Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 09.02.2006, 18:35   #1
Gast
 
Offline
Registriert seit: 06-2003
Ort: Chr.-Zeller-Weg 21
Beiträge: 1.127
Cisco Pix 501 Firewall: Link Aggregation oder was?

Hallo!

Ich habe ein paar Cisco PIX 501 Firewalls in Verwendung und ein Problem mit der Konfiguration.

Vielleicht kennt das jemand und kann mir helfen. Wenn ich mich unpräzise ausdrücke, dann bitte ich um Verständnis.

Meine Server beginnen z.B: bei 192.168.0.8 / 24 und enden bei 192.168.0.15. Damit kann ich mit einer Regel alle meine Server erreichen:
192.168.0.8 / 29 (255.255.255.248) (von 192.168.0.8 - 192.168.0.15)

Ich habe also Regeln (welche auch immer), die auf 192.168.0.8 / 29 adressieren.

Nun möchte ich auch Regeln verwenden, die sich auf einzelne Hosts beziehen, also /32 (=255.255.255.255).
Das ist solange kein Problem, solange ich in der Regel nicht die 192.168.0.8/32 verwende.

Nun wird mir jeder zustimmen, daß
192.168.0.8 / 29 ein Subnetz ist, und
192.168.0.8 / 32 ein Host ist, und eines das andere nicht auschließt.

Nun habe ich die leidige Sache, daß die Cisco Pix 501 ein Problem damit hat, wenn es einen Host gibt, der zu Beginn eines Subnetzes steht und beide mit unterschiedlichen Regeln verwendet wird.

Die Pix vergibt z.B für 192.168.0.8 einen Namen und unterschiedet ab dem Zeitpunkt nicht zwischen /29 und /32.
Ich verstehe nicht warum das so ist.

Warum sollt es nicht möglich sein, eine Regel zu haben die sich auf 192.168.0.8 / 29 bezieht, und eine andere, die sich auf den Host 192.168.0.8 bezieht.

Bin ich der einzige, der sich mit so trivialen Sachen rumägert?

Wer kann helfen?
Ich hatte ein SupportPack von Cisco gekauft, und übersehen, daß ich es aktiviere - damit war die Ausgabe beim Fenster raus geschmissen!

Tks!
Herbert
    Mit Zitat antworten
Alt 10.02.2006, 09:52   #2
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
Hallo,

Bei der PIX ist das so:

Mit dem "name"-Befehl kannst Du für eine IP-Adresse einen Namen vergeben. Dabei ist es unwichtig ob das ein Host oder ein Netz ist. Dies wird dann erst bei der wirklichen "access-list" vergeben (mit eben netmask). Somit ist der "name"-Eintrag einfach nur ein Mapping zwischen Namen und "irgendeinem Objekt".

Also mir ist nicht bekannt, dass das bei der PIX ein Problem sein sollte. Dieser ist es komplett egal, ob Du einmal den Host oder das Netz meinst. Kann es sein, dass das Problem wo anders liegt? Poste mal diese zwei Access-Listen genau, dann kann man vielleicht mehr sagen.

lg
Martin

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Alt 10.02.2006, 10:05   #3
Gast
 
Offline
Registriert seit: 06-2003
Ort: Chr.-Zeller-Weg 21
Beiträge: 1.127
Configuration mit PDM

Hallo!

Ich mach die Konfiguration der PIX mit dem PDM weil ich es nicht schaffen würde, die Konfiguration selbst rein zu schreiben. Das sind doch jeweils an die 100 - 200 Zeilen "Code".

Mich wundert aber, daß da noch niemand drüber gefallen ist. Ich habe das reproduzierbar bei allen meinen Geräten gesehen.

Immer die letzte Änderung überschreibt alle vorigen, auch wenn sich diese eigentlich nicht in die Quere kommen.
Ich meine das so: Mache ich als letztes eine Regel die sich auf den Host 192.168.0.8/32 bezieht, werden alle anderen Regeln von 192.168.0.8/29 auf 192.168.0.8/32 geändert.

Mache ich dann wieder eine Regel auf 192.168.0.8/29, dann werden alle Regelen von 192.168.0.8/32 auf 192.168.0.8/29 erweitert.

Wie gesagt, ich mach das mit dem PDM, vermutlich könnte ich das Problem umgehen, wenn ich die Konfiguration selbst schreiben würde. Da müßte ich mich aber erst richtig einarbeiten - es ist ein weites Feld.

Dank Dir!
Herbert
    Mit Zitat antworten
Alt 10.02.2006, 10:54   #4
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
Hallo Herbert!

Jetzt weisst Du warum der PDM ein Schrott ist.

Normalerweiser kann man das mit dem access-listen sehr wohl realisieren. Wie gesagt der PIX ist es egal, was Du machst (bis zu einem gewissen Grad).

lg
Martin

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Cisco 3548XL-EN <> Linksys SRW2024 + Link Aggregation snow Cisco Forum — Allgemein 3 09.08.2007 00:24
Frage Link Aggregation 802.3ad Ciscler Cisco Forum — Allgemein 11 03.12.2006 10:50
3Com 5500 Link Aggregation Ciscler Cisco Forum — Allgemein 0 30.11.2006 10:26
2K3 - Link Aggregation sharpeye Windows Forum — LAN & WAN 0 16.11.2005 17:04
Fragen zum Link Aggregation Control Protocol IEEE 802.3ad xyCruiseryx Cisco Forum — Allgemein 3 24.08.2005 10:07


Alle Zeitangaben in MEZ/CET. Es ist jetzt 06:06 Uhr. Seite generiert in 0,033 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang