<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Статическая маршрутизация на Cisco ASA и TCP сессии</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html</link>
    <description>Всем привет.&lt;br&gt;Есть сервак к которому подключаются клиенты через провайдерские каналы. На default gateway сервера (Cisco 3845) прописаны статические маршруты до клиентских сетей. Шлюзом этих маршрутов является IP провайдера:&lt;br&gt;&lt;br&gt;ip route 10.11.0.10 255.255.255.255 192.168.111.240&lt;br&gt;ip route 10.11.0.14 255.255.255.255 192.168.111.240&lt;br&gt;ip route 10.11.0.21 255.255.255.255 192.168.111.220&lt;br&gt;ip route 10.11.0.30 255.255.255.255 192.168.111.220&lt;br&gt;ip route 10.11.0.34 255.255.255.255 192.168.111.240&lt;br&gt;ip route 169.162.188.0 255.255.255.128 192.168.111.240&lt;br&gt;ip route 169.162.242.0 255.255.255.0 192.168.111.240&lt;br&gt;...&lt;br&gt;сеток довольно много.&lt;br&gt;&lt;br&gt;возникла необходимость перенести эту статику на Cisco ASA. &lt;br&gt;&lt;br&gt;route inside 10.11.0.10 255.255.255.255 192.168.111.240&lt;br&gt;route inside 10.11.0.14 255.255.255.255 192.168.111.240&lt;br&gt;route inside 10.11.0.21 255.255.255.255 192.168.111.220&lt;br&gt;route inside 10.11.0.30 255.255.255.255 192.168.111.220&lt;br&gt;route inside 10.11.0.34 255.255.255.255 192.168.111.240&lt;br&gt;route inside 169.162.188.0 255.255.255.128 1</description>

<item>
    <title>Статическая маршрутизация на Cisco ASA и TCP сессии (Alting)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html#15</link>
    <pubDate>Wed, 19 Jun 2013 11:20:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Чей? Циски из локального офиса? Или клиента? Или что?&lt;br&gt;&amp;gt;&amp;gt; Помогите, пожалуйста, правильно прописать.&lt;br&gt;&amp;gt; видимо что-то вроде этого: &lt;br&gt;&amp;gt; access-list tcp_bypass extended permit tcp 172.16.0.0 255.255.255.0 192.168.1.0 255.255.255.128 &lt;br&gt;&amp;gt; access-list tcp_bypass extended permit tcp 192.168.1.0 255.255.255.128 172.16.0.0 255.255.255.0 &lt;br&gt;&amp;gt; это если нужно включить bypass между этими сетями.&lt;br&gt;&amp;gt; static nat в примере вероятно для настройки bypass при доступе из инета. &lt;br&gt;&amp;gt; в моем случае он не нужен, т.к. все вертится на inside интерфейсе &lt;br&gt;&amp;gt; в пределах одной сети. в вашем случае вероятно тоже nat не &lt;br&gt;&amp;gt; нужен.&lt;br&gt;&lt;br&gt;Как-то что-то заработало, пришлось еще в nonat правило добавить на удаленную сеть, без этого не работало.&lt;br&gt;Уф.&lt;br&gt;Спасибо Вам огромное!&lt;br&gt;Пошел разбираться, что я там намутил.&lt;br&gt;</description>
</item>

