Добрый день!
Как побороть PIX на предмет трансляции портов:
конфигурация такая -
outside - 192.168.127.253 255.255.255.252
inside - 192.168.168.15.251 255.255.255.0
dmz - 192.168.127.249 255.255.255.252
В dmz - 1(один) почтовый сервер 192.168.127.250 255.255.255.252
В outside - 1(один) клиент 192.168.127.254 255.255.255.252
Как сделать:
- что-бы из внутренней сети (inside) при обращении на адрес 192.168.15.251 порт 22,25,110 соединение перебрасывалось на 192.168.127.250 на соответствующий порт
- что-бы из внешней сети (outside) при обращении на адрес 192.168.127.253 порт 22,25,110 соединение перебрасывалось на 192.168.127.250 на соответствующий порт
- сервер из dmz мог обращаться к dns серверу во внутренней сети.
Документация, до которой смог дотянуться описывает варианты PAT когда количество адресов на интерфейсах больше 2 (т.е. маска не /30). На FreeBSD эта же конфигурация делается в 2 строчки /etc/natd.conf, как реализовать с PIX пока не представляю...
interface ethernet0 auto shutdown
interface ethernet1 auto
interface ethernet2 auto
nameif ethernet0 outside security0
nameif ethernet1 inside security100
nameif ethernet2 dmz security4
ip address outside 192.168.127.253 255.255.255.252
ip address inside 192.168.15.251 255.255.255.0
ip address dmz 192.168.127.249 255.255.255.252
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
static (dmz,inside) tcp interface ssh 192.168.127.250 ssh netmask 255.255.255.255 0 0
access-group acl_in in interface inside
access-group acl_dmz in interface dmz
На попытку достучаться на 22 порт - пишет Connection refused.