MXStream dsl + externe IP in Cisco PIX

Pagina: 1
Acties:
  • 397 views sinds 30-01-2008
  • Reageer

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Netwerk schets:

adsl modem/router
|
|
Cisco Pix 520 (6 interfaces UR license)
|
|
Inside LAN

Om het even makkelijk te houden heb ik slechts 2 interfaces van de pix beschreven (inside, outside).

Het Adsl modem kan zijn een: Cisco 827, Alcatel Speedtouch home/pro of een Allied data Copperjet 810.

Wat ik nu wil is het publieke ipadres op de outside interface van de pix ontvangen. In dit topic [rml][ Cisco] PIX achter speed touch home[/rml] zijn al een aantal mensen op zoek geweest naar een oplossing met het alcatel modem. Ik heb zo'n vermoeden dat de pptp laag van de pix niet lekker samen wil werken met de pptp laag van het alcatel modem. Nu heb ik geen idee hoe ik een Cisco 827 kan inrichten als pptp server, zodat de pix (pptp client) het wan adres kan ontvangen. Iemand hier een config voor? Via google kom ik alleen op configs uit die de 827 als router instellen. Hetzelfde geldt voor de Copperjet.

De allerbeste oplossing zou zijn om over te stappen op het BBNed netwerk. Goedkoper, en dan kan je gebruik maken van een bridged verbinding.

Hieronder de config uit de pix die ik heb toegevoegd om hem als pptp client in te stellen:

ip address outside pppoe setroute

sysopt connection permit-pptp

vpdn group ppppoex request dialout pppoe
vpdn group pppoex localname USERNAME@xs4all-basic-adsl
vpdn group pppoex ppp authentication pap
vpdn username USERNAME@xs4all-basic-adsl password *********

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
Kijk eens naar de sipspoof config is voor je je speedtouch ongeveer gelijk aan dhcp spoof alleen dan statisch. Zo komt je externe ip direct aan je pix te hangen.

Ik gebruik het zelf met een server die internet deelt. Zodat ik niet 2 keer hoef te natten

http://jp.dhs.org/~jp/510.html
http://www.jelmerbarhorst.com/

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Ik ben het nog eens gaan proberen en kom tot het volgende in de pix:

ip address outside 213.84.145.83 255.255.255.255 (de outside interface)

route outside 0.0.0.0 0.0.0.0 10.0.0.138 1 (default route)
route outside 10.0.0.138 255.255.255.255 213.84.145.83 1 (static route)

Dit lijkt mij dus allemaal goed. Ben toen gaan inbellen (analoog), heb debug logging icmp op de pix aan gezet, en stuurde ping pakketjes naar m'n adsl adres.

Ik kreeg wel degelijk logging, geen echo reply alleen.

Zie hieronder voor de output van debug icmp logging in de pix:

2: ICMP echo reply (len 64 id 8 seq 6686) 213.84.145.83 > 213.86.231.30
3: ICMP echo request (len 32 id 4 seq 3328) 194.109.186.234 > 213.84.145.83
4: ICMP echo reply (len 32 id 4 seq 3328) 213.84.145.83 > 194.109.186.234
5: ICMP echo request (len 32 id 4 seq 3584) 194.109.186.234 > 213.84.145.83
6: ICMP echo reply (len 32 id 4 seq 3584) 213.84.145.83 > 194.109.186.234
7: ICMP echo request (len 32 id 4 seq 3840) 194.109.186.234 > 213.84.145.83
8: ICMP echo reply (len 32 id 4 seq 3840) 213.84.145.83 > 194.109.186.234
9: ICMP echo request (len 32 id 4 seq 4096) 194.109.186.234 > 213.84.145.83
10: ICMP echo reply (len 32 id 4 seq 4096) 213.84.145.83 > 194.109.186.234
11: ICMP echo request (len 64 id 9 seq 315) 213.86.187.32 > 213.84.145.83
12: ICMP echo reply (len 64 id 9 seq 315) 213.84.145.83 > 213.86.187.32

Het 213.84.145.83 is m'n adsl adres, het 194.109.186.234 adres was m'n dynamische inbel adres.