<item>
    <title>Статическая маршрутизация на Cisco ASA и TCP сессии (Vova Ivanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html#14</link>
    <pubDate>Wed, 19 Jun 2013 10:42:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Вот у меня, к примеру, так: &lt;br&gt;&amp;gt; локалка в офисе - 172.16.0.0/24, &lt;br&gt;&amp;gt; локалка в удаленном офисе - 192.168.1.0/25 &lt;br&gt;&amp;gt; как их подставить в пример? На какие места?&lt;br&gt;&amp;gt; вот эта строчка: &lt;br&gt;&amp;gt; hostname(config-pmap-c)# static (inside,outside) 209.165.200.224 10.1.1.0 netmask &lt;br&gt;&amp;gt; 255.255.255.224 &lt;br&gt;&amp;gt; вообще загнала меня в тупик. 209.165.200.224 это что за адрес? Какой-то внешний? &lt;br&gt;&amp;gt; Чей? Циски из локального офиса? Или клиента? Или что?&lt;br&gt;&amp;gt; Помогите, пожалуйста, правильно прописать.&lt;br&gt;&lt;br&gt;видимо что-то вроде этого:&lt;br&gt;access-list tcp_bypass extended permit tcp 172.16.0.0 255.255.255.0 192.168.1.0 255.255.255.128&lt;br&gt;access-list tcp_bypass extended permit tcp 192.168.1.0 255.255.255.128 172.16.0.0 255.255.255.0 &lt;br&gt;&lt;br&gt;это если нужно включить bypass между этими сетями. &lt;br&gt;static nat в примере вероятно для настройки bypass при доступе из инета.&lt;br&gt;в моем случае он не нужен, т.к. все вертится на inside интерфейсе в пределах одной сети. в вашем случае вероятно тоже nat не нужен.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Статическая маршрутизация на Cisco ASA и TCP сессии (Alting)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html#13</link>
    <pubDate>Wed, 19 Jun 2013 08:55:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt; где тут чьи айпишники?.. :( &lt;br&gt;&amp;gt;&amp;gt; Причем, ping и traceroute работают - все остальное - нет.&lt;br&gt;&amp;gt; IP адреса естественно ваши. В ACL указываете сеть либо хост для которого &lt;br&gt;&amp;gt; нужно делать tcp bypass.&lt;br&gt;&amp;gt; Фича работает. У меня была версия 8.0 и там её не было. &lt;br&gt;&amp;gt; Обновил АСУ до 8.2 и все завелось.&lt;br&gt;&lt;br&gt;Да в том-то все и дело, что никак не пойму, как в примере заменить на мои.&lt;br&gt;Вот у меня, к примеру, так:&lt;br&gt;локалка в офисе - 172.16.0.0/24,&lt;br&gt;локалка в удаленном офисе - 192.168.1.0/25&lt;br&gt;&lt;br&gt;как их подставить в пример? На какие места?&lt;br&gt;&lt;br&gt;вот эта строчка:&lt;br&gt;hostname(config-pmap-c)# static (inside,outside) 209.165.200.224 10.1.1.0 netmask&lt;br&gt;255.255.255.224&lt;br&gt;вообще загнала меня в тупик. 209.165.200.224 это что за адрес? Какой-то внешний? Чей? Циски из локального офиса? Или клиента? Или что?&lt;br&gt;&lt;br&gt;Помогите, пожалуйста, правильно прописать.&lt;br&gt;</description>
</item>

