Jump to content

ISA 2004 - Statische Route


nef
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Hallo!

 

Ich habe eine Cisco ASA mit 4 internen VLAN's. In jedem VLAN ein eigener IP Range.

In einem von diesem VLAN (OFFICE) steht ein ISA 2004. Das Default-Gateway von allen Clients im OFFICE zeigt auf den ISA Server.

 

Folgendes Problem:

Wenn ich von einem höheren VLAN auf einen Client im OFFICE VLAN zugreife, schickt dieser das Packet anstatt an das OFFICE-Intf der ASA, an sein Default-Gataway (sprich ISA Server). Somit habe ich in den höheren VLAN's kein Return-Traffic aus dem OFFICE-VLAN.

 

Ich muss also den Traffic am ISA Inside abfangen und anhand der Destination-Address an das OFFICE-Intf der ASA schicken. Das klingt nach einem statischen route Eintrag...

 

Wo mache ich das?

In der ISA Verwaltungskonsole?

Im cmd auf dem ISA mit route add ?

 

Danke!

 

Gruess,

nef

Geschrieben

ISA 2004/2006

Ich würde sagen:

- die VLAN-Netze in der ISA-Verwaltungskonsole unter "Netzwerke" eintragen

- Unter Netzwerkregeln die entspr. Verbindungen als Route eintragen

- Entspr. Firewallregeln erstellen

- In der Routing-und-RAS Verwaltungskonsole die statischen Routen definieren.

Geschrieben

Habe die Einstellungen genau so vorgenommen wie beschrieben. Jedoch ohne Ergebnis.

 

Im Log sehe ich, dass die Verbindung verweigert wird. Source und Destination stimmen. Protokoll steht "Nicht identifizierter IP-Datenverkehr".

 

Derzeit gibts eine FwRegel die den gesamten IP Verkehr ins OFFICE durchlässt...

 

Habt ihr eine Idee, warum die Verbindung dennoch verweigert wird?

 

 

Gruss,

nef

Geschrieben

Welche Regel verweigert, steht doch auch mit drin. Ist vielleicht weiter oben eine Regel, die das macht? Die Reihenfolge der Abarbeitung geht ja von oben nach unten...

 

Ausserdem hilft manchmal: Ein paar Minuten warten! Bei mir hats auch schon mal 2-3Minuten gedauert, bis eine Regel gegriffen hat, ohne das ich was gemacht hab!

Geschrieben

Top Down, ist klar.

Leider steht keine Regel drin, wäre ja sonst ein Kinderspiel. ;)

 

Danke für Deine Unterstützung.

Probiere weiter, hab momentan keinen Schimmer (von der Lösung und vom ISA ;).

 

Gruss

Geschrieben

Hallo

 

Ich bin einen Schritt weiter gekommen.

 

Auszug ISA Log:

Ein Nicht-SYN-Paket wurde verworfen, weil es von einer Quelle versandt wurde, die über keine vorhandene Verbindung mit dem ISA verfügt.

 

Ich interpretiere:

Die Verbindungsherstellung von einem höhren VLAN erfolgt durch das Intf der ASA im OFFICE-Netz. Der Return-Traffic schickt der Client aber an den ISA Server (gateway).

Das Problem ist, dass der ISA keine aufgebaute Verbindung zwischen den Clients erkennen kann (da er nur den Return-Traffic sieht) und verwirft somit das Paket.

 

Hat jemand eine Idee, wie ich das beheben könnte?

 

Gruss

Geschrieben

Das wäre natürlich eine gute Idee.

 

Hat aber den Nachteil, bei jeder Netz-Änderung die Routen wieder verteilen zu müssen.

Habe einen Case bei MS geöffnet, schreibe die Lösung nacher ins Forum.

 

Besten Dank,

nef

  • 2 Wochen später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...