Zou dit iets in access lists kunnen zijn, misschien routes/statics?

<edit>
Het enige wat anders is als op de SIP_SPOOF website is dat ik de 10.0.0.0/8 route niet uit m'n modem kan krijgen:

Destination | Source | Gateway | Intf
10.0.0.0/8 10.0.0.0/8 10.0.0.138 eth0
127.0.0.1/32 any 127.0.0.1 loop

Volgens de SIP_SPOOF website moet er het volgende over blijven:

Destination | Source | Gateway | Intf
10.0.0.0/8 any 10.0.0.138 eth0
127.0.0.1/32 any 127.0.0.1 loop

Zodra ik de route wil verwijderen zegt de alcatel dat m'n browser deze nog in gebruik heeft. Ook als ik een 10.0.0.0/8 | any| 10.0.0.138 toevoeg en opnieuw inlog, kan ik hem nog niet verwijderen.
</edit>

[ Voor 22% gewijzigd door PisPix op 21-10-2003 20:24 ]


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
IK heb niks hoeven te veranderen in m`n speedtouch 510 modem. Wel in de route tabel van de server die erachter hangt.


Mischien nog een keertje het document doorlezen. Want het kan goed dat je een stap vergeet / overslaat.

Want het is niet echt logisch de sipsoof. Maar werkt wel perfect.

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Wat je zegt... het is niet echt logisch maar werkt wel. Een pix is niet te vergelijken met Linux die bijvoorbeeld 2 default gateways kan hebben. Routering in een pix is vele malen minder flexibel. Dit zorgt ervoor dat het op routerings vlak mis gaat. Ik heb nogmaals de dhcp_spoof (niet sip_spoof) geprobeerd. Deze werkt, maar ik kijg alleen een 10.0.0.x adres in m'n pix, en ik wil juist het publieke internet adres op m'n outside interface ontvangen. Met de dhcp_spoof kan ik overigens wel routeren, en servers/pc's achter de pix toegang tot het internet geven.

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Waarom lus je niet gewoon het externe ip adres door naar je pix :?

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • mavink
  • Registratie: April 2000
  • Laatst online: 24-11-2025
Als het niet werkt met een pix, waarom heb je hem dan ;) Die alcatels hebben ook een heel klein beetje firewall functie, en voor zo rond de 1000 euro moet je toch wel een "goeie" firewall kunnen vinden die PPtP ondersteunt. Klinkt misschien stom, maar als je het niet werkend krijgt en er dagen mee bezig bent wordt het natuurlijk ook een duur grapje voor je baas.

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
Het moet gewoon kunnen met een pix ik denk alleen dat de topic starter nog niet helemaal thuis is in het cisco pix gebeuren ICM met routering

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Het hele gebeuren is puur voor de thuis hobby. De pix en het alcatel modem/cisco modem/allied data modem heb ik nu eenmaal al. Dus ik wil het hiermee proberen.

Vind het gewoon een uitdaging om het aan de praat te krijgen.

Ik heb inderdaad nog weinig ervaring met routeringen in de pix zelf. Maar ook met een collega die ik deze vragen voor leg weet zo 1-2-3 geen antwoord op de sip-spoof pix combinatie.

DHCP spoof werkt wel. Ik krijg dan alleen een intern ip adres van het modem in m'n pix. Dus de nat translatie vind plaats in m'n modem ipv in de pix. Ik snap dan trouwens niet goed wat het verschil is tussen dhcp spoof en defserver.

Vanavond gaat de pix er al tussen met dhcp op de outside interface. Dus ik doe geen nat in de pix. Hoop dat het ooit wel het geval is... ;-)

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
En toch zou die sipsoof gewoon moeten werken.

Welk type speedtouch heb je precies ?

En kan je die pix opsturen zodat ik het eens kan proberen })

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Gisteravond weer erachter gezeten. Kreeg zelfs het dhcp-spoof niet meer aan de praat wat voorheen wel werkte. Erg vaag, maar volgens mij zie ik iets over het hoofd.

