2 firewalls, 1 server

Pagina: 1
Acties:

  • GdeKeijzer
  • Registratie: Januari 2001
  • Laatst online: 06-11-2025
Ola,

Het scenario:
1 Terminal server. 10.20.30.12
1 Firewall1 (ISA) 10.20.30.1 WAN www.xxx.yyy.001
1 Firewall2 (Cisco ASA5510) 10.20.30.200 WAN www.xxx.yyy.002

De terminalserver is te benaderen via FW1 (extern). Er is echter een 2e FW2 geplaats ivm met een wijziging van de WAN adressen. Echter draaien we nog een maand schaduw (is de planning).

Nu is de TS (alle rules staan goed) niet te benaderen via de FW2. In de logging van de Cisco krijgen we een teardown TCP connection .... SYN timeout.

Op diverse fora komt naar voren dat dat zou kunnen liggen aan de default gateway die de TS heeft. Deze verwijst naar de FW1.

Nu heb ik dit nog niet geprobeerd (nogal live, dus geen klanten lastig vallen) maar wil dit vanavond testen.
Echter hebben mijn collega's twijfels of dit daadwerkelijk zo is.

Kan iemand onze twijfels wegnemen?

Mvg

Gerwin

Niet omdat het moet, maar omdat het kan....


Verwijderd

Het werkt nu niet omdat je terminal server via een andere route terug communiceert.
Wanneer de default gateway op FW2 staat moet het gaan werken.

Je kunt het testen door tijdelijk een route via FW2 toe te voegen naar het IP waar vandaan je een TS sessie probeert op te zetten.

[ Voor 98% gewijzigd door Verwijderd op 06-11-2008 13:12 ]


  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

De default gateway is zoals je zelf en de poster hierboven al aangeven WEL een waarschijnlijke oorzaak. Jouw firewall stuurt een pakketje naar een server toe. Die server wil antwoorden. Als die wil antwoorden naar een netwerkadres dat buiten zijn eigen netwerk ligt, doet hij dat naar zijn default gateway. Dit is dus FW1.

Om dat op te lossen zijn er 2 manieren:
- Default gateway aanpassen naar FW2
- Een (statische) route toevoegen dat netwerken uit een bepaalde reeks benaderd moeten worden moet FW2.

Vicariously I live while the whole world dies


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

zet inderdaad op de TS een static voor het ip adres waar vandaan je connect naar FW2. Dan kan je testen wat je wil en je impact geen klanten.