|
|
Escrito por
Francisco Luzuriaga
el 12/07/2007
Hola, necesito configurar una DMZ en un pix 515e. Tengo una IP publica que segun tengo entendido deberia natear a una privada para que se pueda ver desde afuera al servidor de la dmz, tambien deberia de alguna forma darle acceso al servidor para cierto trafico a la red interna (correo), pero no tengo claro los pasos a seguir. Cualquier ayuda seria bienvenida. Gracias
|
|
|
Citar |
Ver mensaje
|
|
Escrito por
Martin Gimenez
el 12/07/2007
Hola Francisco, te tiro algunos pasos: Seguro deves tener varias maquinas en el "inside" (tu red local), vas a poner algo en la "DMZ" y en el "outside" tendras tu ISP. Y seguramente tb querras que el servidor de la DMZ sea accedido tanto desde internet (outside) como desde tu red local (inside), para esto: Dale la seguridad a cada interfase, te paso un ejemplo para la version 6. 4, en la 7 los comando cambian: Nameif ethernet0 outside security0 Asignale una red local a la DMZ, otra al inside y una publica al outside: Ip address outside IPPUBLICA 255.255.255. 254 Entonces el servidor tendra un ip de la red IPLOCALDMZ/24 (llamemoslo IPLOCALDMZ2) con puerta de enlace la que pusiste como IPLOCALDMZ. Para que el inside valla a la dmz y al outside te conviene hacer un PAT cruzado: Global (outside) 1 IPPUBLICA Con esto las maquinas del inside salen por la DMZ con el ip IPLOCALDMZ3 y pueden ver el servidor y tambien salen por el outside como IPPUBLICA para accesder a internet. Ahora tenes que hacer una estatica para publicar el servidor con IPLOCALDMZ2 en la IPPUBLICA que en mi caso tengo muchas publicas, no se si te fuionara bien si usas la misma del PAT Static (DMZ,outside) IPPUBLICA IPLOCALDMZ2 netmask 255.255.255. 255 0 0 Y si no tenes DNS que te resuelvan ese servidor diferente para los locales que para los publicos podrias hacer una chanchada publicando tb el publico en el inside, que no se si anda bien pero podrias probar, sino encaralo por su ip: Static (inside,DMZ) IPPUBLICA IPLOCALDMZ2 netmask 255.255.255. 255 0 0 Y por ultimo tenes que habrir las access-list, ej: Access-list aclout permit tcp any host IPPUBLICO eq 80 Access-list aclout permit tcp any host IPPUBLICO eq 25 Etc Access-list acldmz permit tcp host IPLOCALDMZ2 any eq 80 Access-list acldmz permit tcp host IPLOCALDMZ2 any eq 25 Etc Access-group aclout in interface outside Tal vez me salteo algunos pasos porque estoy apurado pero espero que te ayude, suerte. |
|
Escrito por
Luis
el 28 de Mayo
"Hola Francisco, te tiro algunos pasos: Seguro deves tener varias maquinas en el "inside" (tu red local), vas a poner algo en la "DMZ" y en el "outside" tendras tu ISP. Y seguramente tb querras que el servidor de la DMZ sea accedido tanto desde internet (outside) como desde tu red local (inside), para esto: Dale la seguridad a cada interfase, te paso un ejemplo para la version 6. 4, en la 7 los comando cambian: nameif ethernet0 outside security0 nameif ethernet1 inside security100 nameif ethernet2 DMZ security50 Asignale una red local a la DMZ, otra al inside y una publica al outside: ip address outside IPPUBLICA 255.255.255. 254 ip address inside IPLOCALINSIDE 255.255.255.0 ip address DMZ IPLOCALDMZ 255.255.255.0 entonces el servidor tendra un ip de la red IPLOCALDMZ/24 (llamemoslo IPLOCALDMZ2) con puerta de enlace la que pusiste como IPLOCALDMZ. Para que el inside valla a la dmz y al outside te conviene hacer un PAT cruzado: global (outside) 1 IPPUBLICA global (DMZ) 1 IPLOCALDMZ3 nat (inside) 1 IPLOCALINSIDE 255.255.255. 0 0 0 nat (DMZ) 1 IPLOCALDMZ 255.255.255. 0 0 0 con esto las maquinas del inside salen por la DMZ con el ip IPLOCALDMZ3 y pueden ver el servidor y tambien salen por el outside como IPPUBLICA para accesder a internet. ahora tenes que hacer una estatica para publicar el servidor con IPLOCALDMZ2 en la IPPUBLICA que en mi caso tengo muchas publicas, no se si te fuionara bien si usas la misma del PAT static (DMZ,outside) IPPUBLICA IPLOCALDMZ2 netmask 255.255.255. 255 0 0 Y si no tenes DNS que te resuelvan ese servidor diferente para los locales que para los publicos podrias hacer una chanchada publicando tb el publico en el inside, que no se si anda bien pero podrias probar, sino encaralo por su ip: static (inside,DMZ) IPPUBLICA IPLOCALDMZ2 netmask 255.255.255. 255 0 0 Y por ultimo tenes que habrir las access-list, ej: access-list aclout permit tcp any host IPPUBLICO eq 80 access-list aclout permit tcp any host IPPUBLICO eq 25 etc access-list acldmz permit tcp host IPLOCALDMZ2 any eq 80 access-list acldmz permit tcp host IPLOCALDMZ2 any eq 25 etc access-group aclout in interface outside access-group acldmz in interface DMZ Tal vez me salteo algunos pasos porque estoy apurado pero espero que te ayude, suerte. " por Martin Gimenez (Julio 2007)
Podrias explicarlo mas a detalle, ya que lo configure, pero no puedo acceder a mi Server de FTP. |
|
Escrito por
Martin%20gimenez
el 28 de Mayo
El nat en el pix esta formado por un nat y un global, con el comando nat le decis que red queres que "salga" nateada por el IP que pones en el gobal, uno debe poner mascaras en ambos comandos porque tanto podria natear una red o un solo ip que salgan por un solo ip con global o varios si pone una red en global. |
|
Al escribir en el debate:
|