[ Iznogud @ 26.03.2007. 13:01 ] @
Ako neko ima iskustva sa Cisco PIX-om mozda mi moze pomoci. Naime, trebam sav SMTP saobracaj koji dolazi sa interneta forwardovati na odredjeni host na internoj mrezi (npr 192.168.1.10), takodje na port 25.



[Ovu poruku je menjao Iznogud dana 26.03.2007. u 19:09 GMT+1]
[ nkrgovic @ 26.03.2007. 20:04 ] @
Citat:
Iznogud: Ako neko ima iskustva sa Cisco PIX-om mozda mi moze pomoci. Naime, trebam sav SMTP saobracaj koji dolazi sa interneta forwardovati na odredjeni host na internoj mrezi (npr 192.168.1.10), takodje na port 25.


Kod mene ovo fino radi sa:

Code:
static (inside,outside) tcp javna.ip.adresa.ovde smtp privatna.ip.adresa.ovde smtp netmask 255.255.255.255 0 0


Ne zaboravi da dodas SMTP u access listu u kojoj dozvoljavas dolazni saobracaj, kao i da posle toga ponovo "zalepis" tu listu na interface, sa novim pravilima. Nesto ovako:

Code:
access-list inbound permit tcp any host javna.ip.adresa.ovde eq smtp



[ Iznogud @ 29.03.2007. 11:51 ] @
Hm, vec imam zapis tipa
Code:

static (inside,outside) javna.ip.adresa privatna.ip.adresa netmask 255.255.255.255 0 0

Dakle, ukljucuje sav saobracaj, ne samo smtp.

Pa ako dodam

static (inside,outside) tcp javna.ip.adresa.ovde smtp privatna.ip.adresa-neka-druga.ovde smtp netmask 255.255.255.255 0 0

javlja se greska static overlaps .

Da li je moguce reci da sve sto dolazi spolja na interface PIX-a NA SMTP PORT da se usmerava na neku privatnu adresu ili nesto slicno (treba da mi ostane ono staticko mapiranje s pocetka)

[ nkrgovic @ 30.03.2007. 08:32 ] @
Citat:
[Dakle, ukljucuje sav saobracaj, ne samo smtp.

Pa ako dodam

static (inside,outside) tcp javna.ip.adresa.ovde smtp privatna.ip.adresa-neka-druga.ovde smtp netmask 255.255.255.255 0 0

javlja se greska static overlaps .

Da li je moguce reci da sve sto dolazi spolja na interface PIX-a NA SMTP PORT da se usmerava na neku privatnu adresu ili nesto slicno (treba da mi ostane ono staticko mapiranje s pocetka)

Pa pazi, lepo ti je rekao:

Ako imas staticko mapiranje koje SAV saobracaj baca na neku adresu, onda ono baca i SMTP. Kad mu ti, posle toga, kazes "e ajde mi baci SMTP ovamo" on ti sasvim logicno kaze "ne mogu, jer ga vec bacam tamo negde drugde..." . Sve kako treba.

Poenta: odluci se sta ces gde da stavljas. Ako vec imas static nat na neku spravu, a hoces smtp na neku drugu onda ces morati da smislis koji port hoces gde. Ja bi isao dotle da te pitam zasto uopste radis full static za ceo port range? Napravi listu pravila koja pustaju port po port, tacno one koje zelis na tu drugu spravu - ako ne znas koje, jednostavno pusti one koje imas u access listi za taj interface. :) Nema bas mnogo smisla stavljati jako dobar firewall (kao sto je PIX), i onda pustiti kroz njega static nat koji pusta sav saobacaj - ne razumem zasto to uopste radis. :)
[ tarla @ 30.03.2007. 20:50 ] @
postavi pravilo za smtp iznad problematicnog. ili prepolovi mapiranje na ovom drugom (od 1-24 i od 26 do 65535)