Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 05.03.2009, 20:22   #1
Newbie
 
Offline
Registriert seit: 02-2009
Beiträge: 20
Hinweis Inspect UDP Port 500/4500

Hallo zusammen,

Ich habe aktuell in meiner Firewall folgende Regeln hinterlegt:

access-list 101 remark Traffic vom Internet zum Router
access-list 101 permit udp any eq domain any
access-list 101 permit icmp any any unreachable
access-list 101 permit icmp any any echo-reply
access-list 101 permit icmp any any packet-too-big
access-list 101 permit icmp any any time-exceeded
access-list 101 permit icmp any any traceroute
access-list 101 permit icmp any any administratively-prohibited
access-list 101 deny ip any any log

ip inspect name fw-out dns
ip inspect name fw-out http
ip inspect name fw-out https
ip inspect name fw-out ftp
ip inspect name fw-out icmp
ip inspect name fw-out h323
ip inspect name fw-out realaudio
ip inspect name fw-out streamworks
ip inspect name fw-out netshow
ip inspect name fw-out smtp
ip inspect name fw-out pop3
ip inspect name fw-out ntp

Beide Regelsätze sind dem Interface Dialer 1 zugeordnet:

interface Dialer1
ip access-group 101 in
ip inspect fw-out out
...

Ich möchte nun gerne mit einem lokalen Cisco-VPN-Client auf das Netzwerk eines Unternehmens zugreifen können, ohne dass ich zusätzlich die Rule "ip inspect name fw-out udp" einsetzen muss.
Der Cisco VPN-Client benötigt nach meinem Wissen nur die UPD Ports 500 und 4500.

Das Öffnen aller UDP-Protokolle halte ich für ein vermeidbares Sicherheitsloch, welches ich gerne mittels einer speziellen Inspect-Rule umgehen möchte.

Gibt es eine Möglichkeit, nur diese beiden UDP-Ports in Form eines Stateful-Filters zu öffnen.
Ich konnte für diese beiden Ports bisher keine Inspect-Rule ableiten, welche nur diese Ports öffnet.

Bereits jetzt vielen Dank für eure Hilfe...

Cisco User
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
QoS auf dem 4500 Sup 6-E 10GE - wie wird ein Port untrusted? sebaaaat Cisco Forum — Allgemein 5 12.03.2009 20:16
IP Inspect Befehl DocZenith Cisco Forum — Allgemein 5 17.04.2008 11:03
PIX/ASA, fixup/inspect hegl Cisco Forum — Allgemein 0 07.12.2007 15:29
Und mal wieder ip inspect / CBAC / MTU ... bnice Cisco Forum — Allgemein 14 01.08.2007 16:46
Port flapping bei 4500 WP3 Cisco Forum — Allgemein 1 09.11.2004 12:38


Alle Zeitangaben in MEZ/CET. Es ist jetzt 18:03 Uhr. Seite generiert in 0,023 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang