<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Политики на cisco asa</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22104.html</link>
    <description>Всем доброго времени суток!&lt;br&gt;Вопрос заключается в следующем.&lt;br&gt;&lt;br&gt;Есть ASA на которая выполняет роль файрвола, на ней же&lt;br&gt;я хочу отфильтровать парочку http запросов.&lt;br&gt;http фильтрацию применяю средствами match request...&lt;br&gt;С фильтрацией проблем нету.&lt;br&gt;&lt;br&gt;Основная проблема в том что из-за присутствия не симметричной &lt;br&gt;маршрутизации при хождении на некоторые хосты, вынужден использовать&lt;br&gt;TCP_BYPASS политику. Как известно на один интерфейс &lt;br&gt;можно назначить только одну политику, так вот если в одной политике&lt;br&gt;и заниматься http фильтрацией и включать tcp_bypass,&lt;br&gt;то http фильтрация напрочь отказывается работать.&lt;br&gt;&lt;br&gt;Вот часть конфига отвечающая за фильтрацию и байпас:&lt;br&gt;------------------------------------------------------&lt;br&gt;class-map CLASS-MATCH-ANY&lt;br&gt; match any&lt;br&gt;class-map block-user-class&lt;br&gt; match access-list user-acl&lt;br&gt;class-map inspection_default&lt;br&gt; match default-inspection-traffic&lt;br&gt;class-map type inspect http match-any block-url-class&lt;br&gt; match request uri regex blockex1&lt;br&gt;class-map tcp_bypass&lt;br&gt; match access-list tcp_bypa</description>

<item>
    <title>Политики на cisco asa (unixexp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22104.html#1</link>
    <pubDate>Thu, 06 Jan 2011 13:32:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  class tcp_bypass &lt;br&gt;&amp;gt;   set connection advanced-options tcp-state-bypass &lt;br&gt;&amp;gt; policy-map tcp_bypass_policy &lt;br&gt;&amp;gt;  class block-user-class &lt;br&gt;&amp;gt;   inspect http block-url-policy &lt;br&gt;&amp;gt;  class tcp_bypass &lt;br&gt;&amp;gt;   set connection advanced-options tcp-state-bypass &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; service-policy tcp_bypass_policy interface net32 &lt;br&gt;&amp;gt; Заранее спасибо!&lt;br&gt;&lt;br&gt;Всем спасибо за внимание!&lt;br&gt;Проблема решена!&lt;br&gt;&lt;br&gt;TCP_BYPASS перекрывает, как выяснилось inspect http. По этому если используется&lt;br&gt;TCP_BYPASS то для отдельных хостов, там где надо сделать http-фильтрацию необходимо&lt;br&gt;организовать отдельный NAT, так чтобы не возникало не симметричной маршрутизации!&lt;br&gt;</description>
</item>

</channel>
</rss>
