Avatar billede jumbojet Nybegynder
23. oktober 2003 - 08:31 Der er 7 kommentarer

Access-list

Jeg har hørt at man bør gå over til access-list´s istedet for conduits på PIX firewalls.
Jeg har f.eks. en server jeg gerne vil kunne tilgå udefra via FTP, men alt anden skal være denied. Hvordan skal jeg skrive det som access-list?
Avatar billede rubeck Nybegynder
23. oktober 2003 - 09:24 #1
Eks.
access-list IntOutside permit tcp any host xxx.xxx.xxx.xxx eq ftp
access-group IntOutside in interface outside

xxx.xxx.xxx.xxx = NAT'et Public IP

/Rubeck
Avatar billede jumbojet Nybegynder
23. oktober 2003 - 14:24 #2
Tak for det. Er der så lukket for alt andet?
Avatar billede rubeck Nybegynder
23. oktober 2003 - 15:08 #3
En rigitgt Firewall lukker ikke noget ind medmindre at man definerer præcist hvad.

Selv ping lukkes. Dvs. du heller ikke kan pinge ud, da et echo- reply forsøger at komme tilbage ind.
Den ved dog at ved TCP sessioner etableret inde fra,kommer der TCP traffic retur og derfor tillades dette. Du kan måske lige tillade ICMP replys, da det jo er rart at kunne pinge ud. Gøres ved:

access-list IntOutside permit icmp any any eq echo-reply

/Rubeck
Avatar billede jumbojet Nybegynder
23. oktober 2003 - 15:13 #4
Aha, kan jeg så ikke deny alt andet via en kommando, således at når den har læst alt det der er permitted, så tager den til slut alt hvad der er denied?
Avatar billede rubeck Nybegynder
23. oktober 2003 - 15:19 #5
Det gør den per default.... Disse 2 exempler er det samme: (Tager din FTP, som exsempel)

Eks.1
access-list IntOutside permit tcp any host xxx.xxx.xxx.xxx eq ftp

Eks.2
access-list IntOutside permit tcp any host xxx.xxx.xxx.xxx eq ftp
access-list IntOutside deny ip any any

PIX læser access-lister TOP > DOWN.

/Rubeck
Avatar billede abruhn Nybegynder
06. oktober 2004 - 22:11 #6
For at få det til at virke helt skal du også lave en static, eller også kaldet PAT dvs oversætte yderside ip adr. på pix'en til din ftp servers internet ip adr. hvis der kommer FTP trafik, det gøres på følgnde måde:

static (inside,outside) tcp interface ftp "server ip adr" ftp

Du kan evt. erstatte interface med en ip adr. hvis din ftp server har en anden officiel ip adr. end den din pix har på ydersiden.

ellers skulle det virke samme med den access liste som rubeck har beskrevet.
Avatar billede jens_bach Nybegynder
13. maj 2005 - 21:48 #7
lukker du ikke sp'et
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester