Jump to content

PIX von Outside ins Internet


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

stehe vor einem Problem und ich weiss nicht, ob das technisch umsetzbar ist. Aber vielleicht kann mir hier jemand helfen. :)

 

Folgendes Szenario:

 

[PC1]--->[RT1]-->(outside)[PIX](inside)--->[RT2 ]--->(INSIDE)[ASA](OUTSIDE)--->*I-NET

 

Nun wird auf PC1 eine Anwendung installiert, die eine Verbindung zum Internet benötigt.

 

Und hier stehe ich irgendwie auf dem Schlauch.

Wie bekommen ich es hin, das PC1 durch die PIX ins Internet kommt? :confused:

Ich gehe mal davon aus das ich das ganze mit nem Static und nem NAT0 evt. hinbekomme!?

 

[PC1] = 192.168.13.1

[RT1] = Routing zwischen Transfernetz PIX und PC1 Lan

[PIX] = Statefullfiltering + NAT zwischen Inside (10.248.204.0) und outside (172.16.192.0)

[RT2] = Default Gateway für Inside LAN

[ASA]= INET-Gateway

 

Ich hoffe ich konnte das Problem einigermassen rüberbringen. ;)

 

Gruß

 

Osirus

Link zu diesem Kommentar

Hallo,

 

als erstes denke ich das deine Konstellation, eigentlich so aussehen sollte:

 

[PC1]--->[RT1]-->(inside)[PIX](outside)--->[RT2 ]--->(INSIDE)[ASA](OUTSIDE)--->*I-NET

 

und NICHT:

 

[PC1]--->[RT1]-->(outside)[PIX](inside)--->[RT2 ]--->(INSIDE)[ASA](OUTSIDE)--->*I-NET

 

Für die Konfiguration der PIX hat Cisco genau für dein Beispiel eine Konfiguration online:

 

Cisco Secure PIX Firewall with Two Routers Configuration Example [Cisco PIX 500 Series Security Appliances] - Cisco Systems

 

Neben dieser Konfiguration gibt es dort auch viele Bsp. für die Verwendung von NAT etc.

 

Grüße,

 

Pretender

Link zu diesem Kommentar

Hi,

 

danke für Deine Antwort. Ja, da hast Du wohl recht. Aber es ist leider wirklich so. ;)

Die Firma die am Outside Interface hängt, war vorher über einen ISDN Router angebunden und hat bis dahin einen eigenen Internet Zugang gehabt. Mit der Firewall sollte somit halt das Backdoor zugemacht werden. :)

Jetzt ist die Firma aber zu uns in ein Nachbargebäude gezogen und hat auch keinen eigenen Internetzugang mehr, sondern Surft mit über unseren Proxy.

Jetzt ist aber das Problem aufgetaucht, dass die unbedingt eine Anwendung einsetzen wollen die sich nicht über den Proxy betreiben lässt.

Daher wieder zurück zur meiner Problemstellung...

 

Gruß

 

Osirus

Link zu diesem Kommentar

Ja und wo ist nun genau das Problem?

 

Macht ihr NAT auf der PIX oder wird zwischen LAN1 und LAN2 normal geroutet?

Muss die Anwendung nur selber ins Internet oder braucht sie gar eingehende Verbindungen?

 

Wenn normal geroutet wird kannst du doch einfach eine Regel auf der PIX schreiben und auf der ASA ebenfalls - dann zusehen das NAT auf der ASA konfiguriert ist.

Falls beide NAT machen mußt du halt bei den Regeln entsprechend drauf achten, auch wenn NAT im LAN eher seltsam wäre - sofern die LANs nicht die selben Netze nutzen.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...