelf geen NAT gebruiken, dan kan ik in principe toch al een heel eind komen?
Alleen moet ik de pix dan nog wijs maken dat hij het juiste source adres meestuurt bij het vpn gebeuren.... (dus 80.x.x.x ipv 192.168.nogwat)
Dit is mogelijk, je kan gebruik maken van Cisco's ipsec/udp oplossing of standaard NAT-T om de VPN endpoint achter een NAT router te plaatsen.
Zwelgje schreef op dinsdag 01 november 2005 @ 21:45:
anders zit je nog met nat>nat>internet
Ehm, waarom zou je ook nog NAT doen op de PIX?

  • Robbrs8
  • Registratie: Februari 2004
  • Laatst online: 17-04 09:54
Ik heb zojuist de tip gekregen om ook ESP en AH (en eventueel GRE) te forwarden vanaf de router naar de pix. Ik laat wel weten of dat gaat werken en wat nou precies geconfigureerd is. NAT-T zat ik zelf ook aan te denken, dat lijkt me zeer zeker wel noodzakelijk.

Ik had trouwens gisteren naar xs4all een e-mail gestuurd voor een /30 subnet: Ik heb tot dusver nog niets gehoord.

  • MeatGrinder
  • Registratie: Juni 2000
  • Laatst online: 03-10-2025
Robbrs schreef op woensdag 02 november 2005 @ 15:44:
Ik had trouwens gisteren naar xs4all een e-mail gestuurd voor een /30 subnet: Ik heb tot dusver nog niets gehoord.
Als xs4all je ISP is dan zou het geen probleem moeten zijn, mits je Business DSL hebt:

FAQ entry: http://www.xs4all.nl/allediensten/toegang/bdsl/faq.php#5
Pagina: 1