Jump to content

ISA 2004 - Statische Route


nef
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo!

 

Ich habe eine Cisco ASA mit 4 internen VLAN's. In jedem VLAN ein eigener IP Range.

In einem von diesem VLAN (OFFICE) steht ein ISA 2004. Das Default-Gateway von allen Clients im OFFICE zeigt auf den ISA Server.

 

Folgendes Problem:

Wenn ich von einem höheren VLAN auf einen Client im OFFICE VLAN zugreife, schickt dieser das Packet anstatt an das OFFICE-Intf der ASA, an sein Default-Gataway (sprich ISA Server). Somit habe ich in den höheren VLAN's kein Return-Traffic aus dem OFFICE-VLAN.

 

Ich muss also den Traffic am ISA Inside abfangen und anhand der Destination-Address an das OFFICE-Intf der ASA schicken. Das klingt nach einem statischen route Eintrag...

 

Wo mache ich das?

In der ISA Verwaltungskonsole?

Im cmd auf dem ISA mit route add ?

 

Danke!

 

Gruess,

nef

Link zu diesem Kommentar

Habe die Einstellungen genau so vorgenommen wie beschrieben. Jedoch ohne Ergebnis.

 

Im Log sehe ich, dass die Verbindung verweigert wird. Source und Destination stimmen. Protokoll steht "Nicht identifizierter IP-Datenverkehr".

 

Derzeit gibts eine FwRegel die den gesamten IP Verkehr ins OFFICE durchlässt...

 

Habt ihr eine Idee, warum die Verbindung dennoch verweigert wird?

 

 

Gruss,

nef

Link zu diesem Kommentar

Hallo

 

Ich bin einen Schritt weiter gekommen.

 

Auszug ISA Log:

Ein Nicht-SYN-Paket wurde verworfen, weil es von einer Quelle versandt wurde, die über keine vorhandene Verbindung mit dem ISA verfügt.

 

Ich interpretiere:

Die Verbindungsherstellung von einem höhren VLAN erfolgt durch das Intf der ASA im OFFICE-Netz. Der Return-Traffic schickt der Client aber an den ISA Server (gateway).

Das Problem ist, dass der ISA keine aufgebaute Verbindung zwischen den Clients erkennen kann (da er nur den Return-Traffic sieht) und verwirft somit das Paket.

 

Hat jemand eine Idee, wie ich das beheben könnte?

 

Gruss

Link zu diesem Kommentar
  • 2 Wochen später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...