Toon posts:

Cisco NAT probleem... denk ik

Pagina: 1
Acties:

Verwijderd

Topicstarter
Dit is de config van de cisco op dit moment:

!
version 12.0
service timestamps debug uptime
service timestamps log uptime
service password-encryption
!
hostname Cisco1601
!
enable password 7 xxxxxxxxxxxxxxxx
!
ip subnet-zero
no ip source-route
no ip finger
ip name-server xxx.xxx.xxx.18
!
!
!
interface Ethernet0
description connected to EthernetLAN
ip address 192.168.0.250 255.255.255.0
ip access-group 100 in
no ip directed-broadcast
ip nat inside
!
interface Serial0
no ip address
no ip directed-broadcast
encapsulation frame-relay IETF
logging event subif-link-status
logging event dlci-status-change
frame-relay lmi-type ansi
!
interface Serial0.1 point-to-point
description connected to Internet
ip address xxx.xxx.xxx.145 255.255.255.240
ip access-group 101 in
no ip directed-broadcast
ip nat outside
frame-relay interface-dlci 500 IETF
!
ip nat inside source list 1 interface Serial0.1 overload
ip classless
ip route 0.0.0.0 0.0.0.0 Serial0.1
!
access-list 1 permit 192.168.0.0 0.0.0.255
access-list 100 permit ip any any
access-list 101 permit tcp any any established
!
snmp-server community public RO
!
line con 0
exec-timeout 0 0
password 7 xxxxxxxxxxxx
login
transport input none
line vty 0 4
password 7 xxxxxxxxxxxx
login
!
end


----------------------------------------
Het probleem zit hem in deze regel:
access-list 101 permit tcp any any established

Met deze regel in de config kan ik vanaf mijn pc niet meer het internet op.
Zonder deze regel kan dat wel. Ik kan met deze regel niet pingen vanaf de router, wel vanaf mijn pc.

Deze regel moet er volgens mij wel in ivm straks als de firewall geconfigureerd wordt, dat hij alles wel doorlaat.

Maar voordat ik die FW ga configureren wil ik eigenlijk natuurlijk eerst dat dit zo ook werkt...

weet iemand waarom dat niet werkt..?

(had de eigenlijke config met ConfigMaker gemaakt en daar stond die regel nl. ook in, ben toen verder gaan uitzoeken wat alles deed enzo....)

bedankt alvast voor alle replies... Ik hoop dat iemand me helpen kan...

Verwijderd

Waarom gebruik je een access-list als je alles door wilt laten???

  • blade181
  • Registratie: Januari 2001
  • Laatst online: 17-04 07:52

blade181

Cra-cra-cracker?

Ja want het staat toch ook van permit any any tcp dus nu laat je gewoon alles door dus kun je het net zo goed weghalen.

Another white boy in this movie? Damn!


Verwijderd

probleem opgelost lijkt me.. :)

Verwijderd

Topicstarter
Nee, niet helemaal waar...

wat die regel volgens mij bedoelt is dat hij alles doorlaat als het 'established' is vanuit het interne net.

established:
(Optional) For the TCP protocol only: Indicates an established connection. A match occurs if the TCP datagram has the ACK or RST bits set. The nonmatching case is that of the initial TCP datagram to form a connection.

Maar ik zeg al... in principe moet hij wel alles doorlaten wat gestart is van binnen. Want dalijk komen er natuurlijk nog meer access-lists bij om verkeer te blocken van buiten af...

Verwijderd

Je moet het volgende gebruiken:

access-list 101 permit ip any any

Oftewel je hebt voldoende aan access-list 100, deze kun je voor zowel de seriele als ethernet interface gebruiken....

Maar dan zou ik wel de overige denyen, zoals bijvoorbeeld icmp.
Alleen een permit dat alles doorlaat heeft ook weinig zin voor een access-list :)



BTW: Network engineers DONT use the configmaker :(

Verwijderd

Oh ja... en haal de snmp regel ook maar weg...

Verwijderd

Moet je 101 access-list waarschijnlijk aan de andere interface binden..

Verwijderd

Topicstarter
tja.. config maker... heeft me wel op weg geholpen om iets te begrijpen van zo'n config... verder kun je er niet heel veel mee volgens mij...

snmp... waar is dat dan eigenlijk voor?

EN... Aan welke interface bedoelje dan die Serial0? maar alles wordt toch doorgeroute naar die Serial0.1?

Verwijderd

je zou eens kunnen proberen die access-list po je e0 weg te halen > die is nergens goed voor. Dan eens kijken wat er gebeurt als je die 101 access-list aan je e0 bind. Weet niet of het werkt, maar is het proberen waard.

Verwijderd

Op vrijdag 02 november 2001 13:32 schreef insanewillem het volgende:
tja.. config maker... heeft me wel op weg geholpen om iets te begrijpen van zo'n config... verder kun je er niet heel veel mee volgens mij...

snmp... waar is dat dan eigenlijk voor?

EN... Aan welke interface bedoelje dan die Serial0? maar alles wordt toch doorgeroute naar die Serial0.1?
snmp = simple network management protocol... en die staat op public... je hoeft hem niet weg te halen maar verander je community iig

  • ijdod
  • Registratie: April 2000
  • Laatst online: 20-08 17:52
Bij Cisco access-lists is er altijd sprake van een implicit deny. Effectief betekent dit dat een ACL altijd automatisch afgesloten wordt met een 'deny any any'. Die inkomende ACL met 'permit any any established' laat dus ALLEEN TCP segmenten door waarvan het 'established' bitje is gezet. Dit zou voldoende moeten zijn voor TCP applicaties zoals HTTP en Telnet. UDP (DNS...) en ICMP (ping) komen er dus niet in.

Onderstaande kunnen er zowiezo in. Deze filteren sources die onmogelijk vanaf het net kunnen binnenkomen. Alles wat ze wel als source heeft, is dus gespoofed, en kan linea recte de bittenbak in :). De laatste regel is multicast. Heb je onder de meeste omstandigheden ook niet nodig.

access-list 101 deny ip 10.0.0.0 0.255.255.255 any
access-list 101 deny ip 172.16.0.0 0.15.255.255 any
access-list 101 deny ip 192.168.0.0 0.0.255.255 any
access-list 101 deny ip 127.0.0.0 0.255.255.255 any
access-list 101 deny ip 224.0.0.0 31.255.255.255 any

Root don't mean a thing, if you ain't got that ping...


Verwijderd

Topicstarter
ok laat ik het anders stellen:

stel ik heb nog geen access-lists... dan maak ik nu ff er een aan op serial0.1 op inkomend verkeer:

Serial0.1 point-to-point
access-group 102

!
access-list 102 deny ip any any

zo VET! alles is nu geblocked!

alleen kan ik zelf ook niet meer internetten omdat ook het verkeer wordt geblocked wat ik zelf heb gestart! :'(

iemand een idee hoe die op te lossen is?

Verwijderd

Topicstarter
Niemand?

Verwijderd

Topicstarter
Waarom reageert niemand meer...!?

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Op vrijdag 02 november 2001 15:44 schreef insanewillem het volgende:
ok laat ik het anders stellen:

stel ik heb nog geen access-lists... dan maak ik nu ff er een aan op serial0.1 op inkomend verkeer:

Serial0.1 point-to-point
access-group 102

!
access-list 102 deny ip any any

zo VET! alles is nu geblocked!

alleen kan ik zelf ook niet meer internetten omdat ook het verkeer wordt geblocked wat ik zelf heb gestart! :'(

iemand een idee hoe die op te lossen is?
Ja,
Als je alleen de access-list van de interface af wilt halen:
#conf t
<conf>#int s0.1
<conf-if>#no access-group 102
<conf-if>#!

En als ie dan ook nog echt wel moet:
<conf>#no access-list 102 deny ip any any
<conf>#!
<conf>#end

Of bedoel je dit ook niet...

Ik ben geweldig.. en bescheiden! En dat siert me...


Verwijderd

Topicstarter
Nee, niet echt... ik wil nl. wel alles blocken wat er zeg maar niet in hoort te komen...

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Misschien ligt het aan mij, maar ik snap nu niet meer helemaal wat je wil... Dat is misschien ook wel de reden waarom bijna niemand een reactie geeft...

No flame intended

Ik ben geweldig.. en bescheiden! En dat siert me...


Verwijderd

Je moet dus zowieso geen permit tcp any any gebruiken op je gateway. Stel dat je bv wilt tftp-en, dat gaat nu niet en Netmeeting bv ook niet, want dat is allemaal UDP! Valt niet onder TCP he... en established is al helemaal niet fijn, dat moet je alleen gebruiken als het om pc's gaat die elkaar moeten kunnen benaderen zoasl bv in een zakelijk netwerk. Established betekent dat er alleen communicatie mogelijk is vanaf de machine waarop communicatie geïnitaliseerd is. Dat hoort dus zeker niet vanaf het internet te komen. Als jij vanaf je pc pingt gaathet goed, vanaf de router kan niet. Je stuurt namelijk een pakketje vanaf de router naar je pc, access0list 100 laat alles door. Vervolgens gaat het pakketje door access-list 101, daarin staat established. Het reply pakketje komt vanaf de pc maar is geïnitialiseerd door de router. Dus houdt de router het pakketje tegen. Is jouw eigen configuratie :)

Het is mij een beetje onduidelijk wat je nou wilt, als je dat nou even zegt gewoon heel kort, dan kan ik vast wel een oplossing verzinnen. BTW een access-list hoor je eigenlijk maar op 1 poort te zetten tenzij je met meerdere netwerken/ poorten te maken hebt, en dat zie ik hier niet.

Verwijderd

Topicstarter
Ok,

ik ga het proberen dan echt duidelijk te maken...

Voor zover ik weet kun je die access-lists gebruiken om verkeer tegen te houden, dus een firewall. Natuurlijk wil ik dit gaan gebruiken... lijkt me logisch.

Mijn vraag:

Als ik dan NAT gebruik, wordt dus het lokale ip adres omgezet naar het ipadres van de router. Ok. heel goed...

maar hoe moet ik dan die access-lists opstellen zodat mensen van buitenaf er niet op kunnen? En eventueel 1 ipadres wel zodat het op afstand beheerd kan worden?

hoop dat het duidelijker is!? :)

Verwijderd

zo:

access-list 1 permit x.x.x.x 0.0.0.0
access-list 1 deny any any

een accesslist wordt regel voor regel doorgelopen en wanneer er een match optreedt kijkt die niet meer naar de volgende regels, volgorde is dus zeer belangrijk.

wil je alleen porten (doorlaten. dan acceslist boven de 100 gebruiken.

overigens als je mijn regeltjes gebruikt mag er nog maar 1 pc connecten naar intern. dit betekent waarschijnlijk geen mail etc. dus hier moet je wel goed overnadenken. misschien beter om porten dicht te zetten. ook de interface waar je de acceslist opzet, moet je goed over nadenken ( en in / out).

het slimste is in ieder geval onder elkaar op te geven wat wel mag en de laatste regel een deny any any te geven!!!!!

Verwijderd

Topicstarter
Op dinsdag 06 november 2001 17:02 schreef betweter het volgende:
zo:

access-list 1 permit x.x.x.x 0.0.0.0
access-list 1 deny any any
ja precies ... Maar die staat er toch al? (zie bovenste post)

Maar dan kan er toch helmaal niks meer terug?

dus qua ftp enzo?

Verwijderd

Als je NAT heb je geen firewall nodig. Jouw pc's hebben namelijk een adres dat niet benaderbaar is vanuit internet. De enige die wat kan opstarten dat ben jij. Als ik bv jouw pc wil benaderen dan heb ik jouw IP adres nodig. Verder dan jouw router kom ik niet. Zelfs als ik een sniffer zou hebben en elk IP adres er uit zou halen, dan nog kom ik niet verder dan de buitenkant van jouw router. Zolang jij voor het interne netwerk adressen gebruikt uit het 192.168.0.0/16 of 10.0.0.0/8 netwerk is er geen probleem. Je hebt dan geen firewall nodig.

Verwijderd

Topicstarter
o op die manier...

maar hoe laat ik dan bv. mijzelf vanuit buiten wel door? Zodat ik bv op een share kan ofzo?

Verwijderd

Op dinsdag 06 november 2001 20:06 schreef insanewillem het volgende:
o op die manier...

maar hoe laat ik dan bv. mijzelf vanuit buiten wel door? Zodat ik bv op een share kan ofzo?
Dat kan dus niet met NAT. Volgens mij is daar wel een oplossing voor. Moet ik even opzoek. Had iets weg van reverse proxy maar ik weet niet zeker of het kan. Weet ik hopelijk vanmiddag.

Verwijderd

Topicstarter
Ja het is me wel gelukt met een static route...

ip route static 192.168.0.18 xxx.xxx.xxx.145
(uit mijn hoofd)

als je dan met bv. verkenner dat ip intypt met de share naam kom je dus terecht op die 0.18 pc. Maar da kan dan zeg maar iedereen....

Verwijderd

Op woensdag 07 november 2001 11:11 schreef Jamez_Joint het volgende:
Dat kan dus niet met NAT.
tuurlijk kan dat wel. alleen je kan niet direct naar je pc's connecten in zoverre heb je gelijk (kan overigens nooit met die nummers die je noemt ook als je niet zou natten, maar dat komt omdat die nummers op internet niet gerouteerd worden)

als je bijv een webserver achter je router zet geef je op je router aan dat alle request op port 80 naar die server moeten worden geforward. zo ook met andere dingen (ftp/mail etc). van buitenaf lijkt dan of je naar de router connect maar in werkelijkheid connect je naar een server achter de router.

de opmerking dat je geen firewall meer nodig hebt vind ik overigens niet goed... (een sniffer zou overigens als je niet zou natten ook niks opleveren omdat sniffen alleen opschiet als je fysiek bij het netwerksegment kan!!!). persoonlijk vind ik dit de beste oplossing:

www--router--tussensegment--firewall--clients

in het tussensegment staat dan je mailserver/webservers proxy e.d. op je router kan je een grove scheiding (wel http, ftp, mail e.d.) maken wat wel en niet mag... finetuning doe je op de firewall (bijv clients mogen alleen over fw naar mailserver en proxy en andersom). hackers maak je het op deze manier erg lastig (ze moeten eerst over de router heen komen dan een server in het tussensegment hacken en tenslotte nog over de firewall zien te komen; iig geen last meer van scriptkiddies).

je kan dan ook een poort openzetten om zelf wel van buitenaf te kunnen connecten (bijv poort 12345 (router) forwarden naar ssh port van een server in het tussensegment, en daarvandaan weer verder hoppen naar de clients)

Verwijderd

Op woensdag 07 november 2001 11:50 schreef insanewillem het volgende:
Ja het is me wel gelukt met een static route...

ip route static 192.168.0.18 xxx.xxx.xxx.145
(uit mijn hoofd)

als je dan met bv. verkenner dat ip intypt met de share naam kom je dus terecht op die 0.18 pc. Maar da kan dan zeg maar iedereen....
niet als je alleen jou pc toestaat dit te doen!!!

