Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 27.09.2005, 14:18   #1
Newbie
 
Offline
Registriert seit: 01-2004
Beiträge: 6
Access-list und outbound

Hallo zusammen,
Ich arbeite gerade Mit einer Pix 501.
mir ist noch nicht ganz klar, wann ich die access-list einsetze und wann die Liste outbound.
Kann ich nicht alles mit Access-lists erschlagen?

Gruß

Reason
    Mit Zitat antworten
Alt 27.09.2005, 15:52   #2
Senior Member
 
Benutzerbild von Wurstbläser
 
Offline
Registriert seit: 01-2005
Ort: BaWü - RT
Beiträge: 308
ACLs auf der PIX gehen nur inbound - im Gegensatz zum Cisco IOS.
Nein, auf der PIX wird nicht ALLES mit ACLs erledigt ..

Gruss
Robert
    Mit Zitat antworten
Alt 28.09.2005, 09:19   #3
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
Hallo!

Also auf einer PIX machst Du die Zugriffskontrolle komplett mit ACLS!!!!!
Dass ACLs nur den Inbound-Traffic regeln ist einfach FALSCH!!!!!!!! Man regelt natürlich den Traffic in beide Richtungen, man muss es nur konfigurieren.

Outbound und conduits waren mal aktuell, werden aber heute kaum bis gar nicht mehr genutzt. Eine ACLS liegt immer am jeweiligen Interface an und regelt den Verkehr.

Bei der PIX ist noch wichtig, dass man immer den Verkehr in irgendeiner Weise natten muss bzw. der PIX sagen muss, dass der Traffic nicht genattet werden muss. Dies macht man mit diversen Befehlen wie static, global, etc.

lg

Martin

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Alt 28.09.2005, 11:12   #4
Senior Member
 
Benutzerbild von Wurstbläser
 
Offline
Registriert seit: 01-2005
Ort: BaWü - RT
Beiträge: 308
@ Martin:
... meine Literatur und meine PIX läßt mir nur eine Möglichkeit eine ACL an ein Interface anzubinden: in:
"pix(config)# access-group 123 in interface outside" als Beispiel,
"out" ist nicht möglich.

Und Du bist Dir sicher, dass sich diese ACL auch outbound anbinden läßt, wie im Cisco IOS ???

Gruss
Robert
    Mit Zitat antworten
Alt 28.09.2005, 17:13   #5
Newbie
 
Offline
Registriert seit: 01-2004
Beiträge: 6
Hallo zusammen,

erst mal Danke für die Antworten. Ich habe eine ACL am internen IF und eine am externen IF. Geht auch alles super. Deshalb war es mir nicht so ganz klar, wozu ich noch zusätzlich die outbound benötige.

Gruß
    Mit Zitat antworten
Alt 29.09.2005, 09:16   #6
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
Hallo Robert!

Der Ansatz der PIX ist da etwas "anders":

Man gibt auf jedes Interface EINE Access-Liste. Diese wird für das dahinterliegende Netz genutzt. Wenn also jetzt Traffic von Inside ins Internet will, dann greift NUR die Access-Liste am Inside-Interface.
Wenn man nun Traffic aus dem Internet regeln will, macht man das mit einer Access-Liste die am Outside-Interface sitzt. Diese regelt den Traffic aus dem Internet (egal wo hin).

In Summe sind das aber zwei Accesslisten, die eben den Traffic regeln.

Alles klar?

LG
Martin

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Alt 29.09.2005, 13:06   #7
Senior Member
 
Benutzerbild von Wurstbläser
 
Offline
Registriert seit: 01-2005
Ort: BaWü - RT
Beiträge: 308
Hallo Martin

sicher ist das bei der PIX anders: deshalb habe ich ja geschrieben, das man die ACL nur inbound auf die Interfaces bindet. Eine Packet das von "outside" nach "inside" unterwegs ist kann ANDERS ALS BEIM CISCO IOS nicht mehr von einer ACL am inside interface in outbound gefiltert werden.

Mit inbound und outbound ist doch die Richtung am Interface gemeint und nicht die Richtung des Traffic in der gesamten PIX.
Mal ernsthaft - ich erschrecke mich immer ein wenig, wenn jemand so direkt widerspricht und bin dann etwas in Sorge einen fehlerhaften Tip gegeben zu haben - aber ich finde in diesem Fall echt nicht den geringsten Hinweis das das Cisco FOS IP-PAckete am Interface outbound überprüft. Im Bezug auf ACLs ist bei Cisco eigentlich immer die Richtung am Interface gemeint - denke Ich. Bereite mich gerade auf CSPFA vor - habe noch mal alle ACL Kapitel gelesen - da gibts kein out ?!?!

Gruss
Robert
    Mit Zitat antworten
Alt 30.09.2005, 09:26   #8
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
Hallo!

Vielleicht haben wir aneinander vorbei gesprochen. Auf der PIX gibt es ja auch den Befehl "outbound" (hat man zusammen mit conduits verwendet).

Aber ehrlich gesagt, verwirrt mich Dein Ansatz komplett. Du hast ja in Deinem ersten Post gesagt, dass man auf der PIX nicht alles mit ACLs regelt. Dem habe ich widersprochen, denn man regelt definitiv alles mit ACLs. Die Befehle "outbound" (und danach wurde ja gefragt) wird einfach nicht mehr verwendet (so wie auch die conduits).

Wie willst Du denn auf der PIX sonst noch den Traffic kontrollieren?? Da gibt es NUR zwei Ansätze, die ACLs oder outbound/conduits (nicht mehr empfohlen!!!!), fertig.


Mir Ist klar, dass beim FeatureSet man mit Inbound/Outbound immer am Interface sitzt. Der Ansatz geht bei der PIX nicht wirklich. An und für sich, spricht man aber bei der PIX schon von der Richtung des Traffics.

Bei FeatureSet ist das sowieso alles komisch, da kann man ja auch mit der Quelle-Ziel-Angabe beim permit den Flow festlegen.

Ich habe schon Access-listen gesehen, die als IN am Interface definiert waren, aber trotzdem wurde via permit source dest der Flow umgedreht...Und das hat alles funktioniert....

Ich wollte Dir nicht auf die Füsse treten...Aber wie gesagt, mit ACLs regelt man definitiv alles auf der PIX..Und das war die Kernaussage....

lg
Martin

PS: Viel Erfolg für Deine Prüfung...ich kenne die Prüfung...sie ist etwas eigenartig....

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
VPN, access-list, no nat hegl Cisco Forum — Allgemein 4 10.04.2006 11:29
problem access-list onedread Cisco Forum — Allgemein 3 14.01.2006 22:42
Access-List/Access-Group Speedo Cisco Forum — Allgemein 1 06.10.2004 21:49
Access-List Ikke Cisco Forum — Allgemein 5 13.10.2003 03:16
Exchange - Web access - Access denied by access control list xbpv060 MS Exchange Forum 5 14.02.2003 14:35


Alle Zeitangaben in MEZ/CET. Es ist jetzt 07:23 Uhr. Seite generiert in 0,035 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang