inet--маршрутизатор cisco--isa2004--Exchange2003+A

Вопросы связанные с установкой и использованием межсетевых экранов (Firewall) и прокси серверов(Proxy) в сети организации.

Модератор: Модераторы

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 01 окт 2004, 14:25

Dmitrik
Я ценю твое желание играть в партизан.... но решение проблемы это не ускоряет....
1. Трансляция у тебя в одну сторону на циске настроена.
Обратно надо как то отвечать или нет?
2. Зачем такая маска в 10- сети? Там что больше 2-х хостов?


Внутренние адреса из 10 можеш смело рисовать полностью на безопасность это не повлияет, внешний адрес желательно тоже видеть вместе с маской, можно без последнего октета.
Знания, которые нельзя применить - бесполезны

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 01 окт 2004, 14:27

Dmitrik
Да и еще неплохо было бы посмотреть acces-list на этих интерфейсах.
Знания, которые нельзя применить - бесполезны

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 01 окт 2004, 14:29

Dmitrik
Да и еще неплохо было бы посмотреть acces-list на этих интерфейсах.
Dmitrik
На счет FW слиента на exchange он НЕ должен стоять Exchang по отношению к ISA это чистой воды secureNAT client
Знания, которые нельзя применить - бесполезны

Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 15:46

Цитата (Harry33 @ 1.10.2004 - 13:29)
Exchang по отношению к ISA это чистой воды secureNAT client


[/quote]

ок я понял,
в чем проблема с ISA2004
у него дефалтгейтвей не был прописан, а точнее прописан не тот, который нужно...

и возник второй вопрос exch=DC какой адрес dns сервера отписать (Isa???) ?


_______

cisco
а как на cisce запубликовать
на сколько это я себе представлял
Эта строчка позволяла внешним серверам отправлять почту на внутренний...
ip nat inside source static tcp 10.3.y.y 25 x.x.x.x 25 extendable

А то что нат прописан из serial0/0 на fe0|0 должно было пускать его наружу, пофиг по каким портам и куда...

в access liste
access-list 10 permit 10.3.0.0 0.0.255.255
все кто 10.3 иди куда хочешь... по всем интерфейсам !!!
Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 01 окт 2004, 16:31

вощще не понимаю о чем речь, картинка не показывается... :((

но общие соображения:
для динамической трансляции:
access-list 1 permit 10.3.1.0 0.0.0.255
ip nat inside source list 1 interface serial0/0 overload
interface FastEthernet0/0
ip nat inside
interface serial0/1
ip nat outside

статическая трансляция :
ip nat outside source static 23.0.0.1 10.3.1.1
ip nat inside source static 10.3.1.1 23.0.0.1

чего еще надо?
Цитата
А то что нат прописан из serial0/0 на fe0|0 должно было пускать его наружу, пофиг по каким портам и куда...
[/quote]
не пофиг. написано же:
ip nat inside source static tcp 10.3.y.y 25 x.x.x.x 25 <- по smtp

Цитата
в access liste
access-list 10 permit 10.3.0.0 0.0.255.255
все кто 10.3 иди куда хочешь... по всем интерфейсам !!!
[/quote]

нат делается всегда между интерфейсами, а nat access-list всегда динамический. так что с inside в outside и установленные соединения обратно.

а если ставишь эксченьж и юзеров за прокси, то никакие пакеты не должны ходить в обход этого прокси. в том числе и dns и ntp.
Trust me - i know what i’m doing © Sledge Hummer

Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 17:00

http://dmitrik.narod.ru/Mail.jpg
вот адрес картинки... просто народ.ру лежит потихоньку....

чего то я не понимаю...
в этих nat

@@@
не пофиг. написано же:
ip nat inside source static tcp 10.3.y.y 25 x.x.x.x 25 <- по smtp
@@@

Изображение
http://dmitrik.narod.ru/Mail_cisco.jpg

я это себе так представлял, если не так, то можно как для тормозов объяснить ... я пасс уже...

,где NAT (из картинки, на стрелочке) это

interface FastEthernet0/0
ip address 10.3.x.x 255.255.0.0
ip nat inside
no ip mroute-cache
speed auto
full-duplex
!
interface Serial0/0.1 point-to-point
ip address x.x.x.x 255.255.255.x
ip nat outside
no ip mroute-cache
frame-relay interface-dlci 289 IETF

пож, biruk, объясни. можно по ICQ 14943913

Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 17:15

может поможет
!
ip nat inside source list 10 interface Serial0/0.1 overload
ip nat inside source static tcp 10.3.126.97 25 213.171.52.49 25 extendable
ip classless
ip route 0.0.0.0 0.0.0.0 x.y.x.y
ip http server
ip pim bidir-enable
!
!
access-list 10 permit 10.3.0.0 0.0.255.255

Новый участник
Сообщения: 17
Зарегистрирован: 01 окт 2004, 12:23

Сообщение Dmitrik » 01 окт 2004, 18:39

всем спасибо...
Огромное!!!

Пред.

Вернуться в Межсетевые экраны (Firewall) и Прокси серверы (Proxy)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 12