<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Маршрутизация asa 5510 </title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html</link>
    <description>Всем добрый вечер.&lt;br&gt;&lt;br&gt;На сети стоит asa 5510 (8.4) работает шлюзом по умолчанию и выпускает всех в инет, &lt;br&gt;IP 192.168.2.2.&lt;br&gt;&lt;br&gt;Внутренняя сеть 192.168.2.0/24, внутри есть еще один шлюз с IP 192.168.2.10 за ним сетка 192.168.5.0/24. Сейчас кому нужно в подсеть 192.168.5.0/24 прописан роут до этой подсети, либо ручками либо в DHCP. Очень хочется сделать это как то централизованно то есть на asa прописать роут до этой подсети через 192.168.2.10.&lt;br&gt;&lt;br&gt;Вот что я уже сделал: прописал&lt;br&gt;route inside 192.168.5.0 255.255.255.0 192.168.2.10 1&lt;br&gt;same-security-traffic permit intra-interface&lt;br&gt;&lt;br&gt;Сеть начала пинговаться, но вот TCP пакеты например порт 3389 или любой другой не идет.&lt;br&gt;&lt;br&gt;Пните в нужную сторону, или asa так не умеет?&lt;br&gt;</description>

<item>
    <title>Маршрутизация asa 5510  (Merridius)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html#9</link>
    <pubDate>Fri, 10 Jan 2014 05:13:43 GMT</pubDate>
    <description>&amp;gt; А не забыли, что аса это прежде всего файерволл? Если юзер шлет &lt;br&gt;&amp;gt; tcp syn через асу, а получает ack минуя ее, то аса, &lt;br&gt;&amp;gt; инспектируя пакет, естественно дропает его, согласно своему предназначению.&lt;br&gt;&amp;gt; Тут два варианта на асе - или разрулить трафик через отдельные интерфейсы, &lt;br&gt;&amp;gt; или разбить один физический на 2 логических, при условии, что свитч &lt;br&gt;&amp;gt; поддерживает транк и в обоих случаях сделать отдельную подсеть для линка &lt;br&gt;&amp;gt; асы с роутером.&lt;br&gt;&lt;br&gt;Ну так, собственно поэтому и icmp redirect не поддерживается.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация asa 5510  (spiegel)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html#8</link>
    <pubDate>Thu, 09 Jan 2014 11:57:56 GMT</pubDate>
    <description>&lt;br&gt;А не забыли, что аса это прежде всего файерволл? Если юзер шлет tcp syn через асу, а получает ack минуя ее, то аса, инспектируя пакет, естественно дропает его, согласно своему предназначению. &lt;br&gt;Тут два варианта на асе - или разрулить трафик через отдельные интерфейсы, или разбить один физический на 2 логических, при условии, что свитч поддерживает транк и в обоих случаях сделать отдельную подсеть для линка асы с роутером.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация asa 5510  (Ajavrik)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html#7</link>
    <pubDate>Fri, 27 Dec 2013 11:59:54 GMT</pubDate>
    <description>Решал аналогичное, примерно неделю назад.&lt;br&gt;Пришел к выводу что это асимметричный маршрут, но настроить не смог и выкрутился так, что поставил на каждый хост НАТ (их у меня десяток).&lt;br&gt;Такой вывод делал из того, что ставил третий шлюз на FreeBSD и вот с ним все работало ОК.&lt;br&gt;А когда ASA шла через циску то облом.&lt;br&gt;Причем tcpdump показывал что уходит с хоста syn возвращается с сервера syn win, и потом хост пускает rst, т.е. маршруты все правильные т.к. пакеты ходят, а вот в пакете что-то не так.&lt;br&gt;  &lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация asa 5510  (Merridius)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html#6</link>
    <pubDate>Wed, 25 Dec 2013 19:03:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; output-line-status: up &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Action: allow &lt;br&gt;&amp;gt;&amp;gt; А на другом роутере все в порядке? Обратный роут есть? ACL?&lt;br&gt;&amp;gt; На другом Роуте Шлюз по умолчанию 192.168.2.2 тот через который должны ходить. &lt;br&gt;&amp;gt; Самое интересно, что я вижу трафик на 192.168.2.10 значит маршрут сработал.&lt;br&gt;&amp;gt; А не может быть загвоздка в том, что когда идет пакет на &lt;br&gt;&amp;gt; адрес 192.168.5.3 доходит до 192.168.2.2 его там разворачивает на 192.168.2.10 дальше &lt;br&gt;&amp;gt; попадает на 192.168.5.3 &lt;br&gt;&amp;gt;  тот отвечает, ответ проходит через 192.168.2.10 и незаходя на 192.168.2.2 сразу &lt;br&gt;&amp;gt; попадает на хост отправителя. Или я где то не прав?&lt;br&gt;&lt;br&gt;По идее да, поскольку asa не поддерживает icmp redirect, то не может назначить хосту роут до .5.0 через .2.10.&lt;br&gt;&lt;br&gt;Я вам выше уже написал лучшее решение, как минимум, с точки зрения best practice. &lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация asa 5510  (Кирилл)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html#5</link>
    <pubDate>Wed, 25 Dec 2013 16:55:50 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; New flow created with id 23613107, packet dispatched to next module &lt;br&gt;&amp;gt;&amp;gt; Result: &lt;br&gt;&amp;gt;&amp;gt; input-interface: inside &lt;br&gt;&amp;gt;&amp;gt; input-status: up &lt;br&gt;&amp;gt;&amp;gt; input-line-status: up &lt;br&gt;&amp;gt;&amp;gt; output-interface: inside &lt;br&gt;&amp;gt;&amp;gt; output-status: up &lt;br&gt;&amp;gt;&amp;gt; output-line-status: up &lt;br&gt;&amp;gt;&amp;gt; Action: allow &lt;br&gt;&amp;gt; А на другом роутере все в порядке? Обратный роут есть? ACL?&lt;br&gt;&lt;br&gt;На другом Роуте Шлюз по умолчанию 192.168.2.2 тот через который должны ходить.&lt;br&gt;Самое интересно, что я вижу трафик на 192.168.2.10 значит маршрут сработал. &lt;br&gt;&lt;br&gt;А не может быть загвоздка в том, что когда идет пакет на адрес 192.168.5.3 доходит до 192.168.2.2 его там разворачивает на 192.168.2.10 дальше попадает на 192.168.5.3&lt;br&gt; тот отвечает, ответ проходит через 192.168.2.10 и незаходя на 192.168.2.2 сразу попадает на хост отправителя. Или я где то не прав?&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация asa 5510  (Merridius)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html#4</link>
    <pubDate>Wed, 25 Dec 2013 16:31:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; New flow created with id 23613107, packet dispatched to next module &lt;br&gt;&amp;gt;&amp;gt; Result: &lt;br&gt;&amp;gt;&amp;gt; input-interface: inside &lt;br&gt;&amp;gt;&amp;gt; input-status: up &lt;br&gt;&amp;gt;&amp;gt; input-line-status: up &lt;br&gt;&amp;gt;&amp;gt; output-interface: inside &lt;br&gt;&amp;gt;&amp;gt; output-status: up &lt;br&gt;&amp;gt;&amp;gt; output-line-status: up &lt;br&gt;&amp;gt;&amp;gt; Action: allow &lt;br&gt;&amp;gt; А на другом роутере все в порядке? Обратный роут есть? ACL?&lt;br&gt;&lt;br&gt;Вообще лучший вариант здесь - это для асы и роутера выделить отдельную подсеть линковую, и гонять трафик через нее, тогда не будет заморочки с icmp redirect, и масштабируемость увеличиться в разы. &lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация asa 5510  (Merridius)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html#3</link>
    <pubDate>Wed, 25 Dec 2013 16:24:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Additional Information: &lt;br&gt;&amp;gt; New flow created with id 23613107, packet dispatched to next module &lt;br&gt;&amp;gt; Result: &lt;br&gt;&amp;gt; input-interface: inside &lt;br&gt;&amp;gt; input-status: up &lt;br&gt;&amp;gt; input-line-status: up &lt;br&gt;&amp;gt; output-interface: inside &lt;br&gt;&amp;gt; output-status: up &lt;br&gt;&amp;gt; output-line-status: up &lt;br&gt;&amp;gt; Action: allow &lt;br&gt;&lt;br&gt;А на другом роутере все в порядке? Обратный роут есть? ACL?&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация asa 5510  (Кирилл)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html#2</link>
    <pubDate>Wed, 25 Dec 2013 16:05:20 GMT</pubDate>
    <description>&amp;gt; Используйте packet-tracer на асе, он вам расскажет почему не ходит трафик.&lt;br&gt;&lt;br&gt;Судя по нему все хорошо:&lt;br&gt;Phase: 1&lt;br&gt;Type: ACCESS-LIST&lt;br&gt;Subtype: &lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;Implicit Rule&lt;br&gt;Additional Information:&lt;br&gt;MAC Access list&lt;br&gt;&lt;br&gt;Phase: 2&lt;br&gt;Type: ROUTE-LOOKUP&lt;br&gt;Subtype: input&lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;Additional Information:&lt;br&gt;in   192.168.5.0     255.255.255.0   inside&lt;br&gt;&lt;br&gt;Phase: 3&lt;br&gt;Type: ACCESS-LIST&lt;br&gt;Subtype: log&lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;access-group 121 in interface inside&lt;br&gt;access-list 121 extended permit ip any any &lt;br&gt;Additional Information:&lt;br&gt;              &lt;br&gt;Phase: 4      &lt;br&gt;Type: IP-OPTIONS&lt;br&gt;Subtype:      &lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;Additional Information:&lt;br&gt;&lt;br&gt;Phase: 5&lt;br&gt;Type: FLOW-EXPORT&lt;br&gt;Subtype: &lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;Additional Information:&lt;br&gt;&lt;br&gt;Phase: 6&lt;br&gt;Type: VPN&lt;br&gt;Subtype: ipsec-tunnel-flow&lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;Additional Information:&lt;br&gt;&lt;br&gt;Phase: 7&lt;br&gt;Type: IP-OPTIONS&lt;br&gt;Subtype: &lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;Additional Information:&lt;br&gt;&lt;br&gt;Phase: 8&lt;br&gt;Type: FLOW-CREATION&lt;br&gt;Subtype: &lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;Additional Info</description>
</item>

<item>
    <title>Маршрутизация asa 5510  (Merridius)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/1166.html#1</link>
    <pubDate>Wed, 25 Dec 2013 16:00:21 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; ним сетка 192.168.5.0/24. Сейчас кому нужно в подсеть 192.168.5.0/24 прописан роут &lt;br&gt;&amp;gt; до этой подсети, либо ручками либо в DHCP. Очень хочется сделать &lt;br&gt;&amp;gt; это как то централизованно то есть на asa прописать роут до &lt;br&gt;&amp;gt; этой подсети через 192.168.2.10.&lt;br&gt;&amp;gt; Вот что я уже сделал: прописал &lt;br&gt;&amp;gt; route inside 192.168.5.0 255.255.255.0 192.168.2.10 1 &lt;br&gt;&amp;gt; same-security-traffic permit intra-interface &lt;br&gt;&amp;gt; Сеть начала пинговаться, но вот TCP пакеты например порт 3389 или любой &lt;br&gt;&amp;gt; другой не идет.&lt;br&gt;&amp;gt; Пните в нужную сторону, или asa так не умеет?&lt;br&gt;&lt;br&gt;Используйте packet-tracer на асе, он вам расскажет почему не ходит трафик.&lt;br&gt;</description>
</item>

</channel>
</rss>
