URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 16666
[ Назад ]

Исходное сообщение
"Cisco ASA 5510 не могу запустить на ней PAT"

Отправлено NDrop , 04-Июл-08 15:48 
Cisco ASA 5510 нужно её для начала настроить как роутера, настраиваю её в режиме PAT(внутрении адреса транслируются на один адрес внешнего интерфейся). Думаю трабла в статических маршрутах. Занимаюсь этим первый раз и больше чем уверен что где-то торможу, плиз хелп....

Конфиг почти дефлтный, менял только настройки НАТ и ставил правила на интересейсы Any to any permit

: Saved
:
ASA Version 8.0(3)
!
hostname vpn
domain-name host.ru
enable password 8Ry2YjIyt7RRXU24 encrypted
names
!
interface Ethernet0/0
nameif outside
security-level 0
ip address 194.190.195.66 255.255.255.0
!
interface Ethernet0/1
nameif inside
security-level 100
ip address 192.168.5.15 255.255.255.0
!
interface Ethernet0/2
shutdown
no nameif
no security-level
no ip address
!
interface Ethernet0/3
shutdown
no nameif
no security-level
no ip address
!
interface Management0/0
nameif management
security-level 100
ip address 192.168.1.1 255.255.255.0
management-only
!
passwd 2KFQnbNIdI.2KYOU encrypted
ftp mode passive
dns server-group DefaultDNS
domain-name host.ru
same-security-traffic permit inter-interface
same-security-traffic permit intra-interface
access-list buh_in_access_in extended permit ip any any
access-list buh_in_access_in extended permit icmp any any
access-list inet_out_access_in extended permit ip any any
access-list inet_out_access_in extended permit icmp any any
pager lines 24
logging asdm informational
mtu management 1500
mtu inside 1500
mtu outside 1500
icmp unreachable rate-limit 1 burst-size 1
asdm image disk0:/asdm-603.bin
no asdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 1 192.168.5.0 255.255.255.0
nat (inside) 0 0.0.0.0 0.0.0.0
access-group buh_in_access_in in interface inside
access-group inet_out_access_in in interface outside
route inside 0.0.0.0 0.0.0.0 194.190.195.66 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout uauth 0:05:00 absolute
dynamic-access-policy-record DfltAccessPolicy
http server enable
http 192.168.1.0 255.255.255.0 management
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
no crypto isakmp nat-traversal
telnet timeout 5
ssh timeout 5
console timeout 0
dhcpd address 192.168.1.2-192.168.1.254 management
dhcpd enable management
!
threat-detection basic-threat
threat-detection statistics access-list
!
class-map inspection_default
match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
parameters
  message-length maximum 512
policy-map global_policy
class inspection_default
  inspect dns preset_dns_map
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect rsh
  inspect rtsp
  inspect esmtp
  inspect sqlnet
  inspect skinny  
  inspect sunrpc
  inspect xdmcp
  inspect sip  
  inspect netbios
  inspect tftp
!
service-policy global_policy global
prompt hostname context
Cryptochecksum:cb2100ed521535654c0c9f79754aed5f
: end
asdm image disk0:/asdm-603.bin
no asdm history enable


Содержание

Сообщения в этом обсуждении
"Cisco ASA 5510 не могу запустить на ней PAT"
Отправлено PhantomASS , 04-Июл-08 16:06 
>[оверквотинг удален]
>  inspect sip
>  inspect netbios
>  inspect tftp
>!
>service-policy global_policy global
>prompt hostname context
>Cryptochecksum:cb2100ed521535654c0c9f79754aed5f
>: end
>asdm image disk0:/asdm-603.bin
>no asdm history enable

route inside 0.0.0.0 0.0.0.0 194.190.195.1 - если не туплю зачем ты дефолт на inside

попробуй route outside 0.0.0.0 0.0.0.0 194.190.195.1 , а инсайд убери.



"Cisco ASA 5510 не могу запустить на ней PAT"
Отправлено NDrop , 05-Июл-08 11:31 
>[оверквотинг удален]
>>prompt hostname context
>>Cryptochecksum:cb2100ed521535654c0c9f79754aed5f
>>: end
>>asdm image disk0:/asdm-603.bin
>>no asdm history enable
>
>route inside 0.0.0.0 0.0.0.0 194.190.195.1 - если не туплю зачем ты дефолт
>на inside
>
>попробуй route outside 0.0.0.0 0.0.0.0 194.190.195.1 , а инсайд убери.

Пробовал и так и этак, поставил дефолтный маршрут на внутренний интерфейс, потому что везде по мануалу так, правда сам не понимаю почему..., на аутсайд как бы логичнее...


"Cisco ASA 5510 не могу запустить на ней PAT"
Отправлено Аноним , 21-Янв-09 09:35 
Получилось?
Просто у меня такая же проблема сейчас, еще и АДСЛ модем перед асой, не могу настроить.

"Cisco ASA 5510 не могу запустить на ней PAT"
Отправлено NDrop , 23-Янв-09 19:46 
>Получилось?
>Просто у меня такая же проблема сейчас, еще и АДСЛ модем перед
>асой, не могу настроить.

По дефолту, в асе обмен между интерфейсам запрещён, вот команда для разблокировании

same-security-traffic permit inter-interface
same-security-traffic permit intra-interface

или поставит в АСДМе две галочки в окне настройки файрвола.


"Cisco ASA 5510 не могу запустить на ней PAT"
Отправлено Sulfuras , 26-Янв-09 06:43 
>По дефолту, в асе обмен между интерфейсам запрещён, вот команда для разблокировании
>same-security-traffic permit inter-interface
>same-security-traffic permit intra-interface
>или поставит в АСДМе две галочки в окне настройки файрвола.

Спасибо!

У меня вот какая схема:

LAN---(DHCP)ASA(Static IP)---ADSL---Internet

ISP выдает один статичный Айпи. Модем раньше в рут моде был, у них там технология СУЕ (Zyxel) - все внутренние айпи натятся в один адрес внешнего интерфейса. Тут я вроде бы тоже так сделал...хочется верить. Модем перевел в бридж мод.
Еще надо заставить её ПППоЕ сессию поднять, это вроде бы тоже прописал. Маршрут наверное неправильно написал...

Ребята, взгляните пожалуйста на конфиг.

: Saved
:
ASA Version 8.0(4)
!
hostname UfaAsa
enable password 8Ry2YjIyt7RRXU24 encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
names
!
interface Ethernet0/0
nameif outside
security-level 0
ip address 62.133.174.X 255.255.255.255 pppoe
!
interface Ethernet0/1
nameif inside
security-level 100
ip address 192.168.1.1 255.255.255.0
!
interface Ethernet0/2
shutdown
no nameif
no security-level
no ip address
!
interface Ethernet0/3
shutdown
no nameif
no security-level
no ip address
!
interface Management0/0
shutdown
no nameif
no security-level
no ip address
!
ftp mode passive
same-security-traffic permit inter-interface
same-security-traffic permit intra-interface
access-list Permit_all extended permit ip any any
pager lines 24
mtu outside 1500
mtu inside 1500
no failover
icmp unreachable rate-limit 1 burst-size 1
no asdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 1 192.168.1.0 255.255.255.0
access-group Permit_all in interface inside
route outside 0.0.0.0 0.0.0.0 62.133.174.X 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute
dynamic-access-policy-record DfltAccessPolicy
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
crypto ipsec security-association lifetime seconds 28800
crypto ipsec security-association lifetime kilobytes 4608000
telnet timeout 5
ssh timeout 5
console timeout 0
vpdn group Uralloto request dialout pppoe
vpdn group Uralloto localname XXXXXXXX
vpdn group Uralloto ppp authentication chap
vpdn username XXXXXXXX password ********* store-local
dhcpd dns 62.133.160.129 62.133.161.10
dhcpd lease 86400
!
dhcpd address 192.168.1.33-192.168.1.200 inside
dhcpd enable inside
!
threat-detection basic-threat
threat-detection statistics access-list
no threat-detection statistics tcp-intercept
!
class-map inspection_default
match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
parameters
  message-length maximum 512
policy-map global_policy
class inspection_default
  inspect dns preset_dns_map
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect netbios
  inspect rsh
  inspect rtsp
  inspect skinny
  inspect esmtp
  inspect sqlnet
  inspect sunrpc
  inspect tftp
  inspect sip
  inspect xdmcp
!
service-policy global_policy global
prompt hostname context
: end