Verwijderd

Ja zo kan het inderdaad. Maar dan kun je net zo goed dat NAT weglaten. Heeft toch geen nut om te NAT-en als je het verkeer 2 kanten op toestaat? Tenzij je het op 1 pc doorlaat. Maar in dat geval kun je net zo goed een proxy (bv www.analogx.com) laten draaien. Dan kan het verkeer ook maar 1 kant op als je de rest van de pc's een niet routeerbaar adres geeft.

  • Kirpeknots
  • Registratie: Mei 2001
  • Laatst online: 07-08 23:39

Kirpeknots

Wazzup!

Ik zou (Als er geen cisco firewall achter hangt) aan de wan interface ook het configregeltje "NO CDP ENABLE" toevoegen.

Je wil toch niet dat er vanuit het internet d.m.v. het cisco discovery protocol gekeken kan worden wat voor een hardware je hebt. ;)

Verwijderd

Op woensdag 07 november 2001 14:22 schreef Jamez_Joint het volgende:
Ja zo kan het inderdaad. Maar dan kun je net zo goed dat NAT weglaten. Heeft toch geen nut om te NAT-en als je het verkeer 2 kanten op toestaat? Tenzij je het op 1 pc doorlaat. Maar in dat geval kun je net zo goed een proxy (bv www.analogx.com) laten draaien. Dan kan het verkeer ook maar 1 kant op als je de rest van de pc's een niet routeerbaar adres geeft.
het schiet zeker wel op aangezien je maar 1 internet ip adress hoeft te betalen :)

Verwijderd

Topicstarter
Op woensdag 07 november 2001 14:05 schreef betweter het volgende:

[..]

niet als je alleen jou pc toestaat dit te doen!!!
Ja maar hoe geef je dat dan aan dat alleen mijn ip via die route op bv. die webserver kan...

Verwijderd

Topicstarter
Op woensdag 07 november 2001 14:22 schreef Jamez_Joint het volgende:
Ja zo kan het inderdaad. Maar dan kun je net zo goed dat NAT weglaten. Heeft toch geen nut om te NAT-en als je het verkeer 2 kanten op toestaat? Tenzij je het op 1 pc doorlaat. Maar in dat geval kun je net zo goed een proxy (bv www.analogx.com) laten draaien. Dan kan het verkeer ook maar 1 kant op als je de rest van de pc's een niet routeerbaar adres geeft.
JA NAt is intern nodig om iedereen op internet te laten.

Maar ik wil vanuit thuis ook bestanden aan kunne....

Verwijderd

Op woensdag 07 november 2001 15:07 schreef insanewillem het volgende:

[..]

Ja maar hoe geef je dat dan aan dat alleen mijn ip via die route op bv. die webserver kan...
je hebt de route... nu moet je dus alleen nog op de router zeggen dat jou ip de enige is die door de router mag (van buitenaf)

dus op de interface naar internet moet je een acceslist zetten op "in" met de 2 regeltjes die ik al zei... wil je nog meer toelaten moet je voor de deny any any andere regels toevoegen

wil je bijv terminal server client gebruiken zet dan een port open (voor tsc 19xx geloof ik) EN die poort forwarden naar de pc die je wilt... (met tsc connecten naar ip van router)

Verwijderd

Topicstarter
ok...

ip nat inside source static 192.168.0.6 191.161.39.145

als ik die regel erin zet kan iedereen via het 191 adres op onze 192 machine komen (wat toevallig een file-server is) via verkenner door deze te mappen als network drive (via SAMBA)

nou wil ik natuurlijk niet dat zomaar iedereeen daar op kan...

dus had ik op de Serial0.1 een access-list gemaakt

access-list 169 permit ip host 211.147.112.139 any
access-list 169 permit ip host 191.161.39.145 any

Nou kon degene waarvan het 211 adres is wel gewoon nog op de server. Maar intern konden we dus niet meer internetten.

Das eigenlijk echt wel wak wil zeg maar...

iemand?

thnx

Verwijderd

Topicstarter
ja toch gek ja..
Pagina: 1