<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Помогите!!!! PIX 515 оргонизовать почтовик в DMZ</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html</link>
    <description>Не могу пробросить 25 порт в DMZ&lt;br&gt;&lt;br&gt;вот конфиг - ПЛИЗ ХЕЛП уже не знаю что делать столько всего пробавал а ничего не выходит, посмотрите пожалуйсто где неправильно????&lt;br&gt;&lt;br&gt;PIX Version 6.3(4)&lt;br&gt;interface ethernet0 auto&lt;br&gt;interface ethernet1 auto&lt;br&gt;interface ethernet2 auto&lt;br&gt;nameif ethernet0 outside security0&lt;br&gt;nameif ethernet1 inside security100&lt;br&gt;nameif ethernet2 intf2 security4&lt;br&gt;enable password MAZHpu0paIjUNeAN encrypted&lt;br&gt;passwd MAZHpu0paIjUNeAN encrypted&lt;br&gt;hostname PIX515&lt;br&gt;domain-name AK-Cisco&lt;br&gt;fixup protocol dns maximum-length 512&lt;br&gt;fixup protocol ftp 21&lt;br&gt;fixup protocol h323 h225 1720&lt;br&gt;fixup protocol h323 ras 1718-1719&lt;br&gt;fixup protocol http 80&lt;br&gt;fixup protocol rsh 514&lt;br&gt;fixup protocol rtsp 554&lt;br&gt;fixup protocol sip 5060&lt;br&gt;fixup protocol sip udp 5060&lt;br&gt;fixup protocol skinny 2000&lt;br&gt;fixup protocol smtp 25&lt;br&gt;fixup protocol sqlnet 1521&lt;br&gt;fixup protocol tftp 69&lt;br&gt;names&lt;br&gt;name 192.168.1.100 admin&lt;br&gt;access-list acl_outbound permit tcp host xxx.xxx.xxx.212 any eq smtp&lt;br&gt;access-list acl_outbound deny tcp any any eq smtp&lt;br&gt;access-list acl_o</description>

<item>
    <title>всетаки проблема в нате (Nata)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html#38</link>
    <pubDate>Sun, 11 May 2008 10:59:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;У Вас есть возможность на сервер wireshark поставить? Чтобы послушать на него &lt;br&gt;&amp;gt;&amp;gt;доходит ли трафик. И соответственно, если доходит, то уходит ли &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Нашел что до 10.10.10.200 паекеты доходят а вот назад не возвращаются &lt;br&gt;&lt;br&gt;На сервере есть default gateway? Он должен вернуть трафик назад. похоже, что пробема в этом, так как с асой Вы packet-tracer&apos;ом проверили, что трафик проходит.&lt;br&gt;&lt;br&gt;По поводу ASDM -- у меня, к сожалению, нет версии 5.2 (она как раз нужна для 7.2 ОС)&lt;br&gt;&lt;br&gt;Есть 8.0 ОС и ASDM для нее. Тогда Вам придется еще раз обновляться :)&lt;br&gt;Или на просторах инета поискать ASDM.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>всетаки проблема в нате (o_key)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html#37</link>
    <pubDate>Sun, 11 May 2008 07:23:30 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Проходит. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Ничего не понимаю. Уже и сервер проверил т.е. если просто конектится к &lt;br&gt;&amp;gt;&amp;gt;10.10.10.200 на 25 порт все нормально, если через PIX опять не &lt;br&gt;&amp;gt;&amp;gt;хочет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тогда вопрос другой. А на сервере с маршрутами всё в порядке? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;У Вас есть возможность на сервер wireshark поставить? Чтобы послушать на него &lt;br&gt;&amp;gt;доходит ли трафик. И соответственно, если доходит, то уходит ли &lt;br&gt;&lt;br&gt;Нашел что до 10.10.10.200 паекеты доходят а вот назад не возвращаются&lt;br&gt;</description>
</item>