Hoe langer ik over sip-spoof na denk, hoe meer ik het idee krijg dat het inderdaad zou moeten werken.

De pix opsturen.... ;-) Tuurlijk... hahaha.. nee ik zou wel toegang van buitenaf kunnen geven, maar dan zaag je constant je eigen tak af wanneer je iets wil testen.

Iemand anders al resultaten geboekt?
Krat bier voor degene die het wel aan de praat krijgt.. ;-) (externe IP adres in de pix werkend).
Ik ga nog maar eens zoeken op internet of ik wat kan vinden, er zouden toch meer mensen moeten zijn met een hobby-pix thuis?

Maakt de volgorde van het toevoegen van de routes in de pix toevallig uit? (naar mijn idee niet maar het zou kunnen).

Het is een speedtouch home getweaked naar een pro.
Firmware versie:

Active software version : GV8BAA3.281 (1006396)
Passive software version : GV8BAA3.253 (997001)

[ Voor 10% gewijzigd door PisPix op 29-10-2003 09:26 ]


  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Zojuist nog even in de pix zitten neuzen.

Heb opnieuw de routes toegevoeg met de volgende commando's:

ip address outside 213.84.145.83 255.255.255.255
route outside 10.0.0.138 255.255.255.255 213.84.145.83 255.255.255.255
route outside 0.0.0.0 0.0.0.0 10.0.0.138 255.255.255.255

Als ik een sh ip en sh route doe ziet het er als volgd uit:

(config)# sh ip
System IP Addresses:
ip address outside 213.84.145.83 255.255.255.255
ip address inside 10.96.18.254 255.255.255.0
ip address DMZ 10.96.16.254 255.255.255.0

(config)# sh route
outside 0.0.0.0 0.0.0.0 10.0.0.138 255 OTHER static
DMZ 10.96.16.0 255.255.255.0 10.96.16.254 1 CONNECT static
inside 10.96.18.0 255.255.255.0 10.96.18.254 1 CONNECT static
outside 10.0.0.138 255.255.255.255 213.84.145.83 255 OTHER static
outside 213.84.145.83 255.255.255.255 213.84.145.83 1 CONNECT static

Het verschil met de vorige test (zie een paar posts boven) is, dat ik deze keer de default gateway en static route ook een subnet mask mee gegeven heb. Daardoor staat er in de route tabel "255" achter. Helaas zit ik op m'n werk en kan ik het nu niet testen. Vanavond weet ik of dit de oplossing was...

[ Voor 15% gewijzigd door PisPix op 29-10-2003 10:30 ]


  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Helaas... nog even zitten kijken met een collega. De "255" slaat op de metric, en niet op het subnet...

gatekeeper(config)# route
Not enough arguments.
Usage: [no] route <if_name> <foreign_ip> <mask> <gateway> [<metric>]

Dit zijn de enige opties bij het route commando in een pix. Terug bij af dus... Iemand nog suggesties?

Zou de onderste route (zie post boven) soms problemen veroorzaken? Deze wordt aangemaakt op het moment dat ik de outside interface een ip geef.

[ Voor 25% gewijzigd door PisPix op 29-10-2003 10:31 ]


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
ip address outside 213.84.145.83 255.255.255.255

deze doet het wel ?


Probeer anders deze even

ip address outside 213.84.145.83 255.255.255.254

Staat ook een stukje over op die sipspoof pagina`s dacht ik.

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
gatekeeper(config)# ip address outside 213.84.145.83 255.255.255.254
Warning : IP and subnetmask form invalid pair indicating broadcast address

Het klonk me ook al niet logisch. Kan ook niet vinden waar er op de sip-spoof pagina staat dat het .254 moet zijn.

Het probleem zit hem denk ik, dat ik in de pix niet een gateway naar een interface kan aangeven. Ik kan alleen een ip adres als gateway opgeven en geen device.

[ Voor 42% gewijzigd door PisPix op 31-10-2003 14:04 ]


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
Windows 2000 kan ook geen gateway op een interface aangeven.

en ik gebruik windows 2000 advanced server.

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
Als ik het niet vergeet zal ik vanavond wel even m`n route tabel geven

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
C:\>route print
===========================================================================
Interface List
0x1 ........................... MS TCP Loopback interface
0x3 ...00 80 c8 b9 e5 bb ...... Intel DC21143 PCI Fast Ethernet Adapter
0x4 ...00 80 c8 b9 e5 ba ...... Intel DC21143 PCI Fast Ethernet Adapter
0x5 ...00 80 c8 b9 e5 b9 ...... Intel DC21143 PCI Fast Ethernet Adapter
0x2000002 ...00 80 c8 b9 e5 bc ...... Intel DC21143 PCI Fast Ethernet Adapter
===========================================================================
===========================================================================
Active Routes:
Network Destination Netmask Gateway Interface Metric
0.0.0.0 0.0.0.0 10.0.0.138 62.58.242.* 1
10.0.0.138 255.255.255.255 62.58.242.* 62.58.242.* 1
10.10.10.0 255.255.255.0 10.10.10.10 10.10.10.10 1
10.10.10.10 255.255.255.255 127.0.0.1 127.0.0.1 1
10.255.255.255 255.255.255.255 10.10.10.10 10.10.10.10 1
62.58.242.0 255.255.255.0 62.58.242.* 62.58.242.* 1
62.58.242.* 255.255.255.255 127.0.0.1 127.0.0.1 1
62.255.255.255 255.255.255.255 62.58.242.* 62.58.242.* 1
127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1
192.168.10.0 255.255.255.0 192.168.50.252 192.168.50.250 1
192.168.50.0 255.255.255.0 192.168.50.250 192.168.50.250 1
192.168.50.250 255.255.255.255 127.0.0.1 127.0.0.1 1
192.168.50.255 255.255.255.255 192.168.50.250 192.168.50.250 1
192.168.100.0 255.255.255.0 192.168.100.250 192.168.100.250 1
192.168.100.250 255.255.255.255 127.0.0.1 127.0.0.1 1
192.168.100.255 255.255.255.255 192.168.100.250 192.168.100.250 1
224.0.0.0 224.0.0.0 10.10.10.10 10.10.10.10 1
224.0.0.0 224.0.0.0 62.58.242.* 62.58.242.* 1
224.0.0.0 224.0.0.0 192.168.50.250 192.168.50.250 1
224.0.0.0 224.0.0.0 192.168.100.250 192.168.100.250 1
255.255.255.255 255.255.255.255 10.10.10.10 10.10.10.10 1
Default Gateway: 10.0.0.138
===========================================================================
Persistent Routes:
Network Address Netmask Gateway Address Metric
192.168.10.0 255.255.255.0 192.168.50.252 1
10.0.0.138 255.255.255.255 62.58.242.* 1

C:\>


62.58.242.* is m`n buiten adres.

Deze machine heeft een quad nic met als ip`s

nic1 = 192.168.100.250/255.255.255.0
nic2 = 192.168.50.250/255.255.255.0
nic3 = 10.10.10.10/255.255.255.0
nic4 = 62.58.242.*/255.255.255.0 (al staat er dan hard in het register 255.255.255.255) mocht de cisco dit niet snappen gebruik dan 255.255.255.254

Belangrijke Stukjes uit de sipspoof config die je aan moet passen !!

set var="PPPoA_userid" value="username@xs4all.nl"
set var="PPPoA_passwrd" value="********"
set var="PPPoA_IP" value="80.126.0.1" (is dus jou buiten IP !)

Voledige file is hier te halen http://jp.dhs.org/~jp/sipspoof.ini

LET OP WEL JE EIGEN INSTELLINGEN AANPASSEN EN DAN UPLOADEN VIA DE WEBPAGINA VAN JE MODEM. WEL EERST HET MODEM TERUGZETTEN NAAR FACDEFAULT.

Dit is een belangrijke route

10.0.0.138 255.255.255.255 62.58.242.* 1 (zie route print en dan persistant)

[ Voor 3% gewijzigd door raymonvdm op 31-10-2003 23:34 ]


  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
De Cisco heeft geen probleem met een Hostroute (255.255.255.255). Ik heb niet het idee dat het probleem in m'n modem zit, maar dit ga ik deze week testen door met een linux bak te kijken of ik wel het externe ip adres op de interface krijg. Als dit wel het geval is, gaat het ergens op routing/access list niveau fout op de pix. Bedankt voor je route tabel, maar ook hieruit kan ik niet het verschil opmaken.

  • proza
  • Registratie: September 2001
  • Laatst online: 01-01 21:35
Hi PisPix

Succes met de test van de week. Komt de uptime overigens niet ten goede :*)

Groet :O TT :O
PisPix schreef op 03 november 2003 @ 17:07:
De Cisco heeft geen probleem met een Hostroute (255.255.255.255). Ik heb niet het idee dat het probleem in m'n modem zit, maar dit ga ik deze week testen door met een linux bak te kijken of ik wel het externe ip adres op de interface krijg. Als dit wel het geval is, gaat het ergens op routing/access list niveau fout op de pix. Bedankt voor je route tabel, maar ook hieruit kan ik niet het verschil opmaken.

If you see me collapse, pause my Garmin!🚶🏃


  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Ben weer aan het testen geweest. Heb deze keer het sip_spoof modem aangesloten op een linux bak en heb de routes toegevoegd. Dan werkt het inderdaad, ik kon gewoon het internet op.

Gegevens linux bak na het toevoegen van de volgende commando's:

ifconfig eth0 213.84.145.83 netmask 255.255.255.255
route add 10.96.16.253 dev eth0
route add default gw 10.96.16.253
ifconfig eth0 up

De routing tabel ziet er als volgt uit:

Destination Gateway Genmask Iface
10.96.16.253 0.0.0.0 255.255.255.255 eth0
0.0.0.0 10.96.16.253 0.0.0.0 eth0

Dit is dus compleet anders dan de routes die ik in de pix heb:
outside 0.0.0.0 0.0.0.0 10.96.16.253 1 OTHER static
outside 10.96.16.253 255.255.255.255 213.84.145.83 1 OTHER static
outside 213.84.145.83 255.255.255.255 213.84.145.83 1 CONNECT static

Iemand een idee wat ik moet aanpassen aan bovenstaande linux routes om ze werkend in de cisco te krijgen? De krat bier staat nog steeds op de werkende routes!

PS Mijn modem heeft dus als ip: 10.96.16.253/24

[ Voor 3% gewijzigd door PisPix op 05-11-2003 19:43 ]


  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Even heel simpel en hard op gedacht. Kan ik niet gewoon het externe IP vast op de outside interface zetten, m'n modem in SIP_SPOOF modus zetten en draaien? Dus niet de aparte host-default gateway constructie gebruiken? Of is die echt nodig? Wie kan mij dat uitleggen waarom het via de vage route constructie moet?

  • Tweakerbobf
  • Registratie: November 2003
  • Laatst online: 06-12-2025
Hallo,

Ik ben ook bezig met een Cisco Pix 501 en heb precies hetzelfde probleem.

Heb het ook met een Netscreen 5xp geprobeerd en dat werkt goed, ip-adres met subnet toevoegen en alleen een default gateway naar 10.0.0.138 (Sip-spoof) en werken.

Wanneer je via de PDM Manager het ip-adres op 111.111.111.111/32 wilt instellen krijg je al een foutmelding dat dit niet kan, via telnet accepteerd hij het wel, misschien dat hier het probleem in zit.

Ik heb nu contact met Cisco TAC of dat die een oplossing weten.

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Hee, goede zaak dat je een TAC bij Cisco hebt lopen. Ik heb daar namelijk geen toegang toe. Ik gebruik zelf de PDM niet omdat deze soms config die wel degelijk goed is weigert. Zoiezo ben ik commandline junkie. ;-)
Ik hoop er een oplossing uit komt, ben benieuwd!

  • proza
  • Registratie: September 2001
  • Laatst online: 01-01 21:35
En daarbij komt dat je te weinig memory hebt om PDM software te draaien op je PIX. |:( , Das jammer.......

If you see me collapse, pause my Garmin!🚶🏃


  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Das niet helemaal waar, ik zou het er precies op kunnen draaien:

PDM Technical Specifications:
PIX Firewall System Requirements
Platform: Cisco PIX Firewall 506, 515, 520, 525, or 535
Random Access Memory: 32 MB
Flash Memory: 16 MB (PIX Firewall 506 requires 8 MB)

Er zit 16 Mb flash in, en 128 Mb RAM.

  • StevenK
  • Registratie: Februari 2001
  • Nu online
ff domme opmerking:

Je kunt toch gewoon in je router/modem een DMZ host opgeven ? is meteen stukje veiliger, omdat je dan nog eens extra een paar poortjes kunt blokken enzo.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Is geen domme opmerking, ik doe dan nog steeds de nat translatie in m'n modem ipv in de pix. Ik krijg dan problemen met meerdere vpn tunnels die ik op wil zetten.

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Tweakerbobf schreef op 08 november 2003 @ 13:07:
Ik heb nu contact met Cisco TAC of dat die een oplossing weten.
En al iets gehoord?

  • Tweakerbobf
  • Registratie: November 2003
  • Laatst online: 06-12-2025
Ik heb het werkend!!!

Vanaf de KPN cd uit de config map het bestand spoof.ini geladen naar de speedtouch 510, wel eerst even de factory defaults laden.
Vervolgens username en password toevoegen, Save all klikken

Nu de router even opnieuw opstarten, dit is erg belangrijk anders werkt het niet!!

Vervolgens de Cisco Pix alle routes weg gooien en vervolgens de ethernet0 op dhcp met default gateway aanzetten.

Nu krijg je alle info op de interface het publieke ip-adres met subnet 255.0.0.0 (beetje vreemd) en een default gateway buiten je subnet. Maar werkt wel. Lease time is 8 minuten dus wanneer 1 van beiden uitvalt of opnieuw opstart zal de instelling weer snel gegeven worden.

Hierbij de config file adsl voor kpn_spoof.ini

[ env.ini ]
set var=CONF_REGION value="Netherlands"
set var=CONF_PROVIDER value="ADSL van KPN Telecom"
set var=CONF_DESCRIPTION value="Voor het, middels DHCP spoofing, transparant aansluiten van één computer."
set var=CONF_SERVICE value="C. Router-modem (Spoofing)"
set var=CONF_DATE value="12/09/2002"
set var=CONF_VERSION value="1.1"
set var=HOST_SETUP value="auto"

'setting of env variables for use without wizard
'-----------------------------------------------
set var=DSL_ADDR value="8*48"
set var=PPPoA_userid value=""
set var=PPPoA_passwrd value=""
set var=passwrd value=""

'Definition of groups
'--------------------
'Definition of PPPoA group
def var=PPPoA type=grp desc="Voor het aanmelden bij uw Service Provider hebt u uw Service Provider-username en Service Provider-password nodig." help="Deze gegevens hebt u ontvangen van uw Service Provider." alias="C. Router-modem (Spoofing)"
'Definition of password group
def var=passwdgrp type=grp desc="U kunt hier uw SpeedTouch modem beveiligen met gebruikersnaam en wachtwoord (is niet verplicht)." alias="SpeedTouch Modem beveiliging"

'PPPoA group
'-----------
'variable PPPoA_userid
def var=PPPoA_userid type=string grp=PPPoA alias="User Name" req desc="Typ uw Service Provider-username in."
'variable PPPoA_passwrd
def var=PPPoA_passwrd type=passw grp=PPPoA alias="Password" req desc="Typ uw Service Provider-password in."


'password group
'--------------
'variable userid
def var=userid type=string grp=passwdgrp alias="User Name" desc="Typ een gebruikersnaam in."
'variable passwrd
def var=passwrd type=passw grp=passwdgrp alias="Password" desc="Typ een wachtwoord in."

[ phone.ini ]
add name=DHCP_spoof addr=$DSL_ADDR type=ppp

[ qos.ini ]
add name=default class=ubr tx_peakrate=0

[ bridge.ini ]
config age=300

[ brfilter.ini ]

[ pptp.ini ]

[ dhcp.ini ]
config autodhcp=off scantime=20 spoofing=on trace=off
policy verifyfirst=off trustclient=on
spoof failtime=4 errorlt=60 dodlt=10
pool add name=LAN_private
pool config name=LAN_private poolstart=10.0.0.150 poolend=10.0.0.200 netmask=32 leasetime=30
start

[ mer.ini ]

[ ppp.ini ]
ifadd intf=DHCP_spoof
rtadd intf=DHCP_spoof dst=0.0.0.0/0 src=10.0.0.0 srcmsk=1
ifconfig intf=DHCP_spoof dest=DHCP_spoof user=$PPPoA_userid password=$PPPoA_passwrd proto=pppoa accomp=on retryinterval=25 addrtrans=none restart=on

[ cip.ini ]

[ nat.ini ]
bind application=H323 port=1720
bind application=FTP port=ftp
bind application=RTSP port=554
bind application=IRC port=irc-u
bind application=RAUDIO(PNA) port=7070
bind application=ILS port=ldap
bind application=ILS port=1002
bind application=GRE port=1
bind application=PPTP port=1723
bind application=ESP port=1
bind application=IKE port=500

[ pfilter.ini ]
chain create chain=sink
chain create chain=forward
chain create chain=source
rule create chain=sink index=0 srcintf=eth0 srcbridgeport=1 action=accept
rule create chain=sink index=1 srcintfgrp=!wan action=accept
rule create chain=sink index=2 prot=udp dstport=dns action=accept
rule create chain=sink index=3 prot=udp dstport=68 action=accept
rule create chain=sink index=4 action=drop
rule create chain=forward index=0 srcintfgrp=wan dstintfgrp=wan action=drop
rule create chain=source index=0 dstintfgrp=!wan action=accept
rule create chain=source index=1 prot=udp dstport=dns action=accept
rule create chain=source index=2 prot=udp dstport=67 action=accept
rule create chain=source index=3 action=drop

[ pfirewall.ini ]
assign hook=sink chain=sink
assign hook=forward chain=forward
assign hook=source chain=source

[ ip.ini ]
config forwarding=on firewalling=on redirects=on sourcerouting=off netbroadcasts=off ttl=64 fraglimit=64 defragmode=nat addrcheck=static mssclamping=on
apadd addr=10.0.0.138/8 intf=eth0 addroute=no
ifconfig intf=loop mtu=1500 group=local
ifconfig intf=eth0 mtu=1500 group=lan
ifconfig intf=DHCP_spoof mtu=1500 group=wan
rtadd dst=0.0.0.0/0 intf=eth0 metric=70
rtadd dst=224.0.0.0/4 intf=eth0
rtadd dst=10.0.0.0/8 gateway=10.0.0.138
rtadd dst=255.255.255.255/32 gateway=10.0.0.138
rtadd dst=10.0.0.0/8 src=10.0.0.0/8 gateway=10.0.0.138

[ dnsd.ini ]
domain domain=lan
add hostname=SpeedTouch
start
troff

[ dhcc.ini ]
config trace=off

[ adsl.ini ]
config opermode=multimode maxbitspertoneUS=13

[ system.ini ]
config upnp=on mdap=on
setpassword password=$passwrd

[ endofarch ]

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Ik ga het vanavond meteen proberen, heb nog een kennis met zo'n modem. Maar welke onderdelen van de ini config moeten nu nog aangepast worden om het werkend te krijgen bij andere gebruikers? Username/password enz. Is het misschien mogelijk deze stukken ff dik gedrukt te maken? Kwam Cisco met deze oplossing of was het zelf na lang proberen gelukt? In ieder geval bedankt!

