Hi all,
Ik heb een pix met 3 interfaces.
outside, inside, intf2
Nu heb ik in intf2 een aantal servers hangen met nog wat werkstations die ook met de voip centrale moeten babbelen die aan de interface inside hangt.
Op beide interfaces heb ik de volgende access-rules
access-list inside permit ip any any
access-list inft2 permit ip any any
(alle gebruikers mogen van mij doen wat ze willen naar buiten toe)
Om de gebruikers achter de verschillende interfaces ook te laten praten met elkaar heb ik de global commands gebruikt zodat ik ook intern kan natten.
Daarnaast is er ook een regel, conduit permit icmp any any
Alle gebruikers kunnen naar elkaar pingen, en vanuit inside kan iedereen ook bij de gegevens en servers in inft2.
Nu komt het. Omdat je met verschillende sercurity levels werkt op iedere interface lijkt het niet mogelijk om ook iedereen vanuit inft2 full access te geven naar inside. Andersom kan dit wel, omdat inside op security 100 staat. Helaas kan je niet beide interfaces hetzelfde security level geven.
Ik heb dit probleem opgelost door voor de voip centrale een static mapping aan te maken van inft2 naar inside.
zoiets als:
static (inside,intf2) 192.168.0.1 192.168.10.1 netmask 255.255.255.255 0 0
met een access-rule :
access-list intf2 permit ip any host 192.168.0.1
Dit is een beetje lastig omdat ik dan voor ieder werkstation/server/centrale of wat dan ook een static mapping aan moet maken een een access-rule..
Over een tijdje zullen deze 2 netwerk geintregreerd worden, maar tot die tijd moet het even op deze manier. Heeft iemand een eenvoudigere manier om al het verkeer tussen de 2 interfaces te allowen, of moet ik echt persee op deze manier werken?
Ik heb een pix met 3 interfaces.
outside, inside, intf2
Nu heb ik in intf2 een aantal servers hangen met nog wat werkstations die ook met de voip centrale moeten babbelen die aan de interface inside hangt.
Op beide interfaces heb ik de volgende access-rules
access-list inside permit ip any any
access-list inft2 permit ip any any
(alle gebruikers mogen van mij doen wat ze willen naar buiten toe)
Om de gebruikers achter de verschillende interfaces ook te laten praten met elkaar heb ik de global commands gebruikt zodat ik ook intern kan natten.
Daarnaast is er ook een regel, conduit permit icmp any any
Alle gebruikers kunnen naar elkaar pingen, en vanuit inside kan iedereen ook bij de gegevens en servers in inft2.
Nu komt het. Omdat je met verschillende sercurity levels werkt op iedere interface lijkt het niet mogelijk om ook iedereen vanuit inft2 full access te geven naar inside. Andersom kan dit wel, omdat inside op security 100 staat. Helaas kan je niet beide interfaces hetzelfde security level geven.
Ik heb dit probleem opgelost door voor de voip centrale een static mapping aan te maken van inft2 naar inside.
zoiets als:
static (inside,intf2) 192.168.0.1 192.168.10.1 netmask 255.255.255.255 0 0
met een access-rule :
access-list intf2 permit ip any host 192.168.0.1
Dit is een beetje lastig omdat ik dan voor ieder werkstation/server/centrale of wat dan ook een static mapping aan moet maken een een access-rule..
Over een tijdje zullen deze 2 netwerk geintregreerd worden, maar tot die tijd moet het even op deze manier. Heeft iemand een eenvoudigere manier om al het verkeer tussen de 2 interfaces te allowen, of moet ik echt persee op deze manier werken?