<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ASA 5505 проброс с INSUDE в DMZ</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1236.html</link>
    <description>Доброго всем.Я новичек в ios, по сему прошу вашей помощи. Пробовал по мануалам из инета, ничего не выходит.&lt;br&gt;Есть asa 5505 c base licens. Есть задача настроить DMZ, при чем сделать возможным доступ из inside в DMZ. DMZ должна ходить в инет. &lt;br&gt;Вот мой конфиг:&lt;br&gt;&lt;br&gt;!&lt;br&gt;interface Vlan1&lt;br&gt; nameif inside&lt;br&gt; security-level 100&lt;br&gt; ip address 172.17.1.10 255.255.255.0 &lt;br&gt;!&lt;br&gt;interface Vlan2&lt;br&gt; nameif outside&lt;br&gt; security-level 0&lt;br&gt; ip address 192.168.12.20 255.255.255.0 &lt;br&gt;!&lt;br&gt;interface Vlan12&lt;br&gt; no forward interface Vlan1&lt;br&gt; nameif dmz&lt;br&gt; security-level 50&lt;br&gt; ip address 172.17.2.10 255.255.255.0 &lt;br&gt;!&lt;br&gt;interface Ethernet0/0&lt;br&gt; switchport access vlan 2&lt;br&gt;!&lt;br&gt;interface Ethernet0/1&lt;br&gt;!&lt;br&gt;interface Ethernet0/2&lt;br&gt;!&lt;br&gt;interface Ethernet0/3&lt;br&gt; switchport access vlan 12&lt;br&gt;!&lt;br&gt;interface Ethernet0/4&lt;br&gt;!&lt;br&gt;interface Ethernet0/5&lt;br&gt;!&lt;br&gt;interface Ethernet0/6&lt;br&gt;!&lt;br&gt;interface Ethernet0/7&lt;br&gt;!&lt;br&gt;ftp mode passive&lt;br&gt;clock timezone EEST 2&lt;br&gt;clock summer-time EEDT recurring last Sun Mar 3:00 last Sun Oct 4:00&lt;br&gt;dns server-group DefaultDNS&lt;br&gt; domain-name default&lt;br&gt;object-group pro</description>

<item>
    <title>ASA 5505 проброс с INSUDE в DMZ (Anubi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1236.html#5</link>
    <pubDate>Fri, 21 Feb 2014 11:34:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt; переделал так, но все равно не работает пинг из inside в dmz.&lt;br&gt;&amp;gt;&amp;gt; Прошу не пинать, в цысках новичек. Подскажите где грабли? :( &lt;br&gt;&amp;gt; Естественно не будет работать у вас маршрутов нет.&lt;br&gt;&amp;gt; Один только дефолт &lt;br&gt;&amp;gt; route outside 0.0.0.0 0.0.0.0 192.168.12.98 1 &lt;br&gt;&lt;br&gt;спасибо. разобрался))&lt;br&gt;</description>
</item>

<item>
    <title>ASA 5505 проброс с INSUDE в DMZ (Тимофей)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1236.html#4</link>
    <pubDate>Fri, 21 Feb 2014 11:20:24 GMT</pubDate>
    <description>&amp;gt; переделал так, но все равно не работает пинг из inside в dmz. &lt;br&gt;&amp;gt; Прошу не пинать, в цысках новичек. Подскажите где грабли? :( &lt;br&gt;&lt;br&gt;Естественно не будет работать у вас маршрутов нет.&lt;br&gt;Один только дефолт&lt;br&gt;route outside 0.0.0.0 0.0.0.0 192.168.12.98 1&lt;br&gt;</description>
</item>

