Avatar billede hedegaard1 Nybegynder
02. maj 2007 - 14:53 Der er 3 kommentarer og
1 løsning

Statiske nat ruter på Cisco 1700 router

Jeg har et kæmpe problem med at få statiske nat ruter til at virke.
Jeg vil gerne have at det kun er port 80 og 53 der kommer igennem men har jeg kun de statiske ruter på så virker det ikke.
Åbner jeg for en statisk rute for alle porte til vores webserver (172.16.2.4) så virker dns opslag fint men fjerner jeg den statiske linje til 172.16.2.4 så virker det ikke.`???
Håber der er en der hurtig kan hjælpe med dette problem.

Enable
conf t
Hostname Router1
enable password cisco
enable secret class
line con 0
password cisco
login
exec-timeout 0 0
line vty 0 4
password cisco
login
exit

access-list 1 permit 172.16.1.0 0.0.0.255
access-list 1 permit 172.16.2.0 0.0.0.255

ip access-list ext indgaaende
permit ip any any

ip access-list ext udgaaende
permit ip any any

ip nat inside source list 1 interface Serial0 overload

ip nat inside source static udp 172.16.2.2 53 80.197.23.130 53
ip nat inside source static tcp 172.16.2.4 80 80.197.23.130 80
ip nat inside source static 172.16.2.4 80.197.23.130

interface fa0
ip address 172.16.1.1 255.255.255.0
ip access-group udgaaende in
ip nat inside
no shutdown
no keepalive
exit

interface s0
ip address 80.197.23.130 255.255.255.252
ip access-group indgaaende in
ip nat outside
bandwidth 64000
ip ospf cost 1562
clock rate 56000
no shutdown
no keepalive
exit

interface loopback1
ip address 192.168.100.1 255.255.255.255
no shutdown
no keepalive
exit

router ospf 1
network 80.197.23.128 0.0.0.3 area 0
exit

ip route 172.16.2.0 255.255.255.0 172.16.1.2

end
Avatar billede hedegaard1 Nybegynder
02. maj 2007 - 14:54 #1
Det skal siges at det virker på nuværende tidspunkt men jeg sidder og skal aflevere denne konfiguration i en svendeprøve og jeg mener at man fjerner alt sikkerhed omkring Nat hvis jeg tillader alle porte til 172.16.2.4... :o(
Avatar billede jarlskov Nybegynder
03. maj 2007 - 08:39 #2
Din nat-entry til DNS har den forkerte IP-adresse:
ip nat inside source static udp 172.16.2.2 53 80.197.23.130 53

Skulle det ikke have været 172.16.2.4?


Derudover mener jeg jo ikke at man skal satse på NAT til sikkerhed. Brug hellere dine access-lister

ip access-list ext indgaaende
permit ip any any
Avatar billede hedegaard1 Nybegynder
03. maj 2007 - 11:45 #3
det ville jeg også gerne, men problemet er egentligt det samme selvom jeg ikke køre NAT, når jeg lukker med acl på port alle porte undtagen 53 og 80 (og ospf) så virker dns opslag ikke længere, ip adresser virker stadig.
Jeg har sat acl liste på "S0 ud"
Avatar billede jarlskov Nybegynder
04. maj 2007 - 08:20 #4
Nu har du ikke vist den access-liste du har problemer med, men det kunne jo være at du havde samme tastefejl i access-listen, som du havde i din NAT-entry.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester