<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco ASA &amp; DMZ (не проходит ICMP)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18839.html</link>
    <description>1) Существует схема подключения по трехножной схеме.&lt;br&gt;   Сети 192.168.1.0/24 inside&lt;br&gt;   Сеть 10.1.1.0/24 DMZ1&lt;br&gt;2) ACL разрешают все из UNLIMITED-USERS(inside) -&amp;gt; any и DMZ1-&amp;gt; any :&lt;br&gt;   access-list inside_access_in extended permit ip object-group UNLIMITED-USERS any &lt;br&gt;   access-list DMZ1_access_in extended permit ip any any &lt;br&gt;3) NAT настроен по PAT:&lt;br&gt;   global (DMZ1) 100 interface&lt;br&gt;   global (DMZ2) 100 interface&lt;br&gt;   global (DMZ3) 100 interface&lt;br&gt;   global (outside) 100 interface&lt;br&gt;&lt;br&gt;ПРОБЛЕМА: при обращении из inside в DMZ1 TCP/UDP соединения великолепно работают,&lt;br&gt;но PING не проходит - в логах выдает &quot;Denied ICMP type=0, code=0 from WEB-DMZ1 on interface DMZ1&quot;&lt;br&gt;&lt;br&gt;При этом на интерфейсе outside подобная же ситуация прекрасно работает.&lt;br&gt;</description>

<item>
    <title>Cisco ASA &amp; DMZ (не проходит ICMP) (dimaonline)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18839.html#6</link>
    <pubDate>Wed, 03 Jun 2009 09:04:00 GMT</pubDate>
    <description>Нашел самостоятельно решение, правда похоже на bag в ASDM 6.1:&lt;br&gt;Решение:&lt;br&gt;policy-map global_policy&lt;br&gt; class inspection_default&lt;br&gt;...&lt;br&gt;  inspect icmp &lt;br&gt;&lt;br&gt;Описание БАГа:&lt;br&gt;При обращении из ASDM в global_policy присутствует строка, что ICMP инспектируется, но в самом тексте конфига этой троки я не нашел. Долго не мог понять, как в таком случае работал ICMP на outside интерфейсе - оказалось, что строка&lt;br&gt;&lt;br&gt;object-group icmp-type DM_INLINE_ICMP_1&lt;br&gt; icmp-object echo-reply&lt;br&gt; icmp-object source-quench&lt;br&gt; icmp-object time-exceeded&lt;br&gt; icmp-object unreachable&lt;br&gt;&lt;br&gt;access-list outside_access_in extended permit icmp any any object-group DM_INLINE_ICMP_1&lt;br&gt;&lt;br&gt;&lt;br&gt;СРАБАТЫВАЛА как ВХОДЯЩЕЕ соединение.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA &amp; DMZ (не проходит ICMP) (dimaonline)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18839.html#5</link>
    <pubDate>Thu, 21 May 2009 13:13:51 GMT</pubDate>
    <description>Так как решения не нашел ТЕМЕ UP&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA &amp; DMZ (не проходит ICMP) (dimaonline)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18839.html#4</link>
    <pubDate>Wed, 13 May 2009 11:56:09 GMT</pubDate>
    <description>&amp;gt;static (DMZ1,inside) &lt;br&gt;&lt;br&gt;В командах ASA это выглядит так:&lt;br&gt;static (DMZ1,inside) 10.1.1.0 10.1.1.0 netmask 255.255.255.0 &lt;br&gt;+ еще нужно&lt;br&gt;static (inside,DMZ1) 192.168.1.0 192.168.1.0 netmask 255.255.255.0 &lt;br&gt;&lt;br&gt;В принципе рабочее решение, но я хотел разобраться почему через PAT не работает (ведь в Internet на внешнем интерфейсе же не выпускаются 10-е и 192 сети).&lt;br&gt;&lt;br&gt;PS: Кроме того второй сервер (ISA server) c &quot;двумя ногами&quot; перестает доступен быть через ASA(на внешний интерфейс) - Только изнутри, т.к. у него есть прямой маршрут к сети 192.168.1.0 (и внешний интерфейс был доступен только через PAT)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA &amp; DMZ (не проходит ICMP) (Mikhail)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18839.html#3</link>
    <pubDate>Wed, 13 May 2009 08:52:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt;icmp permit any ifname &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;icmp permit any DMZ1 СТОИТ и сам интерфейс из сети DMZ1 прекарасно &lt;br&gt;&amp;gt;пингуется. &lt;br&gt;&lt;br&gt;global (DMZ2) 100 interface&lt;br&gt;&amp;gt;   global (DMZ3) 100 interface &lt;br&gt;&lt;br&gt;static (DMZ1,inside)&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA &amp; DMZ (не проходит ICMP) (dimaonline)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18839.html#2</link>
    <pubDate>Wed, 13 May 2009 08:09:00 GMT</pubDate>
    <description>&amp;gt;icmp permit any ifname &lt;br&gt;&lt;br&gt;icmp permit any DMZ1 СТОИТ и сам интерфейс из сети DMZ1 прекарасно пингуется.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA &amp; DMZ (не проходит ICMP) (Eduard_k)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18839.html#1</link>
    <pubDate>Wed, 13 May 2009 08:06:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;   global (DMZ1) 100 interface &lt;br&gt;&amp;gt;   global (DMZ2) 100 interface &lt;br&gt;&amp;gt;   global (DMZ3) 100 interface &lt;br&gt;&amp;gt;   global (outside) 100 interface &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ПРОБЛЕМА: при обращении из inside в DMZ1 TCP/UDP соединения великолепно работают, &lt;br&gt;&amp;gt;но PING не проходит - в логах выдает &quot;Denied ICMP type=0, code=0 &lt;br&gt;&amp;gt;from WEB-DMZ1 on interface DMZ1&quot; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;При этом на интерфейсе outside подобная же ситуация прекрасно работает. &lt;br&gt;&lt;br&gt;icmp permit any ifname&lt;br&gt;</description>
</item>

</channel>
</rss>