<item>
    <title>Статическая маршрутизация на Cisco ASA и TCP сессии (Vova)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html#12</link>
    <pubDate>Wed, 19 Jun 2013 03:33:53 GMT</pubDate>
    <description>&amp;gt; где тут чьи айпишники?.. :( &lt;br&gt;&amp;gt; Причем, ping и traceroute работают - все остальное - нет.&lt;br&gt;&lt;br&gt;IP адреса естественно ваши. В ACL указываете сеть либо хост для которого нужно делать tcp bypass.&lt;br&gt;Фича работает. У меня была версия 8.0 и там её не было. Обновил АСУ до 8.2 и все завелось.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Статическая маршрутизация на Cisco ASA и TCP сессии (Alting)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html#11</link>
    <pubDate>Wed, 27 Mar 2013 14:02:58 GMT</pubDate>
    <description>&amp;gt; Догадки коллег правильны. При подключении к серверу пакеты уходят через асу, а &lt;br&gt;&amp;gt; возвращаются от сервера минуя асу. Т.к. аса statefull firewall то она &lt;br&gt;&amp;gt; режет последующие пакеты. Нужно использовать tcp_bypass http://www.cisco.com/en/US/docs/security/asa/asa82/configuration/guide/conns_tcpstatebypass.html &lt;br&gt;&lt;br&gt;Та же проблема, но фиг я что понял из примера :(&lt;br&gt; Configuration Examples for TCP State Bypass&lt;br&gt;&lt;br&gt;The following is a sample configuration for TCP state bypass:&lt;br&gt;&lt;br&gt;hostname(config)# access-list tcp_bypass extended permit tcp 10.1.1.0 255.255.255.224 any&lt;br&gt;&lt;br&gt;hostname(config)# class-map tcp_bypass&lt;br&gt;&lt;br&gt;hostname(config-cmap)# description &quot;TCP traffic that bypasses stateful firewall&quot;&lt;br&gt;&lt;br&gt;hostname(config-cmap)# match access-list tcp_bypass&lt;br&gt;&lt;br&gt;hostname(config-cmap)# policy-map tcp_bypass_policy&lt;br&gt;&lt;br&gt;hostname(config-pmap)# class tcp_bypass&lt;br&gt;&lt;br&gt;hostname(config-pmap-c)# set connection advanced-options tcp-state-bypass&lt;br&gt;&lt;br&gt;hostname(config-pmap-c)# service-policy tcp_bypass_policy outside&lt;br&gt;&lt;br&gt;hostname(config-pmap-c)# sta</description>
</item>

<item>
    <title>Статическая маршрутизация на Cisco ASA и TCP сессии (Co6aka_IIokycaka)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html#10</link>
    <pubDate>Thu, 21 Mar 2013 15:44:33 GMT</pubDate>
    <description>Догадки коллег правильны. При подключении к серверу пакеты уходят через асу, а возвращаются от сервера минуя асу. Т.к. аса statefull firewall то она режет последующие пакеты. Нужно использовать tcp_bypass http://www.cisco.com/en/US/docs/security/asa/asa82/configuration/guide/conns_tcpstatebypass.html&lt;br&gt;</description>
</item>

<item>
    <title>Статическая маршрутизация на Cisco ASA и TCP сессии (sTALK_specTrum)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html#9</link>
    <pubDate>Mon, 11 Mar 2013 08:04:47 GMT</pubDate>
    <description>&amp;gt; да, пакеты обратно идут другим маршрутом. роутер эту кривизну похоже обрабатывает, а &lt;br&gt;&amp;gt; аса - не хочет. можно это как-то обойти временно средствами асы ?&lt;br&gt;&lt;br&gt;same-security-traffic permit intra-interface&lt;br&gt;&lt;br&gt;И это не всегда, а только в том случае, если обратно проходящие пакеты входят и выходят на одном интерфейсе, как бы &quot;отражаются&quot;. Если обратный маршрут вообще не касается ASA - то никак.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Статическая маршрутизация на Cisco ASA и TCP сессии (eek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html#8</link>
    <pubDate>Mon, 11 Mar 2013 03:37:56 GMT</pubDate>
    <description>&amp;gt; аса - не хочет. можно это как-то обойти временно средствами асы &lt;br&gt;&amp;gt; ? на счет аксес листов - позже все будет настроено как &lt;br&gt;&amp;gt; положено.&lt;br&gt;&lt;br&gt;https://supportforums.cisco.com/docs/DOC-14491&lt;br&gt;</description>
</item>

<item>
    <title>Статическая маршрутизация на Cisco ASA и TCP сессии (Vova)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/584.html#7</link>
    <pubDate>Mon, 11 Mar 2013 02:55:13 GMT</pubDate>
    <description>&amp;gt; Тоже вариант.&lt;br&gt;&amp;gt; Пакеты в разных направлениях по разным маршрутам идут - ходовая залипуха.&lt;br&gt;&lt;br&gt;да, пакеты обратно идут другим маршрутом. роутер эту кривизну похоже обрабатывает, а аса - не хочет. можно это как-то обойти временно средствами асы ? на счет аксес листов - позже все будет настроено как положено.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
