18. september 2008 - 09:25Der er
10 kommentarer og 1 løsning
Pix 501 - SSH til intern pc samtidig med Pix SSH admin
Jeg skal have mulighed for at lave en ssh forbindelse til en intern linux maskine, uden af fjerne muligheden for extern administration af pix via ssh.
Jeg havde tænkt at gøre det ved at lave linux forbindelsen via externip:1 og så forwarde den til linuxip:22 men det virker ikke efter hensigten.
Her er uddrag min access-list og static access-list Outside-In line 11 permit tcp any any eq 1 (hitcnt=0) static (inside,outside) tcp interface 1 192.168.1.2 ssh netmask 255.255.255.255 0 0
Kan det gøres på den måde - Er der fejl i opsætning eller er der en bædre måde
Det bliver nok svært med mindre du ikke har flere yderside adresser..
Hvis du har skal du lave din static om til: static (inside,outside) tcp <yderside IP> ssh 192.168.1.2 ssh netmask 255.255.255.255 0 0
Hvis ikke må du flytte din SSH connection fra outside til anden port.. feks vha: static (inside,outside) tcp interface 3888 192.168.1.2 22 netmask 255.255.255.255
Kan det ikke lade sig gøre at tage trafikken på outside interface port 1 og så flytte den til inside interface port 22 og så kontakte serveren via en ssh forbindelse på outside interface port 1 og pix på den normale outside interface port 22?
ved lige at gennemlæse igen så opdager jeg, at jeg gør det du foreslår. Men det systes ikke at virke. Kan jeg debugge til en ssh terminal og isåfald hvordan slåes det til
Men jeg bliver lige nød til at chekke at ssh serveren kører på linux boksen, men det kan jeg først gøre når jeg kommer hjem. Jeg vender lige tilbage senere
Men det skal da være helt like til. Pix er gateway og Linux er innefor ? Så forwarder man port 22 (eller en annen port) til Linux boksen og logger på denne.
Fra shell inne på Linux så taster man "ssh <ip>" og så bør vel Linux boksen gå over til å være klient for Pix pålogg.
Dette går da med to Linux bokser. Vet ikke om det er noe spesielt med Pix eller om jeg har missforstått opplegget slik at det ikke går.
Hvis det ellers er likt med Linux så kan man også la den utvendige boksen, gateway ha pålogg på port 22, og så kan man for eksempel forwarde for esksempel utvendig port 222 til invendig boks ip port 22.
Vet ikke om det er noe ved oppsettet som jeg ikke har forstått ..
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.