Toon posts:

[Cisco pix 515e] Traffic toestaan van dmz naar lan

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hi all,

Ik heb een pix met 3 interfaces.

outside, inside, intf2

Nu heb ik in intf2 een aantal servers hangen met nog wat werkstations die ook met de voip centrale moeten babbelen die aan de interface inside hangt.

Op beide interfaces heb ik de volgende access-rules

access-list inside permit ip any any
access-list inft2 permit ip any any

(alle gebruikers mogen van mij doen wat ze willen naar buiten toe)

Om de gebruikers achter de verschillende interfaces ook te laten praten met elkaar heb ik de global commands gebruikt zodat ik ook intern kan natten.

Daarnaast is er ook een regel, conduit permit icmp any any

Alle gebruikers kunnen naar elkaar pingen, en vanuit inside kan iedereen ook bij de gegevens en servers in inft2.

Nu komt het. Omdat je met verschillende sercurity levels werkt op iedere interface lijkt het niet mogelijk om ook iedereen vanuit inft2 full access te geven naar inside. Andersom kan dit wel, omdat inside op security 100 staat. Helaas kan je niet beide interfaces hetzelfde security level geven.

Ik heb dit probleem opgelost door voor de voip centrale een static mapping aan te maken van inft2 naar inside.

zoiets als:

static (inside,intf2) 192.168.0.1 192.168.10.1 netmask 255.255.255.255 0 0

met een access-rule :

access-list intf2 permit ip any host 192.168.0.1

Dit is een beetje lastig omdat ik dan voor ieder werkstation/server/centrale of wat dan ook een static mapping aan moet maken een een access-rule..

Over een tijdje zullen deze 2 netwerk geintregreerd worden, maar tot die tijd moet het even op deze manier. Heeft iemand een eenvoudigere manier om al het verkeer tussen de 2 interfaces te allowen, of moet ik echt persee op deze manier werken?

  • snakeye
  • Registratie: Januari 2000
  • Laatst online: 14-08 20:09
Je kan met een nat 0 regel in combinatie met een access-list werken. (dit werkt alleen vanaf een bepaalde software versie)


Je moet dan op het interface met de hogere security level een nat 0 regel.
(nat 0 is niet natten) aanmaken. In jouw geval het inside interface.

Sessies die nu geiniteerd worden vanuit een interface met een lager security level worden nu ook doorgelaten. (mits dit uiteraard in de access-list word doorgelaten)

word dan zoiets als:

nat 0 (inside) access-list no-nat


access-list no-nat permit <netwerk aan inside> <mask> any


Beetje vreemd dat je al het verkeer zou willen toestaan tussen je dmz en je inside kan je net zo goed geen firewall plaatsen


Op je inside interface hoef je geen access-list te hebben. Dit is immers het interface met het hoogste security level en word het verkeer dus automatisch doorgelaten naar alle interfaces met een lager security level. Een access-list is vaak wel aan te bevelen aangezien je (vaak) niet wilt dat je gebruikers met alle poorten het internet op kunnen.


p.s die static kan je natuurlijk ook gewoon voor de hele ip range maken ipv per host.

[ Voor 6% gewijzigd door snakeye op 01-04-2004 20:42 ]

Atari 2600 @ 1,1 Hz, 1 Bits speaker, 16 Kb mem, 8 kleuren..


Verwijderd

Topicstarter
Hey snakeye, bedankt voor je reactie. Ik zal dit bij mijn volgende bezoek aan deze klant eens proberen. In principe is het eigenlijk geen dmz meer. Het gaat hier om 2 bedrijven die gefuseerd zijn, en nu bij elkaar in het pand zitten. Om zoveel mogelijk startersproblemen te voorkomen hebben we beide netwerken even gescheiden op de pix. Het is echter wel zo dat o.a. de directeur vanuit netwerk A full access wil hebben naar netwerk B, en vice versa. Mijn omschrijving voor een dmz klopt dus niet echt, maar inhoudelijk beschrijf ik wel hetzelfde probleem.

Het hele subnet natten zou ik ook nog even kunnen proberen.. dus iets als:

static (inside,intf2) 192.168.0.0 192.168.10.0 netmask 255.255.255.0 0 0

denk ik dan? (waarbij 0.0 het netwerk is achter intf2 en 10.0 inside)

[ Voor 4% gewijzigd door Verwijderd op 02-04-2004 08:10 ]