Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 28.04.2007, 13:40   #1
Member
 
Benutzerbild von whiggy
 
Offline
Registriert seit: 02-2005
Beiträge: 183
Ein paar Fragen zur PIX 501

Hi Leute! Seit Gestern habe ich endlich meine PIX 501. Ich hab sie soweit auch schon ganz gut zum laufen gebracht, allerdings ein paar Frage hätte ich an die Experten:

Warum wird (auch ohne ACL's) der Ping vom Internet auf mein outside interface zugelassen?

Weiss jemand die Befehlsfolge, wie man das verhindern kann?

access-list acl_out deny icmp any any
access-group acl_out in interface outside

Das würde mir logisch erscheinen, funktioniert aber nicht.


2. Frage:

Ich möchte gerne übers Internet remote auf die PIX via Telnet zugreifen. Das Zulassen des Ports 23 auf das outside interface brachte leider nicht den gewünschen Erfolg.

Signatur
Status: MCSA 2000 - MCSE 2000 - MCSA 2003 - MCSE 2003 - CCNA - CCNP
Passed: 70-210, 70-215, 70-216, 70-217, 70-218, 70-219, 70-222, 70-227, 70-292, 70-296, 70-284, 640-821, 640-811, 642-892, 642-825, 642-845, HP0-Y12

    Mit Zitat antworten
Alt 28.04.2007, 20:13   #2
Junior Member
 
Offline
Registriert seit: 03-2006
Ort: Berlin
Beiträge: 101
Servus und Hallo,

vielleicht kann dieser Link weiter helfen:

Computer Security Schweiz

Gruß Mullethunter
    Mit Zitat antworten
Alt 29.04.2007, 10:28   #3
Member
 
Offline
Registriert seit: 10-2005
Beiträge: 238
Welche ICMP-Pakete zu den Interfaces der PIX selbst zugelassen wird, kann man über "icmp permit" bzw. "icmp deny" steuern. Willst du z.B. überhaupt keine ICMP-Pakete am Outside-Interface akzeptieren, geht das mit "icmp deny any outside".
    Mit Zitat antworten
Alt 29.04.2007, 22:04   #4
Member
 
Benutzerbild von whiggy
 
Offline
Registriert seit: 02-2005
Beiträge: 183
Zitat von mturba
Welche ICMP-Pakete zu den Interfaces der PIX selbst zugelassen wird, kann man über "icmp permit" bzw. "icmp deny" steuern. Willst du z.B. überhaupt keine ICMP-Pakete am Outside-Interface akzeptieren, geht das mit "icmp deny any outside".
JA Danke, bin ich soeben selbst draufgekommen. Aber ich hätte noch 2 andere Fragen:

1.)
Ich kann einfach vom LAN die WAN IP nicht pingen. kA warum. Access-Listen wurden erstellt und vom Internet aus gehts ja auch, aber eben nicht vom LAN.

2.)
Gibt es noch eine andere Möglichkeit als über VPN die Firewall remote übers Internet per telnet zu warten? Ich Stelle mir vor einfach das Telnet Port auf die WAN IP weiterzuleiten oder so. Aber auch hier haben alle meine Versuche nichts gebracht.

So z.b.:
access-list inbound permit tcp any interface outside eq 23

Hat jemand Ahnung was da sein könnte?

Signatur
Status: MCSA 2000 - MCSE 2000 - MCSA 2003 - MCSE 2003 - CCNA - CCNP
Passed: 70-210, 70-215, 70-216, 70-217, 70-218, 70-219, 70-222, 70-227, 70-292, 70-296, 70-284, 640-821, 640-811, 642-892, 642-825, 642-845, HP0-Y12

    Mit Zitat antworten
Alt 01.05.2007, 12:47   #5
Gast
 
Offline
Registriert seit: 01-2007
Ort: Obsteig/Tirol
Beiträge: 140
* Telnet auf das Interface mit dem niedrigsten Security Level funktioniert nicht. Das ist per Design so.
* Ping vom Inside auf das Outside Intf (oder auch umgekehrt) funktioniert erst mit Version 7.x und die gibt es für die 501er nicht.

/#9370
    Mit Zitat antworten
Alt 04.05.2007, 17:57   #6
Senior Member
 
Offline
Registriert seit: 04-2005
Beiträge: 364
hi

Also du kannst du pix über telnet oder ssh fernwarten übers internet. Ich würde aber ssh empfehlen weil der Traffic des oder sogar 3des verschlüsselt wird. weiters kannst du diese Features einfach einschalten indem du folgende Befehle eingibst.

ssh IP-ADRESSE NETMASK(von wo die Anfrage kommt) interface (in deinem Fall outside) weil du ja vom Internet aus auf die Pix zugreifen willst. Wildcards sind auch erlaubt.

z.B. wenn du 0.0.0.0 0.0.0.0 angibst dann darf jeder auf die zugreifen.

Telnet würde ich nur fürs Interne Lan benutzen wenn überhaupt.

telnet IP-ADRESSE NETMASK (z.B. 10.10.0.0 255.255.0.0) inside

ciao onedread
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Ein paar Fragen zur GPO flipper880 Windows Server Forum 13 19.02.2008 16:05
DFS und ein paar Fragen rudy1212 Windows Server Forum 0 07.05.2007 23:48
ein paar Fragen angoletti1 MS Zertifizierungen — Allgemein 1 06.09.2006 15:21
Ein paar Fragen zum RIS uLmi Windows Forum — LAN & WAN 5 24.03.2006 15:01
n paar fragen ;) mario99 Windows Forum — Allgemein 2 08.07.2005 22:11


Alle Zeitangaben in MEZ/CET. Es ist jetzt 06:09 Uhr. Seite generiert in 0,032 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang