<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco ASA 5505. Помогите опубликовать RDP.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html</link>
    <description>Здравствуйте, уважаемый All!&lt;br&gt;&lt;br&gt;&lt;br&gt;Настраиваю на Cisco ASA 5505 публикацию RDP, находящегося во внутренней сети. Хочу, чтобы при обращении на внешний ip роутера происходило подключение к серверу внутри сети.&lt;br&gt;&lt;br&gt;Настроил static nat. Прописал ACL на вход и выход. Привязал их к интерфейсам. Не работает. Packet Tracer пишет что не проходит Access List Lookup, и указывает на правило any, any, deny. Пробывал перед ним поставить any, any, permit - все равно не работает :(&lt;br&gt;&lt;br&gt;Подскажите, пожалуйста, где ошибся?&lt;br&gt;&lt;br&gt;-------------------------------   config started ----------------------------&lt;br&gt;: Saved&lt;br&gt;:&lt;br&gt;ASA Version 8.0(4) &lt;br&gt;!&lt;br&gt;hostname ciscoasa&lt;br&gt;domain-name default.domain.invalid&lt;br&gt;enable password wz3AAGVopO7ekf51 encrypted&lt;br&gt;passwd qqFQnbNIdI.2KYOU encrypted&lt;br&gt;names&lt;br&gt;!&lt;br&gt;interface Vlan1&lt;br&gt; nameif inside&lt;br&gt; security-level 100&lt;br&gt; ip address 192.168.224.11 255.255.255.0 &lt;br&gt;!&lt;br&gt;interface Vlan2&lt;br&gt; nameif outside&lt;br&gt; security-level 0&lt;br&gt; ip address 92.122.230.225 255.255.255.224 &lt;br&gt;!&lt;br&gt;interface Ethernet0/0&lt;br&gt; switchport access vlan 2&lt;br&gt;!&lt;br&gt;</description>

<item>
    <title>Cisco ASA 5505. Помогите опубликовать RDP. (dnt)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html#9</link>
    <pubDate>Thu, 14 Apr 2011 15:39:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&amp;gt; А для хоста 192.168.224.121 шлюзом является ASA? Так же может быть что &lt;br&gt;&amp;gt; сам хост 192.168.224.121 блокирует входящие подключения из мира. Все ACL кроме &lt;br&gt;&amp;gt; входящего на outside вам не нужны.&lt;br&gt;&lt;br&gt;1. Вероятнее всего для хоста 192.168.224.121 шлюзом является ASA, проверить сейчас не могу. А разве это имеет для нас значение? Мы же обращаемся на этот хост с интерфейса ASA, лежащего в той же сети, что хост. Обратно хост отправляет трафик на локальный интерфейс циски, а там он уже NAT-ится. &lt;br&gt;&lt;br&gt;2. Из сети 192.168.224.0 / 24 хост отвечает на RDP запросы и телнет запросы по 3389 порту. &lt;br&gt;С cisco хост пингуется. Думаю, что с хостом все в порядке&lt;br&gt;&lt;br&gt;3. Если я отключаю правило inside_in  192.168.224.0/24  -&amp;gt;   any, то интернет у пользователей пропадает.  Или Вы имеете ввиду, что для публикации RDP мне нужно одно правило ACL outside_in?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5505. Помогите опубликовать RDP. (RET)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html#8</link>
    <pubDate>Thu, 14 Apr 2011 12:39:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; access-group inside_in in interface inside &lt;br&gt;&amp;gt; После того, как прописал Ваши ACL и static, пакеты стали проходить и &lt;br&gt;&amp;gt; NAT-иться: &lt;br&gt;&amp;gt; 12.12.12.12 -&amp;gt; 92.122.230.225:3389, где 12.12.12.12 - вымышленный внешний адрес.&lt;br&gt;&amp;gt; Не знаю как прикрепить файл на форуме, поэтому скриншот трассировки залил на &lt;br&gt;&amp;gt; mail.ru: http://files.mail.ru/XCWUQP &lt;br&gt;&amp;gt; Тем не менее на RDP соединение из вне не проходит. Может быть &lt;br&gt;&amp;gt; у меня как-то пересекаются статический NAT? Я пробовал создать правила, разрешающие &lt;br&gt;&amp;gt; трафик с 192.168.224.121 на внутренний интерфейс и с внешнего интерфейса, но &lt;br&gt;&amp;gt; все безрезультатно.&lt;br&gt;&lt;br&gt;А для хоста 192.168.224.121 шлюзом является ASA? Так же может быть что сам хост 192.168.224.121 блокирует входящие подключения из мира. Все ACL кроме входящего на outside вам не нужны.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5505. Помогите опубликовать RDP. (dnt)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html#7</link>
    <pubDate>Thu, 14 Apr 2011 12:27:11 GMT</pubDate>
    <description>Здравствуйте, RET!&lt;br&gt;&lt;br&gt;Вот, что сейчас прописано для RDP:&lt;br&gt;&lt;br&gt;access-list outside_in extended permit tcp any host 92.122.230.225 eq 3389 &lt;br&gt;static (inside,outside) tcp interface 3389 192.168.224.121 3389 netmask 255.255.255.255 &lt;br&gt;access-group outside_in in interface outside&lt;br&gt;&lt;br&gt;И вот это для доступа всех машин в интернет:&lt;br&gt;&lt;br&gt;nat (inside) 1 192.168.224.0 255.255.255.0&lt;br&gt;access-list inside_in extended permit ip 192.168.224.0 255.255.255.0 any &lt;br&gt;access-group inside_in in interface inside&lt;br&gt;&lt;br&gt;&lt;br&gt;После того, как прописал Ваши ACL и static, пакеты стали проходить и NAT-иться: &lt;br&gt;12.12.12.12 -&amp;gt; 92.122.230.225:3389, где 12.12.12.12 - вымышленный внешний адрес.&lt;br&gt;&lt;br&gt;Не знаю как прикрепить файл на форуме, поэтому скриншот трассировки залил на mail.ru: http://files.mail.ru/XCWUQP&lt;br&gt;&lt;br&gt;Тем не менее на RDP соединение из вне не проходит. Может быть у меня как-то пересекаются статический NAT? Я пробовал создать правила, разрешающие трафик с 192.168.224.121 на внутренний интерфейс и с внешнего интерфейса, но все безрезультатно.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5505. Помогите опубликовать RDP. (RET)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html#6</link>
    <pubDate>Thu, 14 Apr 2011 07:45:45 GMT</pubDate>
    <description>Помойму у вас не правильно настроено правило NAT, должно быть так:&lt;br&gt;&lt;br&gt;static (inside,outside) tcp 92.122.230.225 3389 168.224.121 3389 netmask 255.255.255.255 &lt;br&gt;&lt;br&gt;и на входе в интерфейс outside правило разрешающие RDP:&lt;br&gt;&lt;br&gt;access-list outside_in extended permit tcp any host 92.122.230.225 eq 3389&lt;br&gt;access-group outside_in in interface outside&lt;br&gt;&lt;br&gt;все остальные правила лишние&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5505. Помогите опубликовать RDP. (crash)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html#5</link>
    <pubDate>Thu, 14 Apr 2011 01:19:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Трассировка не проходит, жалуется на &lt;br&gt;&amp;gt; ACL. Других способов диагностики мне не известно. Делал по мануалу с &lt;br&gt;&amp;gt; cisco.com.&lt;br&gt;&lt;br&gt;вы бы показали результат трассировки.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5505. Помогите опубликовать RDP. (dnt)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html#4</link>
    <pubDate>Wed, 13 Apr 2011 19:39:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; При трассировке жалуется на ACL. Снаружи 92.122.230.225:3389 не открывается.&lt;br&gt;&amp;gt;&amp;gt; Может я не правильно прописал NAT?&lt;br&gt;&amp;gt;&amp;gt; static (outside,inside) tcp 192.168.224.121 3389 92.122.230.225 3389 netmask 255.255.255.255 &lt;br&gt;&amp;gt; я вот смотрю конфиг и удивляюсь, зачем вам столько acl на все &lt;br&gt;&amp;gt; интерфейсы и во всех направлениях. Не легче повесить один разрешающий acl &lt;br&gt;&amp;gt; на вход outside интерфейса &lt;br&gt;&amp;gt; access-list outside_in extended permit tcp any host 92.122.230.225 eq 3389 &lt;br&gt;&amp;gt; посмотреть, как сработает, будет ли попадать трафик под это правило, а уже &lt;br&gt;&amp;gt; затем расширять правила...&lt;br&gt;&amp;gt; неправильный у ВАс подход к формированию acl &lt;br&gt;&lt;br&gt;Я с Вами согласен, что подход к формированию ACL не правильный. Но правильный подход результата не дал. От безвыходности стал разрешать все. Попробовал предложенный Вами вариант, результат тот же. Трассировка не проходит, жалуется на ACL. Других способов диагностики мне не известно. Делал по мануалу с cisco.com. &lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5505. Помогите опубликовать RDP. (Aleks305)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html#3</link>
    <pubDate>Wed, 13 Apr 2011 17:09:57 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; access-list outside_out extended permit ip host 92.122.230.225 any &lt;br&gt;&amp;gt; access-list inside_out extended permit ip any host 192.168.224.121 &lt;br&gt;&amp;gt; access-list inside_in extended permit tcp host 192.168.224.121 eq 3389 any &lt;br&gt;&amp;gt; access-group inside_in in interface inside &lt;br&gt;&amp;gt; access-group inside_out out interface inside &lt;br&gt;&amp;gt; access-group outside_in in interface outside &lt;br&gt;&amp;gt; access-group outside_out out interface outside &lt;br&gt;&amp;gt; При трассировке жалуется на ACL. Снаружи 92.122.230.225:3389 не открывается.&lt;br&gt;&amp;gt; Может я не правильно прописал NAT?&lt;br&gt;&amp;gt; static (outside,inside) tcp 192.168.224.121 3389 92.122.230.225 3389 netmask 255.255.255.255 &lt;br&gt;&lt;br&gt;я вот смотрю конфиг и удивляюсь, зачем вам столько acl на все интерфейсы и во всех направлениях. Не легче повесить один разрешающий acl на вход outside интерфейса&lt;br&gt;access-list outside_in extended permit tcp any host 92.122.230.225 eq 3389 &lt;br&gt;посмотреть, как сработает, будет ли попадать трафик под это правило, а уже затем расширять правила...&lt;br&gt;неправильный у ВАс под</description>
</item>

<item>
    <title>Cisco ASA 5505. Помогите опубликовать RDP. (dnt)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html#2</link>
    <pubDate>Wed, 13 Apr 2011 13:39:00 GMT</pubDate>
    <description>&amp;gt;&amp;gt; access-list inside_out extended permit ip host 192.168.224.121 any &lt;br&gt;&amp;gt;&amp;gt; access-list inside_in extended permit tcp any host 192.168.224.121 eq 3389 &lt;br&gt;&amp;gt; заменить на: &lt;br&gt;&amp;gt; access-list inside_out extended permit ip any host 192.168.224.121 &lt;br&gt;&amp;gt; access-list inside_in extended permit tcp host 192.168.224.121 eq 3389 any &lt;br&gt;&lt;br&gt;Заменил. Не сработало. Сейчас конфиг выглядит так:&lt;br&gt;&lt;br&gt;access-list outside_in extended permit tcp any host 92.122.230.225 eq 3389&lt;br&gt;access-list outside_out extended permit ip host 92.122.230.225 any &lt;br&gt;access-list inside_out extended permit ip any host 192.168.224.121  &lt;br&gt;access-list inside_in extended permit tcp host 192.168.224.121 eq 3389 any &lt;br&gt;access-group inside_in in interface inside&lt;br&gt;access-group inside_out out interface inside&lt;br&gt;access-group outside_in in interface outside&lt;br&gt;access-group outside_out out interface outside&lt;br&gt;&lt;br&gt;При трассировке жалуется на ACL. Снаружи 92.122.230.225:3389 не открывается.&lt;br&gt;Может я не правильно прописал NAT? &lt;br&gt;&lt;br&gt;static (outside,inside) tcp 192.168.224.121 3389 92.122</description>
</item>

<item>
    <title>Cisco ASA 5505. Помогите опубликовать RDP. (crash)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22479.html#1</link>
    <pubDate>Wed, 13 Apr 2011 02:04:42 GMT</pubDate>
    <description>&amp;gt; access-list inside_out extended permit ip host 192.168.224.121 any &lt;br&gt;&amp;gt; access-list inside_in extended permit tcp any host 192.168.224.121 eq 3389 &lt;br&gt;&lt;br&gt;заменить на:&lt;br&gt;access-list inside_out extended permit ip any host 192.168.224.121  &lt;br&gt;access-list inside_in extended permit tcp host 192.168.224.121 eq 3389 any &lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
