URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 9431
[ Назад ]

Исходное сообщение
"В статическом нате проиходит публикация адреса на внешнем интерфейсе"

Отправлено sui245 , 16-Дек-05 17:36 
Уважаемые Господа
Есть cisco2811
При вводе вот такой строки
ip nat inside sourse static 10.0.0.201 172.14.244.4
Помимо того что происходит подмена адреса источника пакетов отправляемых из внетренней сети наружу так ещё и любой хост снаружи получает доступ к внутренней машине 10.0.0.201, как от этого избавиться, т.е. сохранить возможность натинга из внутренней сетки наружу, но убрать возможность соединения произвольной машины интернета с внутренней машиной.
Что делать??????????????

З.Ы. Добавление ключа no-alias не спасает положения, простой правкой arp таблицы внешнего хоста это легко обходиться.  


Содержание

Сообщения в этом обсуждении
"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено sh_ , 16-Дек-05 18:22 
ip nat poo Fuck 172.14.244.4 172.14.244.4 pref 24
ip nat ins so li 1 poo Fuck over
access-l 10 perm ho 10.0.0.201

"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено sui245 , 16-Дек-05 19:09 
>ip nat poo Fuck 172.14.244.4 172.14.244.4 pref 24
>ip nat ins so li 1 poo Fuck over
>access-l 10 perm ho 10.0.0.201

Увы но не помогло, если у машины 10.0.0.201 открыта сесия с любым хостом из внешней сети по любому протоколу то она становиться видна для всех внешних машин, а это не правильно по моему, единственный плюс это то что из таблицы натинга соответствие убивается почти сразу после завершения сеанса.

На мой взгляд такая защита внутренних хостов от внешних атак нафиг не нужна, или я не прав.


"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено sh_ , 17-Дек-05 09:55 
Ну поменяйте access-l 10 perm ho 10.0.0.201 на
access-l 10 perm 10.0.0.200 0.0.0.252

"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено sui245 , 19-Дек-05 12:28 
>Ну поменяйте access-l 10 perm ho 10.0.0.201 на
>access-l 10 perm 10.0.0.200 0.0.0.252

Ну поменяю, а что это даст, какая разница хосту разрешено или хостам, не всё ли равно? Проблему то всё равно не уберёт.


"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено Изгой , 19-Дек-05 13:54 
>>Ну поменяйте access-l 10 perm ho 10.0.0.201 на
>>access-l 10 perm 10.0.0.200 0.0.0.252
>
>Ну поменяю, а что это даст, какая разница хосту разрешено или хостам,
>не всё ли равно? Проблему то всё равно не уберёт.


Ну пропишите на внешнем интерфейсе acl tcp  established  на этот адресс.


"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено Изгой , 19-Дек-05 13:55 
>>>Ну поменяйте access-l 10 perm ho 10.0.0.201 на
>>>access-l 10 perm 10.0.0.200 0.0.0.252
>>
>>Ну поменяю, а что это даст, какая разница хосту разрешено или хостам,
>>не всё ли равно? Проблему то всё равно не уберёт.
>
>
>Ну пропишите на внешнем интерфейсе acl tcp  established  на этот
>адресс.


Или в конечном итоге просто правило кому можно обращаться на этот адрес из вне.


"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено sui245 , 19-Дек-05 17:01 
Большое спасибо Изгой, всё заработало, жаль только что established работает только с tcp сессиями, но всё равно большое спасибо. Лучше чем совсем ничего.



"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено sui245 , 19-Дек-05 14:30 
>>>Ну поменяйте access-l 10 perm ho 10.0.0.201 на
>>>access-l 10 perm 10.0.0.200 0.0.0.252
>>
>>Ну поменяю, а что это даст, какая разница хосту разрешено или хостам,
>>не всё ли равно? Проблему то всё равно не уберёт.
>
>
>Ну пропишите на внешнем интерфейсе acl tcp  established  на этот
>адресс.

А по подробнее о "Ну пропишите на внешнем интерфейсе acl tcp  established  на этот
адресс."


Так как заранее не известно с какими хостами захочет общаться внутрений
хост ACL не подойдёт.


"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено Изгой , 20-Дек-05 09:02 
>>>>Ну поменяйте access-l 10 perm ho 10.0.0.201 на
>>>>access-l 10 perm 10.0.0.200 0.0.0.252
>>>
>>>Ну поменяю, а что это даст, какая разница хосту разрешено или хостам,
>>>не всё ли равно? Проблему то всё равно не уберёт.
>>
>>
>>Ну пропишите на внешнем интерфейсе acl tcp  established  на этот
>>адресс.
>
>А по подробнее о "Ну пропишите на внешнем интерфейсе acl tcp  
>established  на этот
>адресс."
>
>
>Так как заранее не известно с какими хостами захочет общаться внутрений
>хост ACL не подойдёт.

Ну если неизвестно с кем он должен общаться , то что вы от этого компа хотите то? делайте аутентификацию, у вас компьютер , на порту весит сервис , а клиенты с динамическими адресами как я понял должны обращаться на этот порт , и только они , сделайте впн в конце концов если вас надо супер защиту , но как говориться если есть вход кому то из вне то почему никто не может этим воспользоваться ? Обижаете хакеров )


"В статическом нате проиходит публикация адреса на внешнем ин..."
Отправлено Изгой , 21-Дек-05 09:31 

Если достаточно только TCP сесий
подойдёт вот эта строка - Хост за натом инициатор связи естественно
ipхост-ipnatoutsaidхост-любойкомп по TCP
acl 101 permit Tcp any host ipnatoutsaidхост established
вроде не напутал ничего ,UDP убить , если нельзя убить то это уже надо ещё думать.Может динамический акл вешать , но тут надо почитать про ньюансы.