Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 07.09.2010, 12:55   #1
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
Cisco ASA & NAT

Hallo leute,
ich bitte um eure Hilfe bei dem folgenden Problem:

Client mit der IP:172.16.1.3 kann den Webserver hinter der ASA weder pingen noch darauf zugreifen (Siehe Anhang) aber er kann die outside IP der ASA(10.0.0.254) problemlos anpingen, Traffic für den Webserver kommt einfach an der ASA nicht an!

wenn ich vom Client aus die outside IP der ASA anpinge, sehe ich es auch im log der ASA aber ich sehe den an Webserver gerichteten Traffic im log der ASA überhaupt nicht!!!

Ich hab mich zwischen dem Router(outside) und ASA(outside) im Netz10.0.0.0/24 mit Wireshark gehängt und sehe nur ARP Request vom Router mit folgendem Inhalt:

"who has 10.0.0.245? Tell 10.0.0.253"

aber keine Antwort von der ASA!!! obwohl NAT stimmt (Siehe config im Anhang)

Fehlt noch was im config oder hab etwas übersehen?


Danke für eure Hilfe!
Angehängte Grafiken
Dateityp: jpg Topology.jpg (57,3 KB, 13x aufgerufen)
Angehängte Dateien
Dateityp: txt config.txt (3,3 KB, 6x aufgerufen)
    Mit Zitat antworten
Alt 07.09.2010, 14:08   #2
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.662
sieht ok aus, eth0/0 geht sicher zum router ? ist da evtl noch ein Switch dazwischen ? capture auf der firewall schon aktiviert und geschaut was passiert ? log ?

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 07.09.2010, 14:33   #3
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
ja sicher, eth0/0 geht zum router! ich kann doch vom Client die ASA(10.0.0.254) anpingen.

Router ist nur zum routen hier und lässt alles zu -- keine ACL's oder sonstiges!

ASA5505# sho capture
capture cap1 type raw-data interface outside [Capturing - 1503 bytes]
ASA5505#
ASA5505#
ASA5505# sho capture cap1

16 packets captured

1: 14:21:53.418847 802.1Q vlan#2 P0 arp who-has 10.0.0.245 tell 10.0.0.253
2: 14:21:58.919599 802.1Q vlan#2 P0 arp who-has 10.0.0.245 tell 10.0.0.253
3: 14:22:04.420418 802.1Q vlan#2 P0 arp who-has 10.0.0.245 tell 10.0.0.253


aber wieso sagt die ASA nicht, ja ich kenne 10.0.0.245 und herdamit?
    Mit Zitat antworten
Alt 07.09.2010, 14:50   #4
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 920
Hi,

mach mal eine Access List - die auch den eingehenden Traffik für die IP erlaubt - du erlaubst ja nur "access in" auf dem Interface Outside - aber nicht auf der NAT IP
    Mit Zitat antworten
Alt 07.09.2010, 15:10   #5
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.662
nimm das mal weg:

sysopt noproxyarp outside

die acl die er gebunden hat kanns net sein, abgesehen davon muss die ASA ja trotzdem auf den ARP erst mal antworten, vermute mal stark durch obiges kommando darf sie das nicht. das musst du aber per hand reinkonfiguriert haben

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 07.09.2010, 15:23   #6
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
"access-list outside_access_in permit ip any any" läßt doch jeden Traffic durch, egal an welche IP! also daran liegt's nicht!

und trotzdem habe ich die u. s. Zeilen hinzugefügt:

access-list outside_access_in permit tcp any host 10.0.0.245 eq 80
access-list outside_access_in permit tcp any host 10.0.0.245 eq 443
access-list outside_access_in permit icmp any host 10.0.0.245

aber kein match's und weiterhin ohne Erfolg!

was ich nicht verstehe, warum die ASA die NAT IP(10.0.0.245) nicht propagiert und sagt die kenne ich bzw. antwortet auf die ARP Request vom Router! wieso ignoriert sie einfach diesen Traffic für den Server?
Auf dem Router soll auch keine statische route für 10.0.0.245 zu 10.0.0.254 eingetragen sein, da das Netz doch directly connected ist!

wie verhält sich eigentlich die ASA bei einem sattic NAT Eintrag? was wirdnach außen(outside) propagiert?




es ist einfach rätselhaft!!!

noch ne' Idee vielleicht?
    Mit Zitat antworten
Alt 07.09.2010, 15:30   #7
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.662
ja, mach das was ich gesagt habe:

no sysopt noproxyarp outside

und konfigurier nicht irgendwas rein von dem du nicht weißt was es tut

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 07.09.2010, 15:53   #8
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
tatsächlich, es lag am sch*** command "sysopt noproxyarp outside"
gerade rausgenommen und schon funktioniert...


@Otaku19: besten Dank! du bist ein Meister ;-)


Gruß
    Mit Zitat antworten
Alt 07.09.2010, 15:55   #9
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.662
Spezialisten leisten eben mehr

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 08.09.2010, 09:23   #10
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.139
Hoch solln se leben ...

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
IPsec zwischen Cisco 7301 und Cisco 1841 nimrod_ Cisco Forum — Allgemein 26 12.01.2009 15:54
cisco asa 5520 im cisco network assistent mweinberg01 Cisco Forum — Allgemein 1 08.08.2007 11:34
Routing Problem mit Cisco 2621 und Cisco 79xx Sip 7.3 Dune_2021 Cisco Forum — Allgemein 5 19.04.2005 09:22
Cisco Neuling, Connect Probleme Cisco 826 Router HusH Cisco Forum — Allgemein 4 06.02.2005 15:11
Cisco 836 als VPN-Server für zweiten Cisco 836 mit Easy-VPN-client OlafBahr Cisco Forum — Allgemein 1 09.01.2005 19:51


Alle Zeitangaben in MEZ/CET. Es ist jetzt 23:36 Uhr. Seite generiert in 0,077 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang