@linkmeup_chat

Страница 506 из 1252
Александр
29.11.2017
08:50:41
Как можно любые бумажки сделать нац валютой

?

Sergey
29.11.2017
09:03:25
Google
Александр
29.11.2017
09:03:36
Artem
29.11.2017
11:51:26
Привет! У кого есть опыт работы с ASA? Есть один вопрос, который все никак не могу разрешить. Уже и документацию читал и гуглил

Антон
29.11.2017
11:52:13
И какой вопрос?

Artem
29.11.2017
11:54:55
И какой вопрос?
Как сделать порт-форвардинг на хост в удаленной сети (not-direct connected)

может чтобы понятней немного описать схему?

Vladislav
29.11.2017
11:55:44
dnat?

или открыть порт?

Artem
29.11.2017
11:56:25
пробросить порт

Vladislav
29.11.2017
11:56:42
на внешнем интерфейсе создать permit правило видимо

Artem
29.11.2017
11:58:20
сразу оговорюсь, что сделал уже правило Auto_NAT, ACL создал на внешний интерфейс, все по аналогии с работающими пробросами на direct connected сетями. У самой АСЫ скажем напрямую подключена сеть 192.168.0.1/24 А надо пробросить с внешки на хост 172.16.1.15 к примеру

Uburro
29.11.2017
11:58:47
nat (OUT,DMZ) source static any any destination static SITE WEB service http http типо того чтоли?

так это гуглится просто

Google
Artem
29.11.2017
12:01:15
и не работает.... вот что пакет трейсер дает:

```Phase: 1 Type: ROUTE-LOOKUP Subtype: Resolve Egress Interface Result: ALLOW Config: Additional Information: found next-hop 192.168.0.254 using egress ifc inside Phase: 2 Type: ACCESS-LIST Subtype: log Result: ALLOW Config: access-group 100 in interface outside access-list 100 extended permit tcp any4 host 172.16.1.15 eq 80 Additional Information: Phase: 3 Type: NAT Subtype: per-session Result: ALLOW Config: Additional Information: Phase: 4 Type: IP-OPTIONS Subtype: Result: ALLOW Config: Additional Information: Phase: 5 Type: NAT Subtype: rpf-check Result: DROP Config: object network Cam_portal nat (inside,outside) static 1.1.1.1 service tcp 80 80 Additional Information: Result: input-interface: outside input-status: up input-line-status: up output-interface: inside output-status: up output-line-status: up Action: drop Drop-reason: (acl-drop) Flow is denied by configured rule

вот почему то именно в удаленную сеть не пробрасывается

Anton
29.11.2017
12:03:41
пакет трейсер фтопку

и нет проблем

Антон
29.11.2017
12:04:10
Проверьте маршрутизацию

Возможно разные маршруты туда и обратно

A
29.11.2017
12:04:42
пакет трейсер фтопку
Вы про packer tracer в ASA?

Artem
29.11.2017
12:04:50
Anton
29.11.2017
12:05:14
а, тада не надо услышал звон называется )

Artem
29.11.2017
12:05:19
я маньяк чтоли использовать пакет трейсер программу, когда эмуляторы есть

A
29.11.2017
12:06:56
Phase 5 rod check drop. Проверяй маршрутизацию. И скинь конфиг сюда.

Roman
29.11.2017
12:06:59
Ну кароче схема нужна с роутингом желательно, да и конфиг

А то "У меня ASA . portforwarding не работает"

Artem
29.11.2017
12:07:54
Илья
29.11.2017
12:07:57
схема по любому нужна

Artem
29.11.2017
12:08:05
ок, скину, мне время нужно подготовить все это

A
29.11.2017
12:08:06
именно
Настраиваете через asdm ?

Artem
29.11.2017
12:08:25
Настраиваете через asdm ?
исключительно cli

Антон
29.11.2017
12:09:06
У асы есть такая штука, что дропаются пакеты вышедшие и вошедшие в один и тот де физ интерфейс

Google
Антон
29.11.2017
12:09:15
Проверьте это

Илья
29.11.2017
12:12:22
same-security-traffic permit inter-interface вроде, да?

Artem
29.11.2017
12:13:18
У асы есть такая штука, что дропаются пакеты вышедшие и вошедшие в один и тот де физ интерфейс
у меня точно outside и inside в разные физ порты ведет, проверил. ладно, в общем, схему подготовлю и конфиг

A
29.11.2017
12:13:22
Тут, судя по описанию, трафик должен проходить сквозь асу

Roman
29.11.2017
12:13:51
На сколько я понял из пакет трейсера. Нужно сделать трансляцию. Внешнего IP 1.1.1.1 (в данном примере) в хост 172.16.1.15, который находится за интерфейсом inside, и next-hop для его достижения - 192.168.0.254

Илья
29.11.2017
12:14:38
тут кажись тогда двойной нат нужен

Artem
29.11.2017
12:15:13
серьезно?

Roman
29.11.2017
12:15:23
Эм, зачем?

Artem
29.11.2017
12:15:36
насколько я знаю по ISR маршрутизаторам, там двойной нат использует для других целей

A
29.11.2017
12:15:43
Илья
29.11.2017
12:15:57
может и путаю. Щас попробуй найти и показать что имел ввиду

Илья
29.11.2017
12:16:14
в любом случае уже тоже интересен ответ)

Roman
29.11.2017
12:19:42
NAT, Subtype: rpf-check DROP при пакет трейсере может возникуть что в пакет-трейсере вы использовали outside интерфейс в качестве src интерфейса, но IP который в команде был указан, не находится по таблице маршрутизации за outside

В общем, схема нужна :) Inside-ASA-outside

что за inside согласно роутингу, и что за outside

Sergey
29.11.2017
12:29:46
тут кажись тогда двойной нат нужен
Ухх, какие технические решения .. а ещё говорят что микротик говно :)

Антон
29.11.2017
12:30:59
Alex
29.11.2017
12:31:04
А рпф не мешает ли тут? Можно ли его на асе отключить?

Google
Sergey
29.11.2017
12:32:15
Artem
29.11.2017
12:45:04
Готово. Вот схема, конфиг и маршруты: https://docs.google.com/document/d/13qeMZmQLwZ6HBWuhiu25GFEmpwuuA7s13L-5V0VUwCc/edit?usp=sharing

о блин

Alexey
29.11.2017
12:49:45
или это очепятка?

Artem
29.11.2017
12:50:30
опечатка )

извиняюсь

там должно быть 192.168.0.254

Admin
ERROR: S client not available

Roman
29.11.2017
12:51:45
Я не уверен, но у асы же нет маршрута до via 192.168.2.254
В пакет трейсере первым ip должен идти src пакет

То есть что то за outside

Artem
29.11.2017
12:51:57
чтобы правильно меня поняли, я менял адреса сейчас в конфиге, связь на самом деле есть с L3 свичем и до конечного сервака: ciscoasa# ping 172.16.1.15 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 172.16.1.15, timeout is 2 seconds: !!!!! Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms

Roman
29.11.2017
12:52:34
Трейсер это как бэ стимуляция трафика

Artem
29.11.2017
12:53:46
В пакет трейсере первым ip должен идти src пакет
ciscoasa# packet-tracer ? input Ingress interface on which to trace packet ciscoasa# packet-tracer in ciscoasa# packet-tracer input ? Current available interface(s): inside Name of interface GigabitEthernet0/0.2 outside Name of interface GigabitEthernet0/1.202 ciscoasa# packet-tracer input out ciscoasa# packet-tracer input outside ? icmp Enter this keyword if the trace packet is ICMP rawip Enter this keyword if the trace packet is RAW IP tcp Enter this keyword if the trace packet is TCP udp Enter this keyword if the trace packet is UDP ciscoasa# packet-tracer input outside

Roman
29.11.2017
12:55:54
После outside идет протокол (tcp) потом - ip адрес соурс хоста, порт (любоц), ip дестинейшна (1.1.1.1) в данном случае и его порт (80)

Мне не очень удобно с телефона за обедом писать- могу минут через 30 подробнее

Google
Artem
29.11.2017
12:58:23
Yep
сейчас проверю

Yep
да, все верно, теперь проверку проходит

сейчас пересоберу нат, чтобы проверить )

все заработало! Спасибо!

дело было не в асе вовсе

Антон
29.11.2017
13:23:09
:)))

Artem
29.11.2017
13:23:13
мне дали внешний ip-адрес, который как оказалось. был занят уже тестовым стендом

короче ппц

случайно сейчас обнаружил, просканировав порты

а ввело в заблуждение некорректное использование пакет-трейсера

еще раз Спасибо огромное!

Илья
29.11.2017
13:26:09
А кинь пример правила Нат

Artem
29.11.2017
13:33:13
как в итоге сделано?

А кинь пример правила Нат
посмотри тут: https://docs.google.com/document/d/13qeMZmQLwZ6HBWuhiu25GFEmpwuuA7s13L-5V0VUwCc/edit

А кинь пример правила Нат
или вот: https://www.cisco.com/c/ru_ru/support/docs/security/asa-5500-x-series-next-generation-firewalls/115904-asa-config-dmz-00.html#anc10

Andrey
30.11.2017
06:57:01
Уррра! В Питер снег завезли!

Goletsa
30.11.2017
06:57:42
ВНЕЗАПНО выпал снег, дорожные службы были неготовы?

Maksim
30.11.2017
06:58:50
ВНЕЗАПНО выпал снег, дорожные службы были неготовы?
а что зима началась? не неслышали...ещё 1 день же

Goletsa
30.11.2017
06:59:20
Да ваще, как так то

Sergey
30.11.2017
07:01:20
Всем привет, кто знает как совместно работать со смартнетами с нескольких учеток. Там профили организаций я так понимаю только партнеров циски, а если организация не партнер

Ivan
30.11.2017
07:12:56
Ребзи, кто с хуевеем работал? Интересует настройка wi-fi контроллера и точек доступа, а так же фаерволла. Работал с циской. Интересует, трудно ли будет понять и настроить в таком случае хуавей без подготовки?

Страница 506 из 1252