[cisco] probleem

Pagina: 1
Acties:

  • ravenger
  • Registratie: Juli 2001
  • Laatst online: 04-05 16:35
Ik heb een beetje lastig probleem:

Ik heb 2 netwerken, met elk een server, en een 3e netwerk, het externe netwerk.

Nu wil ik dat vanaf het externe netwerk de 2 servers kunnen worden gezien/benaderd, maar workstations die op de 2 netwerken zitten waar ook de servers staan mogen niet het externe netwerk op, of elkaar zien.

Ik heb 2 switches (cisco catalyst 2900) en 2 routers (cisco 2500).
router A heeft 2 ethernet poorten en 2 serials
router B heeft 1 ethernet poorten en 1 serial

Nu is dat laaste niet zo'n probleem, dat is met een simpele ACL te realiseren, maar hoe kan ik het zo maken dat dus de workstations en servers niet het externe netwerk kunnen benaderen, maar dat men wel vanuit het externe netwerk de servers kan zien.

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 15:34
Op maandag 19 november 2001 20:57 schreef RaVeNgEr het volgende:

.....

Nu is dat laaste niet zo'n probleem, dat is met een simpele ACL te realiseren, maar hoe kan ik het zo maken dat dus de workstations en servers niet het externe netwerk kunnen benaderen, maar dat men wel vanuit het externe netwerk de servers kan zien.
De server mag dus niet op het externe netwerk komen maar als een werkstation vanaf het externe netwerk de server benaderd mag de server ineens wel het externe netwerk op??

Ik denk niet dat je dat gaat lukken. Als je NT/2000 servers hebt verloopt het meeste verkeer via het UDP protocol en dat is lastig te filteren omdat er geen verbinding wordt opgezet. Het zou kunnen door alleen TCP verkeer met het SYN bitje aan door te laten vanaf het externe naar het 1e of 2e netwerk. Dan kun je alleen connecties opbouwen als die vanaf het externe netwerk afkomen. Maar volgens mij kan die 2500 dat niet aan.....

  • ijdod
  • Registratie: April 2000
  • Laatst online: 01-05 07:42
Features zijn bij Cisco software based. Of de 2500 dat aankan hangt dus van de IOS versie af, en zou dat dus gewoon moeten doen ("established").

Root don't mean a thing, if you ain't got that ping...


  • ravenger
  • Registratie: Juli 2001
  • Laatst online: 04-05 16:35
double post :(

  • ravenger
  • Registratie: Juli 2001
  • Laatst online: 04-05 16:35
Ik heb cisco IOS 12.0 draaien nu
Maar als ik dus een "established" opgeef in een ACL, dan zou het moeten werken?

ff opgezocht:
Established: Allows TCP traffic to pass if the packet uses an established connection. (Cisco)

Router(config)# access-list access-list-number {permit | deny} protocol source [source-mask destination destination-mask operator operand] [established]

Verwijderd

dus van buitenaf mag je een connectie opzetten maar niet vanuit het interne netwerk... vage opzet... lekkere security

maar waarvoor moeten je servers te benaderen zijn... als het bijv voor ftp is kan je beter gewoon alleen die poort openzetten (natten op je router en portforwarding naar de server)

  • ravenger
  • Registratie: Juli 2001
  • Laatst online: 04-05 16:35
de servers zijn TCP based servers, een mailserver, een ftp server, een http server enz

Verwijderd

accesslist boven de 100 gebruiken (porten)

nu hoef je alleen wat porten open te zetten. en die porten naar de betreffende servers te sturen (post ff voorbeeld van accesslist ben er een tijdje uit; ga de syntax anders fout doen :) )

  • ravenger
  • Registratie: Juli 2001
  • Laatst online: 04-05 16:35
access-list 101 deny tcp 11.1.1.0 0.0.0.255 10.2.1.0 0.0.0.255 eq 21
access-list 101 permit tcp any any

Deze zorgt ervoor dat je niet kan ftp-en vanaf netwerk 11.1.1.0 naar 10.2.1.0
Echter het probleem hier is dat als je deze zo op ethernet 0 zet van de router, met IP 11.1.1.1 en de ACL inbound maakt, dat de ftp server dan geen reply kan geven op de ftp-request.

  • ravenger
  • Registratie: Juli 2001
  • Laatst online: 04-05 16:35
de oplossing was idd die established in de ACL, thx :)
Pagina: 1