tobi_1985 10 Geschrieben 3. März 2005 Melden Teilen Geschrieben 3. März 2005 Hi, ich bin neu hier! Habe folgendes Probelm, ich möchte bei meiner PIX 501 ports für Bittorrent freischalten, nur ich weiß nicht wie das geht! Habe schon in der Suchfunktion nachgeschaut aber ich habe das nicht so richtig verstanden!!! :suspect: :suspect: :suspect: Meine Config.. pixfirewall# sh conf : Saved : Written by enable_15 at 14:07:14.090 UTC Wed Jan 19 2005 PIX Version 6.3(3) interface ethernet0 auto interface ethernet1 100full nameif ethernet0 outside security0 nameif ethernet1 inside security100 enable password xxxxxxxxxxxxxx encrypted passwd xxxxxxxxxxxxxxxx encrypted hostname pixfirewall domain-name ciscopix.com fixup protocol dns maximum-length 512 fixup protocol ftp 21 fixup protocol h323 h225 1720 fixup protocol h323 ras 1718-1719 fixup protocol http 80 fixup protocol rsh 514 fixup protocol rtsp 554 fixup protocol sip 5060 fixup protocol sip udp 5060 fixup protocol skinny 2000 fixup protocol smtp 25 fixup protocol sqlnet 1521 fixup protocol tftp 69 names object-group service Bit_Torrent tcp port-object eq 6969 port-object range 6881 6889 access-list outside_access_in permit tcp interface outside object-group Bit_Torrent host 192.168.1.9 object-group Bit_Torrent pager lines 24 logging on mtu outside 1500 mtu inside 1500 ip address outside pppoe setroute ip address inside 192.168.1.1 255.255.255.0 ip audit info action alarm ip audit attack action alarm pdm location xx.xx.xx.xx 255.255.255.255 outside pdm location xx.xx.xx.xx 255.255.255.255 outside pdm location xx.xx.xx.xx 255.255.255.255 outside pdm location xx.xx.xx.xx 255.255.255.255 outside pdm location xx.xx.xx.xx 255.255.255.255 outside pdm location xx.xx.xx.xx 255.255.255.255 outside pdm location xx.xx.xx.xx 255.255.255.255 inside pdm location xx.xx.xx.xx 255.255.255.255 outside pdm logging informational 100 pdm history enable arp timeout 14400 global (outside) 1 interface nat (inside) 1 192.168.1.0 255.255.255.0 0 0 static (inside,outside) tcp interface 6881 192.168.1.9 6881 netmask 255.255.255.255 0 0 static (inside,outside) tcp interface 6882 192.168.1.9 6882 netmask 255.255.255.255 0 0 static (inside,outside) tcp interface 6883 192.168.1.9 6883 netmask 255.255.255.255 0 0 static (inside,outside) tcp interface 6884 192.168.1.9 6884 netmask 255.255.255.255 0 0 static (inside,outside) tcp interface 6885 192.168.1.9 6885 netmask 255.255.255.255 0 0 static (inside,outside) tcp interface 6886 192.168.1.9 6886 netmask 255.255.255.255 0 0 static (inside,outside) tcp interface 6887 192.168.1.9 6887 netmask 255.255.255.255 0 0 static (inside,outside) tcp interface 6888 192.168.1.9 6888 netmask 255.255.255.255 0 0 static (inside,outside) tcp interface 6889 192.168.1.9 6889 netmask 255.255.255.255 0 0 static (inside,outside) tcp interface 6969 192.168.1.9 6969 netmask 255.255.255.255 0 0 access-group outside_access_in in interface outside timeout xlate 0:05:00 timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h225 1:00:00 timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00 timeout uauth 0:05:00 absolute aaa-server TACACS+ protocol tacacs+ aaa-server RADIUS protocol radius aaa-server LOCAL protocol local http server enable http 192.168.1.0 255.255.255.0 inside no snmp-server location no snmp-server contact snmp-server community public no snmp-server enable traps floodguard enable telnet 192.168.1.0 255.255.255.0 inside telnet timeout 5 ssh timeout 5 console timeout 0 bitte um hilfe.... thx :suspect: Zitieren Link zu diesem Kommentar
s21it21 10 Geschrieben 4. März 2005 Melden Teilen Geschrieben 4. März 2005 Hallo! Erst mal musst die die Portnummern wissen (tcp/upd, port xxx). Dann würde ich auch gerne wissen, ob es darum geht, dass die internen Clients auf einen Dienst im Internet zugreifen wollen, oder ob Ihr diesen Dienst anbietet und User aus dem Internet zugreifen. Gehts um ersteres: ich habe gesehen, dass du eine access-list am outside interface gebunden hast. das ist falsch. bei der pix schaltest du die access-list auf dem interface frei, wo der traffic zu erst ankommt, also in diesem fall am internen interface. weiters ist es wichtig, dass du irgendein nat für das interne netz hast (static, pat, etc.). wenn du am internen interface keine access-list hast, sondern nur für das interne lan ein nat, dann kann der gesamte traffic raus. das ist eine eigenart der pix. vom inside interface in jedes andere, kann grundsätzlich (wenn es ein nat gibt) alles raus. bietet ihr diesen dienst an, dann brauchst du einen static-eintrag der die externe ip-adresse auf eine interne umleitet. dann braucht man noch eine access-list mit den ports auf die die user aus dem internet zugreifen wollen. lg martin Zitieren Link zu diesem Kommentar
tobi_1985 10 Geschrieben 4. März 2005 Autor Melden Teilen Geschrieben 4. März 2005 Ich möchte die Ports von 6881 bis 6889 und port nummer 6969 weiterleiten auf die interne IP 192.168.1.9!!! Diese Ports brauche ich um bei bittorrent keine "low id" zu bekommen, ähnlich wie bei emule etc... :p eine Access - list ist schon drin! Habe auch schon etwas probiert (siehe Config) aber funktionieren tut es nicht! Gruß Tobi Zitieren Link zu diesem Kommentar
s21it21 10 Geschrieben 5. März 2005 Melden Teilen Geschrieben 5. März 2005 hallo, ok das heisst vom internet wird auf das interne lan zugegriffen. dafür brauchst du eine public ip-adresse für deinen internen client. mit dem static machst du die übersetzung von der exteren ip auf die interne ip. mit der access-list schaltest du diese externe ip auf dem outside interface für die ports frei. so wie deine statics aussehen gehs nicht. du brauchst das so: static (inside,outside), interne ip, externe ip etc. lg martin Zitieren Link zu diesem Kommentar
tobi_1985 10 Geschrieben 5. März 2005 Autor Melden Teilen Geschrieben 5. März 2005 wenn ich das versuche geht das nicht wirklich! Kannst du mir den genauen Wortlaut sagen? Zitieren Link zu diesem Kommentar
s21it21 10 Geschrieben 9. März 2005 Melden Teilen Geschrieben 9. März 2005 Hallo, Sorry für die späte Anwort. Damit von Aussen irgendwer/irgend eine Applikation auf einen Client bei Dir im internen LAN zugreifen will brauchst du so etwas: static damit die translation in beide richtungen funktioniert (übersetzung externe ip auf die interne ip) static (inside, outside) <externe ip> <interne ip> --> das heisst der zugriff vom outside interface aus dem internet auf die <externe ip> wird über das inside interface auf die <interne ip> umgesetzt. dann brauchst du noch eine eigentliche zugriffsregel (access-list): access-list 101 permit tcp any host <externe ip> eq port diese access-list musst du aufs externe interface binden, in diesem fall: access-group 101 in interface outside alles klar? Dabei ist es aber nur möglich, dass man vom internet auf GENAU EINEN Client von Aussen zugreifen darf. Anders geht das gar nicht. lg martin Zitieren Link zu diesem Kommentar
cardman2 10 Geschrieben 23. März 2005 Melden Teilen Geschrieben 23. März 2005 Wo muß ich das static ... den beim PDM eintragen? Ich hab leoder keinen zugriff über die Konsole. Danke Zitieren Link zu diesem Kommentar
s21it21 10 Geschrieben 24. März 2005 Melden Teilen Geschrieben 24. März 2005 hallo, sorry, den pdm nutze ich nicht, ich kann dir nur via cli helfen. lg martin Zitieren Link zu diesem Kommentar
cardman2 10 Geschrieben 24. März 2005 Melden Teilen Geschrieben 24. März 2005 Ich hab inzwischen zugriff auf die Konsole. Dann ist es auch kein Prob, das einzutragen. trotzdem danke Zitieren Link zu diesem Kommentar
cardman2 10 Geschrieben 24. März 2005 Melden Teilen Geschrieben 24. März 2005 static (inside, outside) <externe ip> <interne ip> Was ist in dem Beispiel die <externe ip> und was die <interne ip>? Ich vermute mal, das die <interne ip> die IP der Firewall ist, ich weiß nur noch nicht welcher Port Inside oder outside? Danke Zitieren Link zu diesem Kommentar
s21it21 10 Geschrieben 24. März 2005 Melden Teilen Geschrieben 24. März 2005 hallo, na die interne ip, ist jene des pcs im lokalen lans und die externe ip-adresse ist, eben die externe die du verwenden willst. du musst also von der externen ip adresse die gewünschten ports nach hinten, ins lokale lan weiterleiten. lg martin Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.