Avatar billede _et Praktikant
11. oktober 2005 - 19:04 Der er 5 kommentarer og
2 løsninger

problem med www igennem pix til server.

Jeg skal have ledt min udefra kommende www trafik igennem pix'en til en server(192.168.1.241)

Her er som det er nu.
France-Firewall(config)# sh access-l
access-list cached ACL log flows: total 0, denied 0 (deny-flow-max 256)
            alert-interval 300
access-list Inside-out; 6 elements
access-list Inside-out line 1 permit tcp any host 193.162.159.95 eq smtp (hitcnt=0)
access-list Inside-out line 2 deny tcp any any eq smtp (hitcnt=0)
access-list Inside-out line 3 deny tcp any any eq ftp (hitcnt=15)
access-list Inside-out line 4 deny tcp any any eq telnet (hitcnt=0)
access-list Inside-out line 5 deny tcp any any eq 69 (hitcnt=0)
access-list Inside-out line 6 permit ip any any (hitcnt=6541)
access-list Outside-In; 4 elements
access-list Outside-In line 1 permit icmp any any echo-reply log 6 interval 300 (hitcnt=0)
access-list Outside-In line 2 permit tcp any host web-server eq www log 7 interval 300 (hitcnt=0)
access-list Outside-In line 3 remark skal slettes hos fv
access-list Outside-In line 4 permit tcp any host web-server eq smtp log 6 interval 300 (hitcnt=0)
access-list Outside-In line 5 remark skal slettes hos fv
access-list Outside-In line 6 permit tcp any host web-server eq 3389 log 6 interval 300 (hitcnt=0)
France-Firewall(config)#

og

France-Firewall(config)# sh stat
static (inside,outside) web-server 192.168.1.1 netmask 255.255.255.255 0 0
France-Firewall(config)#

og sidst

France-Firewall(config)# sh name
name 192.168.1.240 Server
name 192.168.1.241 web-server
France-Firewall(config)#


Jeg kan ikke finde ud af hvorfor det ikke virker.

Hvis det er kan jeg tømme access-list, static og names og så kan du bare komme med de linjer jeg skal skrive i CLI

Ps. firewallen skal når den er konfigureret flyttes til et andet sted, hvis det har nogen betydning.

Et lille tillægsspm. Hvis jeg tillader indgående trafik på port X og ikke laver nogen static, bliver trafikken så ledt ud til alle klienter på indersiden, eller hvordan.
Avatar billede ®azzer® Nybegynder
11. oktober 2005 - 22:29 #1
Du har ingen hits på din access-list, hvilket tyder på at du har et routningsproblem fra internettet og ind til din Pix. Du skal derfor sikre dig at routeren på ydersiden af Pix'en har en route der fortæller at 192.168.1.241 er via Pix'ens ydersideadresse.

Derudover så er din static forkert. Den skal hedde:

static (inside,outside) web-server web-server netmask 255.255.255.255 0 0

Hvis altså man antager at du ikke skal lave NAT (hvilket du ikke snakker noget om).

Hvis ikke dette er svaret på dit spørgsmål, så bliver du nødt til at fortælle lidt mere om hvordan netværket ser ud på ydersiden.

Dit tillægsspørgsmål:
Nej, så dropper Pix'en pakken og smider en fejlmeddelse i din log som fortæller dig at du ikke har nogen xlate for den pågældende trafik.
Avatar billede _et Praktikant
12. oktober 2005 - 08:50 #2
Jeg skal sådanset have ALT trafik ledt ind i serveren, da den virker som dhcp/router for lokalnettet  ( Inet -> Yderside PIX Inderside -> Netkort1 SERVER Netkort2 -> LAN )
Avatar billede _et Praktikant
12. oktober 2005 - 09:06 #3
når jeg kører din static, får jeg følgende fejl :

France-Firewall(config)# static (inside,outside) web-server web-server netmask 255.255.255.255 0 0
ERROR: Invalid global IP address web-server
Usage:  [no] static [(real_ifc, mapped_ifc)]
                {<mapped_ip>|interface}
                {<real_ip> [netmask <mask>]} | {access-list <acl_name>}
                [dns] [norandomseq] [<max_conns> [<emb_lim>]]
        [no] static [(real_ifc, mapped_ifc)] {tcp|udp}
                {<mapped_ip>|interface} <mapped_port>
                {<real_ip> <real_port> [netmask <mask>]} |
                {access-list <acl_name>}
                [dns] [norandomseq] [<max_conns> [<emb_lim>]]
France-Firewall(config)#

