webForumDet fria alternativet

Är det någon som har erfarenhet av cisco pix 501 brandväggen?

Nätverk

6 svar · 299 visningar · startad av mattiasnordin

Medlem sedan maj 20012 080 inlägg
Frågan#1
Medlem sedan dec. 2000485 inlägg
#2

telnet <IP> <mask> outside?

Medlem sedan maj 20012 080 inlägg
#3

Jag tittar nu på telnet syntaxen i pixen men är inte med på logiken. Det känns som den optionen är att tillåta Telnet på utsideinterfacet.
Det jag vill göra är att enbart tillåta telnet access på utsideinterfacet om trafiken är krypterad (dvs igenom tunneln).

Tack för hjälpen med min hackade webserver föresten ;-)

Medlem sedan jan. 2003573 inlägg
#4

Det blir fortfarande bara VPN-anslutningar som kan ansluta om Du anger rätt ip och mask trots att det står outside. Dekrypteringen görs innan adressmatchningen.

MEN,

varför köra telnet övh? så länge du inte har en stenåldersversion av PixOS (vilket du inte har - eftersom 501 inte har varit med såpass länge) så har den stöd för ssh.

/M

Medlem sedan maj 20012 080 inlägg
#5

I de flesta fall så är den externa IPadressen okänd för mig (på pixen. Det externa interfacet får IP från diverse leveantörers xDSL modem. Därför var min tanke att det skulle vara smidigt att kunna köra telnet mot insideinterfacet på pixen genom tunneln. Vad jag förstår så ska det vara möjligt.?

Rent generellt är SSL/SSH att föredra framför Telnet eftersom det är krypterat. Välj ett långt och bra lösenord.

Med SSH till utsidan kan du komma åt PIX även om VPN av någon anledning inte går upp.

Om Pixens utsidesadress är okänd dvs får den dynamiskt via DHCP så kan man komma åt Pix via befintlig VPN-tunnel. Likaså om man vill övervaka via SNMP mm.

Följande kommando ska då vara konfigurerat i Pix:

management-access inside

förutsatt att ”inside” är namnet på det interface man vill komma åt.

Supportade protokoll via managementtunnel är:

AAA
Network Time Protocol (NTP)
Ping
PIX Device Manager (PDM)
Telnet
Secure shell (SSH)
SNMP
SNMP traps
Syslogs
Nu kan man köra telnet till insidans interface via VPN.

Tack för alla tips. Har precis bytt till ciscos lösning och jag har inte lärt mig alla kommandon ännu...

Tyvärr så fungerar det fortfarande inte att köra telnet mot insideinterfacet. Det går inte ens att pinga detta vilket förvånar mig.

Dator1 --- Pix utsida, pix insida --- dator 2
10.10.11.1 --- 192.9.200.1, 192.168.0.1 --- 192.168.0.2

Dator1 kan pinga dator 2 men inte pix insida.

Medlem sedan jan. 2003573 inlägg
#6

Nej, det är inte möjligt. Trafiken måste komma in på samma interface som ska "träffas" av den inkommande sessionen. Du kommer aldrig att kunna pinga "den andra sidan" som Du visar i exemplet. Enda möjligheten med en PIX är att ansluta till känd outside-adress, alternativt att Du kan studsa trafiken genom det interna nätverket.

(Som parantes - om man använder Cisco's routrar som firewall (IOS) så är det fullt möjligt att konfigurera ett loopback-interface för att ta emot managementanslutningar och på det viset komma runt problemet. Motsvarande loopback-konfiguration supportas INTE av PixOS.

/M

Medlem sedan maj 20012 080 inlägg
#7

FYI:

Det jag var ute efter var att kunna köra telnet genom befintlig vpntunnel för att konfigurera pix 500. Då Pixen har DHCP på både det interna (server) och det externa (klient) interfacet så vet jag inte alltid vad det externa ipnumret är.

Är tunneln uppe så går det att köra både telnet samt att pinga till insideinterfacet genom att köra följande kommandon på pixen.

management-access inside

Är detta aktiverat är det tillåtet att köra SNMP, HTTPS, PDM, TELNET, SSH och PING mot det interna interfacet (genom befintlig tunnel).

Anledningen till att det inte fungerade för mig tidigare var något så enkelt som att jag hade glömt SETROUTE när jag valde att köra DHCP på utsidan.

Tog ett tag att få igång. Men den som väntar på något gott, väntar... ;)

257 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
116 ms — deklarationer (db)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)
120 ms — ändringar (db)