<item>
    <title>ASA 5505 проброс с INSUDE в DMZ (Anubi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1236.html#3</link>
    <pubDate>Fri, 21 Feb 2014 08:50:20 GMT</pubDate>
    <description>переделал так, но все равно не работает пинг из inside в dmz. Прошу не пинать, в цысках новичек. Подскажите где грабли? :(&lt;br&gt;&lt;br&gt;&lt;br&gt;!&lt;br&gt;interface Vlan1&lt;br&gt; nameif inside&lt;br&gt; security-level 100&lt;br&gt; ip address 172.17.1.10 255.255.255.0 &lt;br&gt;!&lt;br&gt;interface Vlan2&lt;br&gt; nameif outside&lt;br&gt; security-level 0&lt;br&gt; ip address 192.168.12.20 255.255.255.0 &lt;br&gt;!&lt;br&gt;interface Vlan12&lt;br&gt; no forward interface Vlan1&lt;br&gt; nameif dmz&lt;br&gt; security-level 50&lt;br&gt; ip address 172.17.2.10 255.255.255.0 &lt;br&gt;!&lt;br&gt;interface Ethernet0/0&lt;br&gt; switchport access vlan 2&lt;br&gt;!&lt;br&gt;interface Ethernet0/1&lt;br&gt;!&lt;br&gt;interface Ethernet0/2&lt;br&gt;!&lt;br&gt;interface Ethernet0/3&lt;br&gt; switchport access vlan 12&lt;br&gt;!&lt;br&gt;interface Ethernet0/4&lt;br&gt;!&lt;br&gt;interface Ethernet0/5&lt;br&gt;!&lt;br&gt;interface Ethernet0/6&lt;br&gt;!&lt;br&gt;interface Ethernet0/7&lt;br&gt;!&lt;br&gt;ftp mode passive&lt;br&gt;clock timezone EEST 2&lt;br&gt;clock summer-time EEDT recurring last Sun Mar 3:00 last Sun Oct 4:00&lt;br&gt;dns server-group DefaultDNS&lt;br&gt; domain-name default&lt;br&gt;same-security-traffic permit intra-interface&lt;br&gt;object-group protocol TCPUDP&lt;br&gt; protocol-object udp&lt;br&gt; protocol-object tcp&lt;br&gt;object-group service ra tcp-ud</description>
</item>

<item>
    <title>ASA 5505 проброс с INSUDE в DMZ (Anubi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1236.html#2</link>
    <pubDate>Fri, 21 Feb 2014 08:25:02 GMT</pubDate>
    <description>&amp;gt; при наличии access-list inside_access_in extended permit ip any any  все остальное &lt;br&gt;&amp;gt; не имеет смысла.&lt;br&gt;&amp;gt; Обычно делают: &lt;br&gt;&amp;gt; - OUTSIDE-IN (лист доступа из внешних сетей) &lt;br&gt;&amp;gt; - OUTSIDE-OUT (лист доступа во внешние сети если хотите это контролировать) &lt;br&gt;&amp;gt; - DMZ-OUT (лист доступа на выход их сети DMZ во вне и &lt;br&gt;&amp;gt; в inside) &lt;br&gt;&amp;gt; Доступ из inside в dmz открыт по дефолту из-за разницы в security-level &lt;br&gt;&amp;gt; (из большего в меньший).&lt;br&gt;&amp;gt; Для понимания работы логики ASA есть в ней классная команда packet-tracert &lt;br&gt;&lt;br&gt;permit ip any any добавил что бы исключить грабли с фаерволом.&lt;br&gt;&lt;br&gt;&amp;gt; Доступ из inside в dmz открыт по дефолту из-за разницы в security-level &lt;br&gt;&amp;gt; (из большего в меньший).&lt;br&gt;&lt;br&gt;Не работает.(( не пингую я иp inside хост в DMZ.&lt;br&gt;Подскажите плиз чего делать?&lt;br&gt;</description>
</item>

<item>
    <title>ASA 5505 проброс с INSUDE в DMZ (alecx_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1236.html#1</link>
    <pubDate>Fri, 21 Feb 2014 08:04:01 GMT</pubDate>
    <description>при наличии access-list inside_access_in extended permit ip any any  все остальное не имеет смысла.&lt;br&gt;&lt;br&gt;Обычно делают:&lt;br&gt;- OUTSIDE-IN (лист доступа из внешних сетей)&lt;br&gt;- OUTSIDE-OUT (лист доступа во внешние сети если хотите это контролировать)&lt;br&gt;- DMZ-OUT (лист доступа на выход их сети DMZ во вне и в inside)&lt;br&gt;Доступ из inside в dmz открыт по дефолту из-за разницы в security-level (из большего в меньший).&lt;br&gt;&lt;br&gt;&lt;br&gt;Для понимания работы логики ASA есть в ней классная команда packet-tracert &lt;br&gt;</description>
</item>

</channel>
</rss>
