Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 03.03.2005, 19:39   #1
Newbie
 
Offline
Registriert seit: 03-2005
Beiträge: 13
Cisco Pix 501 Port Forwarding

Hi,
ich bin neu hier! Habe folgendes Probelm, ich möchte bei meiner PIX 501 ports für Bittorrent freischalten, nur ich weiß nicht wie das geht!

Habe schon in der Suchfunktion nachgeschaut aber ich habe das nicht so richtig verstanden!!!

Meine Config..
pixfirewall# sh conf
: Saved
: Written by enable_15 at 14:07:14.090 UTC Wed Jan 19 2005
PIX Version 6.3(3)
interface ethernet0 auto
interface ethernet1 100full
nameif ethernet0 outside security0
nameif ethernet1 inside security100
enable password xxxxxxxxxxxxxx encrypted
passwd xxxxxxxxxxxxxxxx encrypted
hostname pixfirewall
domain-name ciscopix.com
fixup protocol dns maximum-length 512
fixup protocol ftp 21
fixup protocol h323 h225 1720
fixup protocol h323 ras 1718-1719
fixup protocol http 80
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol sip 5060
fixup protocol sip udp 5060
fixup protocol skinny 2000
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol tftp 69
names
object-group service Bit_Torrent tcp
port-object eq 6969
port-object range 6881 6889
access-list outside_access_in permit tcp interface outside object-group Bit_Torrent host 192.168.1.9 object-group Bit_Torrent
pager lines 24
logging on
mtu outside 1500
mtu inside 1500
ip address outside pppoe setroute
ip address inside 192.168.1.1 255.255.255.0
ip audit info action alarm
ip audit attack action alarm
pdm location xx.xx.xx.xx 255.255.255.255 outside
pdm location xx.xx.xx.xx 255.255.255.255 outside
pdm location xx.xx.xx.xx 255.255.255.255 outside
pdm location xx.xx.xx.xx 255.255.255.255 outside
pdm location xx.xx.xx.xx 255.255.255.255 outside
pdm location xx.xx.xx.xx 255.255.255.255 outside
pdm location xx.xx.xx.xx 255.255.255.255 inside
pdm location xx.xx.xx.xx 255.255.255.255 outside
pdm logging informational 100
pdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 1 192.168.1.0 255.255.255.0 0 0
static (inside,outside) tcp interface 6881 192.168.1.9 6881 netmask 255.255.255.255 0 0
static (inside,outside) tcp interface 6882 192.168.1.9 6882 netmask 255.255.255.255 0 0
static (inside,outside) tcp interface 6883 192.168.1.9 6883 netmask 255.255.255.255 0 0
static (inside,outside) tcp interface 6884 192.168.1.9 6884 netmask 255.255.255.255 0 0
static (inside,outside) tcp interface 6885 192.168.1.9 6885 netmask 255.255.255.255 0 0
static (inside,outside) tcp interface 6886 192.168.1.9 6886 netmask 255.255.255.255 0 0
static (inside,outside) tcp interface 6887 192.168.1.9 6887 netmask 255.255.255.255 0 0
static (inside,outside) tcp interface 6888 192.168.1.9 6888 netmask 255.255.255.255 0 0
static (inside,outside) tcp interface 6889 192.168.1.9 6889 netmask 255.255.255.255 0 0
static (inside,outside) tcp interface 6969 192.168.1.9 6969 netmask 255.255.255.255 0 0
access-group outside_access_in in interface outside
timeout xlate 0:05:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h225 1:00:00
timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
aaa-server TACACS+ protocol tacacs+
aaa-server RADIUS protocol radius
aaa-server LOCAL protocol local
http server enable
http 192.168.1.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server community public
no snmp-server enable traps
floodguard enable
telnet 192.168.1.0 255.255.255.0 inside
telnet timeout 5
ssh timeout 5
console timeout 0


bitte um hilfe.... thx
    Mit Zitat antworten
Alt 04.03.2005, 13:22   #2
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
Hallo!

Erst mal musst die die Portnummern wissen (tcp/upd, port xxx).

Dann würde ich auch gerne wissen, ob es darum geht, dass die internen Clients auf einen Dienst im Internet zugreifen wollen, oder ob Ihr diesen Dienst anbietet und User aus dem Internet zugreifen.

Gehts um ersteres:

ich habe gesehen, dass du eine access-list am outside interface gebunden hast. das ist falsch. bei der pix schaltest du die access-list auf dem interface frei, wo der traffic zu erst ankommt, also in diesem fall am internen interface.

weiters ist es wichtig, dass du irgendein nat für das interne netz hast (static, pat, etc.).

wenn du am internen interface keine access-list hast, sondern nur für das interne lan ein nat, dann kann der gesamte traffic raus. das ist eine eigenart der pix. vom inside interface in jedes andere, kann grundsätzlich (wenn es ein nat gibt) alles raus.

bietet ihr diesen dienst an, dann brauchst du einen static-eintrag der die externe ip-adresse auf eine interne umleitet. dann braucht man noch eine access-list mit den ports auf die die user aus dem internet zugreifen wollen.

lg
martin

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Alt 04.03.2005, 14:09   #3
Newbie
 
Offline
Registriert seit: 03-2005
Beiträge: 13
Ich möchte die Ports von 6881 bis 6889 und port nummer 6969 weiterleiten auf die interne IP 192.168.1.9!!! Diese Ports brauche ich um bei bittorrent keine "low id" zu bekommen, ähnlich wie bei emule etc... eine Access - list ist schon drin! Habe auch schon etwas probiert (siehe Config) aber funktionieren tut es nicht!

Gruß Tobi
    Mit Zitat antworten
Alt 05.03.2005, 10:05   #4
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
hallo,

ok das heisst vom internet wird auf das interne lan zugegriffen.

dafür brauchst du eine public ip-adresse für deinen internen client.

mit dem static machst du die übersetzung von der exteren ip auf die interne ip.
mit der access-list schaltest du diese externe ip auf dem outside interface für die ports frei.
so wie deine statics aussehen gehs nicht.

du brauchst das so:
static (inside,outside), interne ip, externe ip etc.

lg

martin

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Alt 05.03.2005, 16:51   #5
Newbie
 
Offline
Registriert seit: 03-2005
Beiträge: 13
wenn ich das versuche geht das nicht wirklich! Kannst du mir den genauen Wortlaut sagen?
    Mit Zitat antworten
Alt 09.03.2005, 14:41   #6
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
Hallo,

Sorry für die späte Anwort.

Damit von Aussen irgendwer/irgend eine Applikation auf einen Client bei Dir im internen LAN zugreifen will brauchst du so etwas:

static damit die translation in beide richtungen funktioniert (übersetzung externe ip auf die interne ip)

static (inside, outside) <externe ip> <interne ip>

--> das heisst der zugriff vom outside interface aus dem internet auf die <externe ip> wird über das inside interface auf die <interne ip> umgesetzt.

dann brauchst du noch eine eigentliche zugriffsregel (access-list):


access-list 101 permit tcp any host <externe ip> eq port

diese access-list musst du aufs externe interface binden, in diesem fall:

access-group 101 in interface outside

alles klar?

Dabei ist es aber nur möglich, dass man vom internet auf GENAU EINEN Client von Aussen zugreifen darf. Anders geht das gar nicht.
lg

martin

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Alt 23.03.2005, 14:35   #7
Member
 
Offline
Registriert seit: 12-2004
Beiträge: 134
Wo muß ich das static ... den beim PDM eintragen? Ich hab leoder keinen zugriff über die Konsole.

Danke
    Mit Zitat antworten
Alt 24.03.2005, 11:35   #8
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
hallo,

sorry, den pdm nutze ich nicht, ich kann dir nur via cli helfen.

lg
martin

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Alt 24.03.2005, 12:26   #9
Member
 
Offline
Registriert seit: 12-2004
Beiträge: 134
Ich hab inzwischen zugriff auf die Konsole. Dann ist es auch kein Prob, das einzutragen.

trotzdem danke
    Mit Zitat antworten
Alt 24.03.2005, 12:38   #10
Member
 
Offline
Registriert seit: 12-2004
Beiträge: 134
static (inside, outside) <externe ip> <interne ip>

Was ist in dem Beispiel die <externe ip>
und was die <interne ip>?

Ich vermute mal, das die <interne ip> die IP der Firewall ist, ich weiß nur noch nicht welcher Port Inside oder outside?

Danke
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Cisco PIX 506E Port Forwarding Superheld Cisco Forum — Allgemein 4 30.08.2006 11:27
Cisco 801 Port Forwarding OmaMugda Cisco Forum — Allgemein 12 23.04.2005 20:50
2K3 - Port Forwarding [MaxXx] Windows Forum — LAN & WAN 8 29.03.2004 13:35
cisco 760 series + port forwarding diamond Cisco Forum — Allgemein 6 11.02.2004 22:48
Port Forwarding Siolino Windows Forum — LAN & WAN 3 07.12.2002 13:53


Alle Zeitangaben in MEZ/CET. Es ist jetzt 06:07 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang