Jump to content

ISA2006 Portweiterleitung


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Boardianer :)

 

Habe hier ein Problem wo ich mit meinem Latein am Ende bin.

Folgendes Szenario:

 

W2k3 mit SP1 und ISA 2006.

Externe NIC mit 7 öffentliche IPS konfiguriert.

Interne NIC im 192.168.10.0/24 Segment

 

Im internen Netzwerk am Server hab ich auch das 192.168.1.0/24 hinzugefügt welches über den 192.168.10.136 (W2K prof rechner mit aktiv. routing) erreichbar ist.

 

route ist permanent eingetragen

 

im 1.0er netz befindet sich ein linux rechner mit der ip 192.168.1.100 dieser ist zu pingen und über ssh aus dem 192.168.10.0er netz erreichbar.

 

was nicht klappt:

 

wenn ich nun eine serververöffentlichung machen will für den ssh server ( 192.168.1.100) ist dieser von extern nicht zu erreichen.

 

wie gesagt routing zwischen 10.0er und 1.0er netz funktioniert....

 

er sollte ein stinknormale portweiterleitung machen nur in ein anderes subnet eben :confused:

 

sprich von extern zu 192.168.1.100 auf port 22 (SSH)

 

hat wer eine idee warum das nicht funkt ???

 

lg & alles gute im neuen jahr

 

rossi

Link zu diesem Kommentar

hi !

 

@don

jo das routing funktioniert ich kann mich auch vom isa aus wenn ich den traffic erlaube mich per ssh verbinden.... es ist auch ds 1.0er netz im internen bereich des isa eingetragen....

 

@grizzly:

das funktionieren muss denk ich mir auch......

ich habe einmal eine serververöffentichungsregen probiert und einmal eine normale zugriffsregel.... beides ohne erfolg...

 

das realtime monitoring sagt mir folgendes:

 

Ursprüngliches Client-IP	Client-Agent	Authentifizierter Client	Dienst	Servername	Verweisender Server	Zielhostname	Transport	MIME-Typ	Objektquelle	Quellproxy	Zielproxy	Bidirektional	Clienthostname	Filterinformationen	Netzwerkschnittstelle	Raw-IP-Header	Raw-Nutzlast	GMT-Protokollzeit	Quellport	Verarbeitungszeit	Bytes gesendet	Bytes empfangen	Ergebniscode	HTTP-Statuscode	Cacheinformationen	Fehlerinformationen	Protokolldatensatztyp	Authentifizierungsserver	Protokollierungszeit	Ziel-IP	Zielport	Protokoll	Aktion	Regel	Client-IP	Clientbenutzername	Quellnetzwerk	Zielnetzwerk	HTTP-Methode	URL
64.192.196.40				AT01ISA	-		TCP	-				Nein		-				07.01.2008 10:16:35	41754	60859	60	0	0xc0040038 FWX_E_TCP_NO_SERVER_REPLY		0x0	0x0	Firewall	-	07.01.2008 11:16:35	192.168.1.100	22	ssh eingehend	Getrennte Verbindung	ordi ssh	64.192.196.40		Extern	Intern	-	-
64.192.196.40				AT01ISA	-		TCP	-				Nein		-				07.01.2008 10:15:34	41754	0	0	0	0x0 ERROR_SUCCESS		0x0	0x0	Firewall	-	07.01.2008 11:15:34	192.168.1.100	22	ssh eingehend	Initiierte Verbindung	ordi ssh	64.192.196.40		Extern	Intern	-	-

 

die fehlernumme 0xc0040038 bedeutet das vom server keien syn/ack pakete gesendet oder empfangen werden....

 

und die rule im xml format ist leider zu lange u sie zu posten....

 

lg rossi

Link zu diesem Kommentar

aaalsoo..

 

die rule: (veröffentlichungsregel für Nicht-Webserverprotokolle)

 

Allgemein --> Aktivieren (angehakt)

 

Aktion --> Zulassen

 

Datenverkehr --> ssh eingehend (tcp 22 & udp se&em), über den protokoll def. standardport veröffentlich... anforderungen an den standardport des veröffentlichten servers senden....datenverkehr von allen zugelassenen quellports zulassen...

 

Von --> Beliebig

 

Bis --> 192.168.1.100 (ssh server) ursprung der anforderung scheint der ursprüngliche client zu sein

 

netzwerke --> extern und eine öffentliche ip

 

zeitplan .... immer

 

 

zwischen extern und intern netzwerkverhältniss NAT....

 

 

 

jede ander portweiterleitung oder veröffentlichung im 10.0er netz funktioniert....

 

 

danke!

 

lg

rossi

Link zu diesem Kommentar

hi grizzly,

 

 

das ist mir auch gerade eingefallen.... (selbe gedanke) :rolleyes:

 

am linuxrechenr ist nur eine route ins 10.0er netz eingetragen... und der default gateway zeigt wo anders hin... das ist sicher der grund....

 

aber wenn ich am isa einstelle das die anforderung vom isa kommt ... sollte es dann klappen....??

 

 

lg

rossi

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...