Jump to content

ASA, Fehler in access-group


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Ich sehe irgendwie den Wald vor lauter Bäume nicht mehr.

Hier ein Auszug aus meiner config einer ASA Vers.7.2.2:

 

name 111.111.111.111 BBB

 

object-group network TEST

network-object host AAA

network-object host ABC

network-object host BCD

group-object blabla

 

access-list nat_outbound extended permit ip object-group TEST any

 

access-list out1 extended permit tcp host ABC host CBA eq ftp

access-list out1 extended permit tcp host BCD host DCB eq ssh

 

access-list in1 extended permit tcp host AAA host BBB eq 80

 

 

global (outside) 10 interface

nat (inside) 10 access-list nat_outbound

 

access-group out1 out interface outside

access-group in1 in interface inside

 

Beim Versuch einer http-Verbindung von AAA zu BBB erhalte ich folgenden error:

 

%ASA-7-609001: Built local-host outside:111.111.111.111

%ASA-6-305011: Built dynamic TCP translation from inside:AAA/22412 to outside(nat_outbound):222.222.222.222/1024

%ASA-4-106023: Deny tcp src inside:AAA/22412 dst outside:111.111.111.111/80 by access-group "out1" [0x0, 0x0]

 

Wieso wird hier die access-group out1 agezogen???

 

P.S. 222.222.222.222 ist die outside IP des interface

Geschrieben

Weil die Accessliste out1 outbound ans outside-Interface gebunden wurde. Somit wird der Verkehr gefiltert, der das outside-Interface verlassen will. Ich vermute, dass du diese Liste eher inbound verwenden wolltest - oder?

 

access-group out1 in interface outside

 

Gruß,

Martin

Geschrieben

Es sollte doch egal sein, an welches interface ich den traffic von inside nach outside binde.

Ob ich nun die Regel

 

access-group out1 out interface outside

oder

access-group out1 in interace inside

 

definiere, sollte doch gleich sein. Oder sehe ich das falsch?

 

Selbst wenn ich die ACL für den host AAA ans outside binde, erhalte ich o.g. error!

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Erstelle ein Benutzerkonto oder melde dich an, um zu kommentieren

Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können

Benutzerkonto erstellen

Neues Benutzerkonto für unsere Community erstellen. Es ist einfach!

Neues Benutzerkonto erstellen

Anmelden

Du hast bereits ein Benutzerkonto? Melde dich hier an.

Jetzt anmelden
×
×
  • Neu erstellen...