
Александр
29.11.2017
08:50:41
Как можно любые бумажки сделать нац валютой
?

Sergey
29.11.2017
09:03:25

Google

Александр
29.11.2017
09:03:36

Artem
29.11.2017
11:51:26
Привет!
У кого есть опыт работы с ASA?
Есть один вопрос, который все никак не могу разрешить. Уже и документацию читал и гуглил

Антон
29.11.2017
11:52:13
И какой вопрос?

Aleksey
29.11.2017
11:54:19

Artem
29.11.2017
11:54:55
И какой вопрос?
Как сделать порт-форвардинг на хост в удаленной сети (not-direct connected)
может чтобы понятней немного описать схему?

Vladislav
29.11.2017
11:55:44
dnat?
или открыть порт?

Artem
29.11.2017
11:56:25
пробросить порт

Vladislav
29.11.2017
11:56:42
на внешнем интерфейсе создать permit правило видимо

Artem
29.11.2017
11:58:20
сразу оговорюсь, что сделал уже правило Auto_NAT, ACL создал на внешний интерфейс, все по аналогии с работающими пробросами на direct connected сетями.
У самой АСЫ скажем напрямую подключена сеть 192.168.0.1/24
А надо пробросить с внешки на хост 172.16.1.15 к примеру

Uburro
29.11.2017
11:58:47
nat (OUT,DMZ) source static any any destination static SITE WEB service http http типо того чтоли?
так это гуглится просто

Google


Artem
29.11.2017
12:01:15
и не работает.... вот что пакет трейсер дает:
```Phase: 1
Type: ROUTE-LOOKUP
Subtype: Resolve Egress Interface
Result: ALLOW
Config:
Additional Information:
found next-hop 192.168.0.254 using egress ifc inside
Phase: 2
Type: ACCESS-LIST
Subtype: log
Result: ALLOW
Config:
access-group 100 in interface outside
access-list 100 extended permit tcp any4 host 172.16.1.15 eq 80
Additional Information:
Phase: 3
Type: NAT
Subtype: per-session
Result: ALLOW
Config:
Additional Information:
Phase: 4
Type: IP-OPTIONS
Subtype:
Result: ALLOW
Config:
Additional Information:
Phase: 5
Type: NAT
Subtype: rpf-check
Result: DROP
Config:
object network Cam_portal
nat (inside,outside) static 1.1.1.1 service tcp 80 80
Additional Information:
Result:
input-interface: outside
input-status: up
input-line-status: up
output-interface: inside
output-status: up
output-line-status: up
Action: drop
Drop-reason: (acl-drop) Flow is denied by configured rule
вот почему то именно в удаленную сеть не пробрасывается


Anton
29.11.2017
12:03:41
пакет трейсер фтопку
и нет проблем

Антон
29.11.2017
12:04:10
Проверьте маршрутизацию
Возможно разные маршруты туда и обратно

A
29.11.2017
12:04:42

Artem
29.11.2017
12:04:50

Anton
29.11.2017
12:05:14
а, тада не надо
услышал звон называется )

Artem
29.11.2017
12:05:19
я маньяк чтоли использовать пакет трейсер программу, когда эмуляторы есть

A
29.11.2017
12:06:56
Phase 5 rod check drop.
Проверяй маршрутизацию. И скинь конфиг сюда.

Roman
29.11.2017
12:06:59
Ну кароче схема нужна с роутингом желательно, да и конфиг
А то "У меня ASA . portforwarding не работает"

Artem
29.11.2017
12:07:54

Илья
29.11.2017
12:07:57
схема по любому нужна

Artem
29.11.2017
12:08:05
ок, скину, мне время нужно подготовить все это

A
29.11.2017
12:08:06
именно
Настраиваете через asdm ?

Artem
29.11.2017
12:08:25

Антон
29.11.2017
12:09:06
У асы есть такая штука, что дропаются пакеты вышедшие и вошедшие в один и тот де физ интерфейс

Google

Антон
29.11.2017
12:09:15
Проверьте это

Илья
29.11.2017
12:12:22
same-security-traffic permit inter-interface вроде, да?

Artem
29.11.2017
12:13:18

A
29.11.2017
12:13:22
Тут, судя по описанию, трафик должен проходить сквозь асу

Roman
29.11.2017
12:13:51
На сколько я понял из пакет трейсера. Нужно сделать трансляцию. Внешнего IP 1.1.1.1 (в данном примере) в хост 172.16.1.15, который находится за интерфейсом inside, и next-hop для его достижения - 192.168.0.254

Artem
29.11.2017
12:14:36

Илья
29.11.2017
12:14:38
тут кажись тогда двойной нат нужен

Artem
29.11.2017
12:15:13
серьезно?

Roman
29.11.2017
12:15:23
Эм, зачем?

Artem
29.11.2017
12:15:36
насколько я знаю по ISR маршрутизаторам, там двойной нат использует для других целей

A
29.11.2017
12:15:43

Илья
29.11.2017
12:15:57
может и путаю. Щас попробуй найти и показать что имел ввиду

Илья
29.11.2017
12:16:14
в любом случае уже тоже интересен ответ)

Roman
29.11.2017
12:19:42
NAT, Subtype: rpf-check DROP при пакет трейсере может возникуть что в пакет-трейсере вы использовали outside интерфейс в качестве src интерфейса, но IP который в команде был указан, не находится по таблице маршрутизации за outside
В общем, схема нужна :) Inside-ASA-outside
что за inside согласно роутингу, и что за outside

Sergey
29.11.2017
12:29:46

Антон
29.11.2017
12:30:59

Alex
29.11.2017
12:31:04
А рпф не мешает ли тут? Можно ли его на асе отключить?

Google

Sergey
29.11.2017
12:32:15

Artem
29.11.2017
12:45:04
Готово. Вот схема, конфиг и маршруты: https://docs.google.com/document/d/13qeMZmQLwZ6HBWuhiu25GFEmpwuuA7s13L-5V0VUwCc/edit?usp=sharing
о блин

Alexey
29.11.2017
12:49:45
или это очепятка?

Artem
29.11.2017
12:50:30
опечатка )
извиняюсь
там должно быть 192.168.0.254

Admin
ERROR: S client not available

Roman
29.11.2017
12:51:45
То есть что то за outside

Artem
29.11.2017
12:51:57
чтобы правильно меня поняли, я менял адреса сейчас в конфиге, связь на самом деле есть с L3 свичем и до конечного сервака:
ciscoasa# ping 172.16.1.15
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.1.15, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms

Roman
29.11.2017
12:52:34
Трейсер это как бэ стимуляция трафика

Artem
29.11.2017
12:53:46
В пакет трейсере первым ip должен идти src пакет
ciscoasa# packet-tracer ?
input Ingress interface on which to trace packet
ciscoasa# packet-tracer in
ciscoasa# packet-tracer input ?
Current available interface(s):
inside Name of interface GigabitEthernet0/0.2
outside Name of interface GigabitEthernet0/1.202
ciscoasa# packet-tracer input out
ciscoasa# packet-tracer input outside ?
icmp Enter this keyword if the trace packet is ICMP
rawip Enter this keyword if the trace packet is RAW IP
tcp Enter this keyword if the trace packet is TCP
udp Enter this keyword if the trace packet is UDP
ciscoasa# packet-tracer input outside

Roman
29.11.2017
12:55:54
После outside идет протокол (tcp) потом - ip адрес соурс хоста, порт (любоц), ip дестинейшна (1.1.1.1) в данном случае и его порт (80)
Мне не очень удобно с телефона за обедом писать- могу минут через 30 подробнее

Artem
29.11.2017
12:57:19

Google

Roman
29.11.2017
12:58:07

Artem
29.11.2017
12:58:23
Yep
да, все верно, теперь проверку проходит
сейчас пересоберу нат, чтобы проверить )
все заработало! Спасибо!
дело было не в асе вовсе

Антон
29.11.2017
13:23:09
:)))

Artem
29.11.2017
13:23:13
мне дали внешний ip-адрес, который как оказалось. был занят уже тестовым стендом
короче ппц
случайно сейчас обнаружил, просканировав порты
а ввело в заблуждение некорректное использование пакет-трейсера
еще раз Спасибо огромное!

Илья
29.11.2017
13:26:09
А кинь пример правила Нат

Artem
29.11.2017
13:33:13
как в итоге сделано?
А кинь пример правила Нат
или вот: https://www.cisco.com/c/ru_ru/support/docs/security/asa-5500-x-series-next-generation-firewalls/115904-asa-config-dmz-00.html#anc10

Andrey
30.11.2017
06:57:01
Уррра! В Питер снег завезли!

Goletsa
30.11.2017
06:57:42
ВНЕЗАПНО выпал снег, дорожные службы были неготовы?

Maksim
30.11.2017
06:58:50

Goletsa
30.11.2017
06:59:20
Да ваще, как так то

Sergey
30.11.2017
07:01:20
Всем привет, кто знает как совместно работать со смартнетами с нескольких учеток. Там профили организаций я так понимаю только партнеров циски, а если организация не партнер

Ivan
30.11.2017
07:12:56
Ребзи, кто с хуевеем работал? Интересует настройка wi-fi контроллера и точек доступа, а так же фаерволла. Работал с циской. Интересует, трудно ли будет понять и настроить в таком случае хуавей без подготовки?