<item>
    <title>всетаки проблема в нате (o_key)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html#36</link>
    <pubDate>Fri, 09 May 2008 11:09:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Проходит. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Ничего не понимаю. Уже и сервер проверил т.е. если просто конектится к &lt;br&gt;&amp;gt;&amp;gt;10.10.10.200 на 25 порт все нормально, если через PIX опять не &lt;br&gt;&amp;gt;&amp;gt;хочет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тогда вопрос другой. А на сервере с маршрутами всё в порядке? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;У Вас есть возможность на сервер wireshark поставить? Чтобы послушать на него &lt;br&gt;&amp;gt;доходит ли трафик. И соответственно, если доходит, то уходит ли &lt;br&gt;&lt;br&gt;Сервер у меня виндовый и на нем стоит ISA server 2004 и у меня нет софта который бы посмотрел доходят ли пакеты, но средствами самого иса сервера я проверил что порт функционирует и пробовал коннектится к нему.&lt;br&gt;&lt;br&gt;Еще вопросик - у Вас какой стоит ASDM? Я скачал asdm-512, но он с этой версией иоса не работает, может подскажите где взять его для 7 2 2?&lt;br&gt;</description>
</item>

<item>
    <title>всетаки проблема в нате (Nata)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html#35</link>
    <pubDate>Fri, 09 May 2008 10:30:17 GMT</pubDate>
    <description>&amp;gt;Проходит. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ничего не понимаю. Уже и сервер проверил т.е. если просто конектится к &lt;br&gt;&amp;gt;10.10.10.200 на 25 порт все нормально, если через PIX опять не &lt;br&gt;&amp;gt;хочет. &lt;br&gt;&lt;br&gt;Тогда вопрос другой. А на сервере с маршрутами всё в порядке? &lt;br&gt;&lt;br&gt;У Вас есть возможность на сервер wireshark поставить? Чтобы послушать на него доходит ли трафик. И соответственно, если доходит, то уходит ли&lt;br&gt;</description>
</item>

<item>
    <title>всетаки проблема в нате (o_key)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html#34</link>
    <pubDate>Fri, 09 May 2008 10:21:15 GMT</pubDate>
    <description>&amp;gt;Ошиблась. Назад не так: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;То назад будет: &lt;br&gt;&amp;gt;&amp;gt; &amp;gt;&amp;gt;&amp;gt;packet-tracer input outside tcp 10.10.10.200 25 ххх.ххх.ххх.215 25  &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;так правильно: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;packet-tracer input intf2 tcp 10.10.10.200 25 ххх.ххх.ххх.215 25  &lt;br&gt;&lt;br&gt;Проходит.&lt;br&gt;&lt;br&gt;Ничего не понимаю. Уже и сервер проверил т.е. если просто конектится к 10.10.10.200 на 25 порт все нормально, если через PIX опять не хочет.&lt;br&gt;</description>
</item>

<item>
    <title>всетаки проблема в нате (Nata)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html#33</link>
    <pubDate>Fri, 09 May 2008 09:23:07 GMT</pubDate>
    <description>Ошиблась. Назад не так:&lt;br&gt;&lt;br&gt;&amp;gt;То назад будет: &lt;br&gt;&amp;gt; &amp;gt;&amp;gt;&amp;gt;packet-tracer input outside tcp 10.10.10.200 25 ххх.ххх.ххх.215 25  &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;так правильно:&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;packet-tracer input intf2 tcp 10.10.10.200 25 ххх.ххх.ххх.215 25  </description>
</item>

<item>
    <title>всетаки проблема в нате (Nata)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html#32</link>
    <pubDate>Fri, 09 May 2008 09:20:32 GMT</pubDate>
    <description>&amp;gt;хотя дальше все вроде проходит и экшен в конце Allow но соединение &lt;br&gt;&amp;gt;все равно не устанавливается &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Пока что всё проходит только в одну сторону. А Вы теперь запустите packet-tracer в обратном направлении. &lt;br&gt;Если, например, с outside в dmz вот так:&lt;br&gt; &amp;gt;&amp;gt;&amp;gt;packet-tracer input outside tcp ххх.ххх.ххх.215 25 ххх.ххх.ххх.210 25 &lt;br&gt;&lt;br&gt;То назад будет:&lt;br&gt; &amp;gt;&amp;gt;&amp;gt;packet-tracer input outside tcp 10.10.10.200 25 ххх.ххх.ххх.215 25  &lt;br&gt;&lt;br&gt;Просто проверьте пройдет ли через PIX трафик обратно&lt;br&gt;</description>
</item>

<item>
    <title>всетаки проблема в нате (o_key)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html#31</link>
    <pubDate>Fri, 09 May 2008 08:19:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;packet-tracer input outside tcp ххх.ххх.ххх.215 25 ххх.ххх.ххх.210 25 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Посмотрела, что у Вас адрес xxx.xxx.xxx.210 -- это адрес outside интрфейса: &lt;br&gt;&amp;gt;ip address outside xxx.xxx.xxx.210 255.255.255.224 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;То есть Вы главное согласуйте правила статик нат и ACL &lt;br&gt;&lt;br&gt;Вроде согласовал&lt;br&gt;&lt;br&gt;access-list 101 extended permit tcp any host ххх.ххх.ххх.210 eq smtp&lt;br&gt;access-group 101 in interface outside&lt;br&gt;static (intf2,outside) tcp interface smtp 10.10.10.200 smtp netmask 255.255.255.&lt;br&gt;255&lt;br&gt;&lt;br&gt;вот результат трэйсинга, в нем опять в фазе 2 &lt;br&gt;&lt;br&gt;NAT divert to egress interface Ethernet2&lt;br&gt;Untranslate xxx.xxx.xxx.210/25 to 10.10.10.200/25 using netmask 255.255.255.255&lt;br&gt;&lt;br&gt;хотя дальше все вроде проходит и экшен в конце Allow но соединение все равно не устанавливается&lt;br&gt;&lt;br&gt;Phase: 1&lt;br&gt;Type: FLOW-LOOKUP&lt;br&gt;Subtype:&lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;Additional Information:&lt;br&gt;Found no matching flow, creating a new flow&lt;br&gt;&lt;br&gt;Phase: 2&lt;br&gt;Type: UN-NAT&lt;br&gt;Subtype: static&lt;br&gt;Result: ALLOW&lt;br&gt;Config:&lt;br&gt;static (intf2,outside) tcp interface smtp 10.10.10.200 smtp</description>
</item>

<item>
    <title>всетаки проблема в нате (o_key)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/16170.html#30</link>
    <pubDate>Fri, 09 May 2008 08:09:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Почему Вы обращаетесь на адрес ххх.ххх.ххх.210? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Последнее правило статик у Вас было такое: &lt;br&gt;&amp;gt;static (intf2,outside) tcp xxx.xxx.xxx.212 smtp 10.10.10.200 smtp netmask 255.255.255.255 0 0 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;То есть Вам надо: &lt;br&gt;&amp;gt;packet-tracer input outside tcp ххх.ххх.ххх.215 25 ххх.ххх.ххх.212 25 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но при этом в ACL на outside интерфейсе тоже надо разрешить: &lt;br&gt;&amp;gt;access-list 101 permit tcp any host xxx.xxx.xxx.212 eq smtp &lt;br&gt;&lt;br&gt;Поменял статик потому что в иосе 722 встречалась проблема с его работой и решением было  поменять в статик адрес на interface (это я в нете вычитал - думал что поможет, но проблема похоже не в этом&lt;br&gt;&lt;br&gt;static (intf2,outside) tcp interface smtp 10.10.10.200 smtp netmask 255.255.255.255&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
