Jump to content

Cisco Pix 501 Port Forwarding


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi,

ich bin neu hier! Habe folgendes Probelm, ich möchte bei meiner PIX 501 ports für Bittorrent freischalten, nur ich weiß nicht wie das geht!

 

Habe schon in der Suchfunktion nachgeschaut aber ich habe das nicht so richtig verstanden!!! :suspect: :suspect: :suspect:

 

Meine Config..

pixfirewall# sh conf

: Saved

: Written by enable_15 at 14:07:14.090 UTC Wed Jan 19 2005

PIX Version 6.3(3)

interface ethernet0 auto

interface ethernet1 100full

nameif ethernet0 outside security0

nameif ethernet1 inside security100

enable password xxxxxxxxxxxxxx encrypted

passwd xxxxxxxxxxxxxxxx encrypted

hostname pixfirewall

domain-name ciscopix.com

fixup protocol dns maximum-length 512

fixup protocol ftp 21

fixup protocol h323 h225 1720

fixup protocol h323 ras 1718-1719

fixup protocol http 80

fixup protocol rsh 514

fixup protocol rtsp 554

fixup protocol sip 5060

fixup protocol sip udp 5060

fixup protocol skinny 2000

fixup protocol smtp 25

fixup protocol sqlnet 1521

fixup protocol tftp 69

names

object-group service Bit_Torrent tcp

port-object eq 6969

port-object range 6881 6889

access-list outside_access_in permit tcp interface outside object-group Bit_Torrent host 192.168.1.9 object-group Bit_Torrent

pager lines 24

logging on

mtu outside 1500

mtu inside 1500

ip address outside pppoe setroute

ip address inside 192.168.1.1 255.255.255.0

ip audit info action alarm

ip audit attack action alarm

pdm location xx.xx.xx.xx 255.255.255.255 outside

pdm location xx.xx.xx.xx 255.255.255.255 outside

pdm location xx.xx.xx.xx 255.255.255.255 outside

pdm location xx.xx.xx.xx 255.255.255.255 outside

pdm location xx.xx.xx.xx 255.255.255.255 outside

pdm location xx.xx.xx.xx 255.255.255.255 outside

pdm location xx.xx.xx.xx 255.255.255.255 inside

pdm location xx.xx.xx.xx 255.255.255.255 outside

pdm logging informational 100

pdm history enable

arp timeout 14400

global (outside) 1 interface

nat (inside) 1 192.168.1.0 255.255.255.0 0 0

static (inside,outside) tcp interface 6881 192.168.1.9 6881 netmask 255.255.255.255 0 0

static (inside,outside) tcp interface 6882 192.168.1.9 6882 netmask 255.255.255.255 0 0

static (inside,outside) tcp interface 6883 192.168.1.9 6883 netmask 255.255.255.255 0 0

static (inside,outside) tcp interface 6884 192.168.1.9 6884 netmask 255.255.255.255 0 0

static (inside,outside) tcp interface 6885 192.168.1.9 6885 netmask 255.255.255.255 0 0

static (inside,outside) tcp interface 6886 192.168.1.9 6886 netmask 255.255.255.255 0 0

static (inside,outside) tcp interface 6887 192.168.1.9 6887 netmask 255.255.255.255 0 0

static (inside,outside) tcp interface 6888 192.168.1.9 6888 netmask 255.255.255.255 0 0

static (inside,outside) tcp interface 6889 192.168.1.9 6889 netmask 255.255.255.255 0 0

static (inside,outside) tcp interface 6969 192.168.1.9 6969 netmask 255.255.255.255 0 0

access-group outside_access_in in interface outside

timeout xlate 0:05:00

timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h225 1:00:00

timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00

timeout uauth 0:05:00 absolute

aaa-server TACACS+ protocol tacacs+

aaa-server RADIUS protocol radius

aaa-server LOCAL protocol local

http server enable

http 192.168.1.0 255.255.255.0 inside

no snmp-server location

no snmp-server contact

snmp-server community public

no snmp-server enable traps

floodguard enable

telnet 192.168.1.0 255.255.255.0 inside

telnet timeout 5

ssh timeout 5

console timeout 0

 

 

bitte um hilfe.... thx :suspect:

Link zu diesem Kommentar

Hallo!

 

Erst mal musst die die Portnummern wissen (tcp/upd, port xxx).

 

Dann würde ich auch gerne wissen, ob es darum geht, dass die internen Clients auf einen Dienst im Internet zugreifen wollen, oder ob Ihr diesen Dienst anbietet und User aus dem Internet zugreifen.

 

Gehts um ersteres:

 

ich habe gesehen, dass du eine access-list am outside interface gebunden hast. das ist falsch. bei der pix schaltest du die access-list auf dem interface frei, wo der traffic zu erst ankommt, also in diesem fall am internen interface.

 

weiters ist es wichtig, dass du irgendein nat für das interne netz hast (static, pat, etc.).

 

wenn du am internen interface keine access-list hast, sondern nur für das interne lan ein nat, dann kann der gesamte traffic raus. das ist eine eigenart der pix. vom inside interface in jedes andere, kann grundsätzlich (wenn es ein nat gibt) alles raus.

 

bietet ihr diesen dienst an, dann brauchst du einen static-eintrag der die externe ip-adresse auf eine interne umleitet. dann braucht man noch eine access-list mit den ports auf die die user aus dem internet zugreifen wollen.

 

lg

martin

Link zu diesem Kommentar

hallo,

 

ok das heisst vom internet wird auf das interne lan zugegriffen.

 

dafür brauchst du eine public ip-adresse für deinen internen client.

 

mit dem static machst du die übersetzung von der exteren ip auf die interne ip.

mit der access-list schaltest du diese externe ip auf dem outside interface für die ports frei.

so wie deine statics aussehen gehs nicht.

 

du brauchst das so:

static (inside,outside), interne ip, externe ip etc.

 

lg

 

martin

Link zu diesem Kommentar

Hallo,

 

Sorry für die späte Anwort.

 

Damit von Aussen irgendwer/irgend eine Applikation auf einen Client bei Dir im internen LAN zugreifen will brauchst du so etwas:

 

static damit die translation in beide richtungen funktioniert (übersetzung externe ip auf die interne ip)

 

static (inside, outside) <externe ip> <interne ip>

 

--> das heisst der zugriff vom outside interface aus dem internet auf die <externe ip> wird über das inside interface auf die <interne ip> umgesetzt.

 

dann brauchst du noch eine eigentliche zugriffsregel (access-list):

 

 

access-list 101 permit tcp any host <externe ip> eq port

 

diese access-list musst du aufs externe interface binden, in diesem fall:

 

access-group 101 in interface outside

 

alles klar?

 

Dabei ist es aber nur möglich, dass man vom internet auf GENAU EINEN Client von Aussen zugreifen darf. Anders geht das gar nicht.

lg

 

martin

Link zu diesem Kommentar
  • 2 Wochen später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...