Jeg smider lige min config, så du kan se om der skulle være en fejl et sted.:
France-Firewall(config)# wr ter
Building configuration...
: Saved
:
PIX Version 6.3(4)
interface ethernet0 auto
interface ethernet1 100full
nameif ethernet0 outside security0
nameif ethernet1 inside security100
enable password -- encrypted
passwd -- encrypted
hostname France-Firewall
domain-name lan.--.dk
fixup protocol dns maximum-length 512
fixup protocol ftp 21
fixup protocol h323 h225 1720
fixup protocol h323 ras 1718-1719
fixup protocol http 80
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol sip 5060
fixup protocol sip udp 5060
fixup protocol skinny 2000
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol tftp 69
no names
name 192.168.1.240 Server
name 192.168.1.241 web-server
name 83.235.236.136 public
access-list Inside-out permit tcp any host 193.162.159.95 eq smtp
access-list Inside-out deny tcp any any eq smtp
access-list Inside-out deny tcp any any eq ftp
access-list Inside-out deny tcp any any eq telnet
access-list Inside-out deny tcp any any eq 69
access-list Inside-out permit ip any any
access-list Outside-In permit icmp any any echo-reply log
access-list Outside-In permit tcp any host 192.168.1.241 eq www log 7
access-list Outside-In remark skal slettes hos fv
access-list Outside-In permit tcp any host 192.168.1.241 eq smtp log
access-list Outside-In remark skal slettes hos fv
access-list Outside-In permit tcp any host 192.168.1.241 eq 3389 log
pager lines 50
logging on
logging trap warnings
logging host inside 192.168.1.240
icmp deny any outside
mtu outside 1500
mtu inside 1500
ip address outside dhcp setroute
ip address inside 192.168.1.1 255.255.255.0
ip audit info action alarm
ip audit attack action alarm
pdm location 193.162.159.95 255.255.255.255 outside
pdm location 192.168.1.240 255.255.255.255 inside
pdm location 83.235.236.136 255.255.255.255 outside
pdm location 192.168.1.241 255.255.255.255 inside
pdm logging informational 100
pdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
access-group Outside-In in interface outside
access-group Inside-out in interface inside
timeout xlate 0:05:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h225 1:00:00
timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
aaa-server TACACS+ protocol tacacs+
aaa-server TACACS+ max-failed-attempts 3
aaa-server TACACS+ deadtime 10
aaa-server RADIUS protocol radius
aaa-server RADIUS max-failed-attempts 3
aaa-server RADIUS deadtime 10
aaa-server LOCAL protocol local
ntp server 130.126.1.2 source outside prefer
http server enable
http 0.0.0.0 0.0.0.0 outside
http 192.168.1.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server community public
snmp-server enable traps
floodguard enable
telnet timeout 5
ssh 0.0.0.0 0.0.0.0 outside
ssh 192.168.1.0 255.255.255.0 inside
ssh timeout 50
management-access outside
console timeout 0
dhcpd address 192.168.1.2-192.168.1.33 inside
dhcpd lease 3600
dhcpd ping_timeout 750
dhcpd domain lan.france-vacances.dk
dhcpd auto_config outside
dhcpd enable inside
username -- password -- encrypted privilege 15
username lars password -- encrypted privilege 5
terminal width 80
banner exec Session Nr: (exec)
banner login Velkommen til The Wall hos $(domain)
Cryptochecksum:--
: end
[OK]

Ps. jeg har slettet static linjen du siger er forkert
Avatar billede ®azzer® Nybegynder
12. oktober 2005 - 10:43 #4
Hvis man antager at din linie "name 83.235.236.136 public" er tiltænkt webserveren, så skal linien være således:

static (inside,outside) public web-server netmask 255.255.255.255 0 0

Hvis den ikke vil spise de der names så prøv med:

static (inside,outside) 83.235.236.136 192.168.1.241 netmask 255.255.255.255 0 0

Men det burde den nu at kunne når du har version 6.3.4.
Avatar billede ®azzer® Nybegynder
19. oktober 2005 - 10:59 #5
Hvordan gik det?
Avatar billede _et Praktikant
31. oktober 2005 - 23:09 #6
Jeg beklager at jeg ikke har svaret før, men min exchange er blevet sur, så jeg får ikke mail reglmessigt.

Det gik godt, og jeg takker for assistancen.
Avatar billede ®azzer® Nybegynder
01. november 2005 - 00:44 #7
Det var så lidt og godt at høre iøvrigt. :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester