Cisco ASA5505 toegang Outside vanuit Inside

Pagina: 1
Acties:

  • duronbug
  • Registratie: November 2000
  • Laatst online: 15:45

duronbug

Step on it.....!

Topicstarter
Wij hebben een ASA5505 hier ingesteld met een Internet verbinding naar buiten en met een intern netwerk gekoppeld aan de Inside interface. Internet werkt vanuit het LAN.

Er draait op het interne netwerk een exchange server 2007 met webmail toegang. Voor de gebruikers hebben wij een DNS naam geregistreerd, zodat ze vanuit huis makkelijk bij hun webmail kunnen. DIt werkt allemaal vanaf buiten.

Alleen vanuit het LAN zelf is het niet mogelijk dit adres te gebruiken. Het externe IP adres van de ASA blijkt namelijk niet toegankelijk vanaf het interne netwerk. Nu snap ik dat dit de standaard instelling is. Heeft dit te maken met de security levels van de interfaces ? Outside heeft 0 en inside heeft 100.
Of moet er een access rule toegevoegd worden om de outside interface bereikbaar te maken vanuit inside ?

  • salvador4
  • Registratie: Februari 2001
  • Laatst online: 21:42
Waarom zou je op je interne lan via je asa naar exchange willen? Als je een intern een dns hebt draaien verwijs je dezelde domain name gewoon naar het lan ip van je exchange server.

  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

salvador4 schreef op zaterdag 10 januari 2009 @ 22:32:
Waarom zou je op je interne lan via je asa naar exchange willen? Als je een intern een dns hebt draaien verwijs je dezelde domain name gewoon naar het lan ip van je exchange server.
Dat dus. Theoretisch zou het zonder firewall regels moeten werken (je inside interface heeft immers een beter security niveau, dus verkeer van inside naar outside is standaard toegestaan). Maar Cisco-apparaten vertonen inderdaad standaard dit gedrag volgens mij, met een PIX liep ik al eerder een keer hiertegenaan. Eerlijk gezegd heb ik nooit uitgezocht hoe ik dit uit kan zoeken.

Vicariously I live while the whole world dies


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Misschien moet je intern even een dns-record aanmaken wat de hostname van de Externe webmail ook intern direct naar Exchange verwijst?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • duronbug
  • Registratie: November 2000
  • Laatst online: 15:45

duronbug

Step on it.....!

Topicstarter
Het kan inderdaad via een intern adres. Maar er moet toch iets zijn waardoor het wel mogelijk is om toegang te krijgen via het externe IP adres vanuit intern ? Het is namelijk verwarrend voor de gebruikers dat ze intern weer andere adressen moeten gebruiken dan extern. Ook voor FTP etc.
Ik heb dit probleem alleen met Cisco PIX/ASA. Bij de goedkopere routers/firewall werkt dit bijna altijd wel zonder aanpassingen.

  • Paul
  • Registratie: September 2000
  • Laatst online: 21:09
Als je de juiste entries in je interne DNS zet zie ik niet waarom het verwarrend zou zijn.

Waarom zouden de adressen anders moeten zijn? Ik neem tenminste niet aan dat men op basis van ip-adres connect?

[google=split dns]

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • ChaserBoZ_
  • Registratie: September 2005
  • Laatst online: 04-01 10:58
duronbug schreef op zondag 11 januari 2009 @ 14:46:
Het kan inderdaad via een intern adres. Maar er moet toch iets zijn waardoor het wel mogelijk is om toegang te krijgen via het externe IP adres vanuit intern ? Het is namelijk verwarrend voor de gebruikers dat ze intern weer andere adressen moeten gebruiken dan extern. Ook voor FTP etc.
Ik heb dit probleem alleen met Cisco PIX/ASA. Bij de goedkopere routers/firewall werkt dit bijna altijd wel zonder aanpassingen.
Kan kloppen, een zooi goedkope routers doen aan NAT loopback.

'Maar het heeft altijd zo gewerkt . . . . . . '


Verwijderd

Wat Paul al aangeeft, dit kun je omzeilen dmv split dns

  • Leon T
  • Registratie: Juni 2001
  • Niet online

Leon T

Ni!

Let er trouwens op dat je de goede licentie op je ASA hebt. De standaardversie staat alleen verkeer vanuit de DMZ naar 1 ander vlan toe.

Andere vraag, gebruiken alle gebruikers op je interne LAN een externe DNS server? Indien je een interne DNS hebt is het makkelijk om alleen deze door te laten verwijzen naar het interne IP.

Verwijderd

Dit soort situaties heb ik al regelmatig ingericht bij klanten. Veelal gebruiken die een zakelijke internet verbinding met meerdere IP adressen. Als je de Exchange server een apart extern IP adres geeft (dus NAT translation, en geen PAT wat je blijkbaar nu doet) kun je in de NAT regel DNS rewrite instellen.
Een inside client die dan de server probeert te benaderen via de externe hostnaam krijgt automatisch het interne IP terug van de server, en dan werkt het prima!

  • Don van Boven
  • Registratie: Maart 2003
  • Niet online
Bovenstaande reactie klopt, hierbij nog een Configuration Example van Cisco, met daarin omschreven hoe het in te stellen :) .

I'll make you an offer you can't refuse!


  • duronbug
  • Registratie: November 2000
  • Laatst online: 15:45

duronbug

Step on it.....!

Topicstarter
Dank voor de reacties. We hebben nu met split-dns. Dit werkt. Clients gebruiken de Interne DNS van de Domain controller.
Pagina: 1