  • Tweakerbobf
  • Registratie: November 2003
  • Laatst online: 06-12-2025
bestand staat op de originele kpn cd in de config map, als je deze config laad hoef je alleen vervolgens in je browser even de inloggegevens in te vullen.

Ben erachter gekomen via 2elijns helpdesk KPN.

Ben alleen nog even aan het kijken hoe betrouwbaar het is, wanneer bijv de stroom uitvalt, krijgt de pix dan weer netjes het ipadres of moet je dan in de browser op refresh ip klikken.

Ik heb morgen weer een Pix 501 ter beschikking, ga ik het weer proberen.

Ik heb liever een statische instelling, dit heb ik echter nog niet aan de praat gekregen. Wanneer je de instellingen vast insteld deelt de Speedtouch het adres niet uit en wordt de route tabel niet goed opgebouwd, dit gebeurd pas wanneer er een dhcp client aanmeld.

Jullie horen het nog!!

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Heb zojuist de hele avond erachter gezeten. Werkt perfect. Ook als je de pix reboot gaat het allemaal goed. Hij krijgt netjes zijn externe IP weer terug. Portmappings naar binnen werken ook goed. Ben benieuwd of dit truukje ook mogelijk is met een speedtouch home/pro.

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Goed nieuws! Het werkt ook met een home/pro. Je moet hem dan tweaken naar de 510.
http://www.bruring.com/nu...iewarticle&artid=9&page=1
Dan kan je de bovenstaande config erin laden en voila, werken!

Let op, tweak de home/pro niet naar de 510 als je hem als router wil gaan gebruiken. De NAT tabellen willen namelijk wel eens weg vallen. Als bridge werkt het prima. Je kan deze tweak tevens niet ongedaan maken.

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
Er is ook een DHCP spoof voor de Home/Pro heb je daar echt de 510 firmware voor nodig ?

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
De DHCP/SIP spoof voor de home/pro wilde niet werken met de pix. Dus ik denk dat je er niet aan ontkomt.

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Ik heb mijn modem tot nu toe elke ochtend nog uit een aan moeten zetten om de verbinding weer up te krijgen.. niet onwijs stabiel dus... hmmz misschien dan toch maar een echte 510 aanschaffen...

Verwijderd

Hoi PisPix,

Heb je ook een werkende config voor je 826? Ik krijg dat maar niet voor elkaar...:-(
Is je pix inmiddels compleet werkend?

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Nee, de 826 ligt nog onder het stof. Maar ik meen wel dat cisco ergens op de site een config heeft voor MXStream. Ook staan er hier op tweakers diverse configs.
Mijn pix is nu volledig operationeel incl. tunnels enz. Ik moet alleen af en toe het modem resetten. Maar dit ligt aan het feit dat ik een speedtouch home naar een 510 heb getweaked. Daar wordt ie niet stabieler van. Een echte 510 heeft dit probleem namelijk niet.

Verwijderd

>Ook staan er hier op tweakers diverse configs.
Ah, 'k zal eens rondstruinen... ik ben ik pas net via google terechtgekomen....
thanks anyway

Verwijderd

Helaas, nergens configs te vinden die aan sip spoofing/bridging doen. En de cisco site is en blijft een hooiberg ;-)

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Op de cisco site:
http://www.cisco.com/glob...aal/2002_03/mxstream.html

Op tweakers:
Cisco 827 en MX stream...
CIsco 826 XS4ALL configuratie

Geen idee of dit Spoofing/bridging topics zijn. Weet niet eens of het cisco modem dat wel kan.

[ Voor 19% gewijzigd door PisPix op 03-12-2003 10:13 ]


Verwijderd

Helaas, dat zijn geen bridging voorbeelden.... Als het goed is moet het wel werkend te krijgen zijn, maar dat bridgen icm adsl maakt voor mij de boel compleet ondoorzichtig.
Thanks anyway...

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 20:49
Ja... dat was mijn reden om dat modem als laatste te gaan proberen ;-) Misschien een call bij Cisco aanmelden als je daar support hebt?
Pagina: 1