<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Доступ к  FTP через PIX</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html</link>
    <description>Подскажите как прописать NAT и Access list на PIX чтобы дать всем с внешнего мира доступ к FTP серверу&lt;br&gt;</description>

<item>
    <title>Доступ к  FTP через PIX (snatch)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html#17</link>
    <pubDate>Wed, 01 Apr 2009 07:26:46 GMT</pubDate>
    <description>telnet на 212.58.144.115 21 из вне проходит, но команды не работают, я так понял что исходящие пакеты PIX блокирует...но что нужно сделать не знаю, вроде &lt;br&gt;access-list acl_outbound permit tcp host any any &lt;br&gt;стоит...&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к  FTP через PIX (snatch)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html#16</link>
    <pubDate>Wed, 01 Apr 2009 07:07:22 GMT</pubDate>
    <description>access-list&apos;ы вроде привел в порядок, все равно не работает...&lt;br&gt;может еще кто поможет? если что-то не понятно, могу еще раз подробно объяснимть проблему...&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к  FTP через PIX (snatch)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html#15</link>
    <pubDate>Mon, 30 Mar 2009 11:37:43 GMT</pubDate>
    <description>&amp;gt;вот смотрите, у меня interface ethernet5 &quot;dmz-web&quot; IP address 192.168.12.1, а у &lt;br&gt;&amp;gt;FTP сервера адрес 192.168.12.2, теперь interface ethernet2 &quot;outside1&quot; IP adreess 212.58.144.114, &lt;br&gt;&amp;gt;а внешний IP который на модеме 212.58.144.118. &lt;br&gt;&lt;br&gt;давайте попробуем еще разок... сейчас у меня так, но до сих пор не работает...&lt;br&gt;&lt;br&gt;access-list acl_dmz-web permit tcp any host 212.58.144.114 eq ftp-data &lt;br&gt;access-list acl_dmz-web permit tcp any host 212.58.144.114 eq ftp &lt;br&gt;&lt;br&gt;ip address outside 10.21.8.254 255.255.255.0&lt;br&gt;ip address inside 192.168.1.1 255.255.255.0&lt;br&gt;ip address outside1 212.58.144.114 255.255.255.248&lt;br&gt;ip address dmz-qw 192.168.11.1 255.255.255.0&lt;br&gt;ip address dmz-smtp 192.168.10.1 255.255.255.0&lt;br&gt;ip address dmz-web 192.168.12.1 255.255.255.0&lt;br&gt;&lt;br&gt;global (outside) 1 10.21.8.11&lt;br&gt;global (outside) 1 interface&lt;br&gt;global (outside1) 1 212.58.144.118&lt;br&gt;global (dmz-qw) 1 192.168.11.10-192.168.11.20&lt;br&gt;global (dmz-smtp) 1 192.168.10.10-192.168.10.20&lt;br&gt;global (dmz-web) 1 192.168.12.10-192.168.12.100&lt;br&gt;&lt;br&gt;static (dmz-web,outside1) tcp inter</description>
</item>

<item>
    <title>Доступ к  FTP через PIX (snatch)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html#14</link>
    <pubDate>Mon, 30 Mar 2009 09:02:23 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;хорошо, а так: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ciscoasa(config)#static (dmz-web,outside1)tcp interface ftp 192.168.12.3 ftp netmask 255.255.255.255 &lt;br&gt;&amp;gt;ciscoasa(config)#access-list 100 extended permit tcp any host 212.58.144.118  eq ftp &lt;br&gt;&amp;gt;ciscoasa(config)#access-group 100 in interface outside1 &lt;br&gt;&lt;br&gt;вот смотрите, у меня interface ethernet5 &quot;dmz-web&quot; IP address 192.168.12.1, а у FTP сервера адрес 192.168.12.2, теперь interface ethernet2 &quot;outside1&quot; IP adreess 212.58.144.114, а внешний IP который на модеме 212.58.144.118.&lt;br&gt;теперь у меня щас прописано так &lt;br&gt;pix1#  sh static&lt;br&gt;static (dmz-web,inside) tcp interface ftp web ftp netmask 255.255.255.255 0 0 &lt;br&gt;static (dmz-web,outside) tcp interface ftp web ftp netmask 255.255.255.255 0 0 &lt;br&gt;static (inside,outside) tcp interface ftp web ftp netmask 255.255.255.255 0 0 &lt;br&gt;static (inside,outside) tcp interface ftp-data web ftp-data netmask 255.255.255.255 0 0 &lt;br&gt;static (dmz-smtp,outside) 10.21.8.2 smtp-server netmask 255.255.255.255 0 0 &lt;br&gt;static (inside,dmz-smtp) 192.168.10.3 pdc netmask 255.255.255.</description>
</item>

<item>
    <title>Доступ к  FTP через PIX (silvercaptain)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html#13</link>
    <pubDate>Mon, 30 Mar 2009 08:35:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;тогда так: &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;ciscoasa(config)#static (dmz-web,outside1) 212.58.144.118 192.168.12.3 netmask 255.255.255.255 &lt;br&gt;&amp;gt;&amp;gt;ciscoasa(config)#access-list 100 extended permit tcp any host 212.58.144.118  eq ftp &lt;br&gt;&amp;gt;&amp;gt;ciscoasa(config)#access-group 100 in interface outside1 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;и так попробовал, не идет, раньше сайт говорят работал на том же &lt;br&gt;&amp;gt;хосте где щас фтп, если сайт работал то и фтп должен &lt;br&gt;&amp;gt;работать, а сейчас и сайт не работает... &lt;br&gt;&lt;br&gt;хорошо, а так:&lt;br&gt;&lt;br&gt;ciscoasa(config)#static (dmz-web,outside1)tcp interface ftp 192.168.12.3 ftp netmask 255.255.255.255&lt;br&gt;ciscoasa(config)#access-list 100 extended permit tcp any host 212.58.144.118  eq ftp &lt;br&gt;ciscoasa(config)#access-group 100 in interface outside1 &lt;br&gt;</description>
</item>

<item>
    <title>Доступ к  FTP через PIX (snatch)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html#12</link>
    <pubDate>Mon, 30 Mar 2009 05:28:53 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;Я так понимаю, необходимо разрешить трафик с интерфейса outside1 на интерфейс dmz-web &lt;br&gt;&amp;gt;??? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;тогда так: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ciscoasa(config)#static (dmz-web,outside1) 212.58.144.118 192.168.12.3 netmask 255.255.255.255 &lt;br&gt;&amp;gt;ciscoasa(config)#access-list 100 extended permit tcp any host 212.58.144.118  eq ftp &lt;br&gt;&amp;gt;ciscoasa(config)#access-group 100 in interface outside1 &lt;br&gt;&lt;br&gt;и так попробовал, не идет, раньше сайт говорят работал на том же хосте где щас фтп, если сайт работал то и фтп должен работать, а сейчас и сайт не работает...&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к  FTP через PIX (silvercaptain)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html#11</link>
    <pubDate>Wed, 25 Mar 2009 08:47:31 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;interface ethernet2 auto &lt;br&gt;&amp;gt;interface ethernet3 auto &lt;br&gt;&amp;gt;interface ethernet4 auto &lt;br&gt;&amp;gt;interface ethernet5 auto &lt;br&gt;&amp;gt;nameif ethernet0 outside security0 &lt;br&gt;&amp;gt;nameif ethernet1 inside security100 &lt;br&gt;&amp;gt;nameif ethernet2 outside1 security0 &lt;br&gt;&amp;gt;nameif ethernet3 dmz-qw security50 &lt;br&gt;&amp;gt;nameif ethernet4 dmz-smtp security40 &lt;br&gt;&amp;gt;nameif ethernet5 dmz-web security30 &lt;br&gt;&lt;br&gt;Я так понимаю, необходимо разрешить трафик с интерфейса outside1 на интерфейс dmz-web ???&lt;br&gt;&lt;br&gt;&lt;br&gt;тогда так:&lt;br&gt;&lt;br&gt;ciscoasa(config)#static (dmz-web,outside1) 212.58.144.118 192.168.12.3 netmask 255.255.255.255&lt;br&gt;ciscoasa(config)#access-list 100 extended permit tcp any host 212.58.144.118  eq ftp&lt;br&gt;ciscoasa(config)#access-group 100 in interface outside1&lt;br&gt;</description>
</item>

