inet--маршрутизатор cisco--isa2004--Exchange2003+A

Вопросы связанные с установкой и использованием межсетевых экранов (Firewall) и прокси серверов(Proxy) в сети организации.

Модератор: Модераторы

Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 12:45

Добрый день, Всем кто отозвался

Помогите, пожалуйста
такая вот проблема ....

есть следующая схема
inet--маршрутизатор cisco--isa2004--Exchange2003+AD

Изображение

от маршрутизатора начинается нат 10,3,0,0, для isa 2004 это внешняя сеть, а внутренняя 10,4,0,0
1)делаю паблишь smtp server на isa2004 на 10,4,1,111 соответственно 25 порт открывается
2) делаю ip nat inside (на cisco) с внешнего интерфейса cisco на адрес "внешний" Isa2004...


получилось ...
с инета совсем глухо
telnet x.x.x.x 25
Trying x.x.x.x, 25 ...
% Connection timed out; remote host not responding

с внутренней сети 10,3,0,0 на 10.3.y.y - внешний интерфейс Isa2004...

telnet 10.3.y.y 25
Trying 10.3.y.y, 25 ... Open
hello <-- это я набирал, но никакого ответа не получил, просто каретка переехала, при этом при всем на EXch2003 не появилось ни одной открытой сессии

Если с 10,4,0,0
telnet 10.4.1.111 25
220 test1.x.net Microsoft ESMT...
Fri, 1 Oct 2004 12:01:29 +0400
hello
500 5.3.3 Unrecognized command
<-- этот хоть отвечает!!!!


в чем облажался не пойму.....
и если дадите Email

C Огромным Уважением,

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 01 окт 2004, 13:27

Публикация настроена на интерфейс c Циской...
В LAT внешней сети нет часом? (либо других, кроме внетренней.)

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 01 окт 2004, 13:57

Цитата
с внутренней сети 10,3,0,0 на 10.3.y.y - внешний интерфейс Isa2004...
[/quote]


Если от сюда ты не попал на Exchange, значит сначала проверяй правильно ли опубликовал его. и пока из первой так сказать внешней сети на Exchange проходить не будешь из вне бестолку пробывать.
Правильно заданный вопрос - это уже половина ответа.

Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 14:01

нет, Lat прописан только 10,4,0,0
...
25 порт со стороны 10,3,0,0
на интерфейсе ISA2004 открыт ....
проверил :)
но он говорит совсем не тоже самое, что без файрвола (см. в первой статье)

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 01 окт 2004, 14:04

IP адреса в схеме.
NAT на cisco?
Cisco твоя или првайдера?
если твоя, то sh run с cisco в части внешнего и внутреннего интерфейса и настройки NAT
Знания, которые нельзя применить - бесполезны

Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 14:15

Я че полумал, а Isa2004 может прятать ответы exch2003 ... потому как сессия то открывается....

Вот еще что вспомнил!
Isa и exh в разных доменах находятся!!!

публиковал обычным Isaшным способом...
опубликовать сервер... и все

по поводу cisco
interface FastEthernet0/0
ip address 10.3.x.x 255.255.0.0
ip nat inside
no ip mroute-cache
speed auto
full-duplex
!
interface Serial0/0.1 point-to-point
ip address x.x.x.x 255.255.255.x
ip nat outside
no ip mroute-cache
frame-relay interface-dlci 289 IETF


ip nat inside source static tcp 10.3.y.y 25 x.x.x.x 25 extendable

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 01 окт 2004, 14:15

В общем проблема тут вовсе не в LAT ни ISA (кстати в такой схеме использовать NAT на cisco несколько не правильно)
Такая схема нормально фукционирует если NAT используется только на ISA а на Cisco Eth интерфейс сконфигурирован с публичным IP адресом.
Либо использовать NAT и FW на cisco а ISA только в качестве PROXY
Знания, которые нельзя применить - бесполезны

Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 14:17

Цитата (Dmitrik @ 1.10.2004 - 13:15)
Я че полумал, а Isa2004 может прятать ответы exch2003 ... потому как сессия то открывается....

[/quote]

Нет тогда бы сессия появлялась в exch...
а ее нет
Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 14:21

Цитата (Harry33 @ 1.10.2004 - 13:15)
В общем проблема тут вовсе не в LAT ни ISA (кстати в такой схеме использовать NAT на cisco несколько не правильно)

[/quote]

по некоторым причинам, такая схема нужна...
изменить ее не получится...

А вчем проблемма двух nat на Cisco и на ISA ... просто дважды пакеты пересобираются и все...
Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 14:24

Вот я че подумал... а на exch должен файрвол клиент стоять???

потому как после опубликования появилось только правило "снаружи во
внутрь"

allow
from: anywere
to 10.4.1.111
listen on: external network
protocol: smtp

След.

Вернуться в Межсетевые экраны (Firewall) и Прокси серверы (Proxy)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 17