<item>
    <title>Доступ к  FTP через PIX (snatch)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html#10</link>
    <pubDate>Wed, 25 Mar 2009 05:56:35 GMT</pubDate>
    <description>Вот вся конфига, не работает...&lt;br&gt;канал адсл, арендуем 8 айпишников, ходим на внешний мир через этот 212.58.144.118(условный) &lt;br&gt;&lt;br&gt;PIX Version 6.3(5)&lt;br&gt;interface ethernet0 auto&lt;br&gt;interface ethernet1 auto&lt;br&gt;interface ethernet2 auto&lt;br&gt;interface ethernet3 auto&lt;br&gt;interface ethernet4 auto&lt;br&gt;interface ethernet5 auto&lt;br&gt;nameif ethernet0 outside security0&lt;br&gt;nameif ethernet1 inside security100&lt;br&gt;nameif ethernet2 outside1 security0&lt;br&gt;nameif ethernet3 dmz-qw security50&lt;br&gt;nameif ethernet4 dmz-smtp security40&lt;br&gt;nameif ethernet5 dmz-web security30&lt;br&gt;enable password xxxxxxxxxxxxxxxxxx encrypted&lt;br&gt;passwd xxxxxxxxxxxxxxxxxx encrypted&lt;br&gt;hostname xxxxx&lt;br&gt;domain-name xxxxxxxxxxxxxxxxx.xxx&lt;br&gt;fixup protocol dns maximum-length 512&lt;br&gt;fixup protocol ftp 21&lt;br&gt;fixup protocol h323 h225 1720&lt;br&gt;fixup protocol h323 ras 1718-1719&lt;br&gt;fixup protocol http 80&lt;br&gt;fixup protocol rsh 514&lt;br&gt;fixup protocol rtsp 554&lt;br&gt;fixup protocol sip 5060&lt;br&gt;fixup protocol sip udp 5060&lt;br&gt;fixup protocol skinny 2000&lt;br&gt;fixup protocol smtp 25&lt;br&gt;fixup protocol sqlnet 1521&lt;br&gt;fixup protocol tftp 69&lt;br&gt;names</description>
</item>

<item>
    <title>Доступ к  FTP через PIX (Myxa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18456.html#9</link>
    <pubDate>Fri, 20 Mar 2009 06:07:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;стоит pix 515e (версия 6.3(5)) мне кажется он не понимает &quot;extended&quot; &lt;br&gt;&amp;gt;при вводе команды  access-list acl_inbound extended permit tcp any host x.x.x.x &lt;br&gt;&amp;gt;eq ftp выводит сообщение &quot;not a valid permission&quot; - думал проблемы &lt;br&gt;&amp;gt;с привелегиями, написал комманду sh user, он мне показывает privilege 2, &lt;br&gt;&amp;gt;а написал команду sh curpriv, &lt;br&gt;&amp;gt;в ответ - &lt;br&gt;&amp;gt;Username : enable_15 &lt;br&gt;&amp;gt;Current privilege level : 15 &lt;br&gt;&amp;gt;Current Mode/s : P_PRIV P_CONF &lt;br&gt;&lt;br&gt;Давайте с самого начала.&lt;br&gt;а) 6.3(5) понимает extended&lt;br&gt;б) поразумевается, что у вас есть некий диапазон внешних адресов, из него выделяем адрес под ваш фтп. В примере это 80.10.10.10.; настройки inside, dmz и outside интерфейсов сделаны, роутинг настроен ; ftp находится в dmz&lt;br&gt;&lt;br&gt;Открываем внутренний ftp на адресе 192.168.12.1 в интернет (NAT):&lt;br&gt;&lt;br&gt;static (dmz,outside) 80.10.10.10 192.168.12.1 netmask 255.255.255.255&lt;br&gt;! сделали привязку внешнего адреса к внутреннему&lt;br&gt;access-list acl_in extended permit tcp any host 80.10.10.10 eq ftp&lt;br&gt;! разрешили обращени</description>
</item>

</channel>
</rss>
