chiarimenti nat + dns dinamico
Inviato: mer 24 ago , 2005 1:37 am
salve a tutti!
vi chiedo come al solito dei chiarimennti.....mi sto studiando le nat, tuttavia ho dei dubbi....Dunque il mio problema è semplice: ho un server con IIS, ora, per poter raggiungere tale server (non è l'unico pc in rete ovviamente) da fuori devo impostare sull'interfaccia esterna del router una nat outside? a quanto ho capito tale nat converte gli indirizzi outside global in indirizzi compatibili con la mia rete interna (impostato tramite le address pool) giusto?se sbaglio qualcuno di voi può dirmi dove?
Secondo: la mia conf attuale è la seguente:
!
configure terminal
no service single-slot-reload-enable
no service pad
service timestamps debug uptime
service timestamps log uptime
service password-encryption
!
hostname caronte
!
logging rate-limit console 10 except errors
enable secret 5
!
ip subnet-zero
no ip finger
!
no ip dhcp-client network-discovery
!
!configurazione interfaccia ethernet 0
!
interface Ethernet0
ip address 10.0.0.2 255.0.0.0
ip access-group 1 in
ip nat inside
exit
!
interface ATM0
no ip address
load-interval 30
no atm ilmi-keepalive
pvc 8/35
encapsulation aal5mux ppp dialer
dialer pool-member 1
exit
!
dsl operating-mode auto
hold-queue 224 in
exit
!
!configurazione dialer 0
!
interface Dialer0
ip address negotiated
ip nat outside
encapsulation ppp
dialer pool 1
dialer-group 1
ppp chap hostname davide
ppp chap password 7
ppp pap sent-username davide password 7
exit
!
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer0
no ip http server
!
ip nat inside source list 1 interface Dialer0 overload
ip nat inside source list 101 interface Dialer0 overload
ip nat inside source list 102 interface Dialer0 overload
access-list 1 permit 10.0.0.0 0.0.0.255
dialer-list 1 protocol ip permit
!
line con 0
transport input none
stopbits 1
exit
!
line vty 0 4
password 7
login
exit
!
!
scheduler max-task-time 5000
end
!
!ACCESS LIST
!
configure terminal
!
!connessioni in entrata
!
access-list 101 permit tcp any host 10.0.0.10 eq 4662
access-list 101 permit udp any host 10.0.0.10 eq 4672
access-list 101 permit tcp any host 10.0.0.10 eq 4711
access-list 101 deny ip any any
!
!connessioni in uscita
!
access-list 102 permit tcp host 10.0.0.10 any eq 4662
access-list 102 permit udp host 10.0.0.10 any eq 4672
access-list 102 permit tcp host 10.0.0.10 any eq 4661
access-list 102 permit udp host 10.0.0.10 any eq 4665
!
end
con queste ACL apro solo le porte da me indicate giusto ??? allora perche mi funziona anche internet posta elettronica ecc??? le acl semplici come la 1 che porte aprono????o meglio cosa lasciano passare??? eseguono un semplice filtro su ip address ??? se si perche le porte di emule mi risultavano chiuse se non utilizzavo le altre access list come la 101 e la 102? (anche se con questa configurazione la porta 4672 mi risulta essere ancora chiusa e non so perche.....)
terzo: perche dando questi comandi
ip nat inside source static udp 10.0.0.2 4672 interface Dialer0 4672
ip nat inside source static tcp 10.0.0.2 4662 interface Dialer0 4662
le porte in questione risultavano comunque chiuse? il nat non dovrebbe consentirmi anche il traffico in entrata? (ecco se mi spiegate anche un pò come posso regolare il traffico in entrata non sarebbe male.....) scusate ma ho un pò di confusione in testa......non voglio che mi spieghiate tutto ma solo che mi aiutiate a trovare il bandolo della matassa (anche se sarà ardua)
un grazie anticipato e un complimentone a tutte le persone fantastiche che popolano questo forum
vi chiedo come al solito dei chiarimennti.....mi sto studiando le nat, tuttavia ho dei dubbi....Dunque il mio problema è semplice: ho un server con IIS, ora, per poter raggiungere tale server (non è l'unico pc in rete ovviamente) da fuori devo impostare sull'interfaccia esterna del router una nat outside? a quanto ho capito tale nat converte gli indirizzi outside global in indirizzi compatibili con la mia rete interna (impostato tramite le address pool) giusto?se sbaglio qualcuno di voi può dirmi dove?
Secondo: la mia conf attuale è la seguente:
!
configure terminal
no service single-slot-reload-enable
no service pad
service timestamps debug uptime
service timestamps log uptime
service password-encryption
!
hostname caronte
!
logging rate-limit console 10 except errors
enable secret 5
!
ip subnet-zero
no ip finger
!
no ip dhcp-client network-discovery
!
!configurazione interfaccia ethernet 0
!
interface Ethernet0
ip address 10.0.0.2 255.0.0.0
ip access-group 1 in
ip nat inside
exit
!
interface ATM0
no ip address
load-interval 30
no atm ilmi-keepalive
pvc 8/35
encapsulation aal5mux ppp dialer
dialer pool-member 1
exit
!
dsl operating-mode auto
hold-queue 224 in
exit
!
!configurazione dialer 0
!
interface Dialer0
ip address negotiated
ip nat outside
encapsulation ppp
dialer pool 1
dialer-group 1
ppp chap hostname davide
ppp chap password 7
ppp pap sent-username davide password 7
exit
!
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer0
no ip http server
!
ip nat inside source list 1 interface Dialer0 overload
ip nat inside source list 101 interface Dialer0 overload
ip nat inside source list 102 interface Dialer0 overload
access-list 1 permit 10.0.0.0 0.0.0.255
dialer-list 1 protocol ip permit
!
line con 0
transport input none
stopbits 1
exit
!
line vty 0 4
password 7
login
exit
!
!
scheduler max-task-time 5000
end
!
!ACCESS LIST
!
configure terminal
!
!connessioni in entrata
!
access-list 101 permit tcp any host 10.0.0.10 eq 4662
access-list 101 permit udp any host 10.0.0.10 eq 4672
access-list 101 permit tcp any host 10.0.0.10 eq 4711
access-list 101 deny ip any any
!
!connessioni in uscita
!
access-list 102 permit tcp host 10.0.0.10 any eq 4662
access-list 102 permit udp host 10.0.0.10 any eq 4672
access-list 102 permit tcp host 10.0.0.10 any eq 4661
access-list 102 permit udp host 10.0.0.10 any eq 4665
!
end
con queste ACL apro solo le porte da me indicate giusto ??? allora perche mi funziona anche internet posta elettronica ecc??? le acl semplici come la 1 che porte aprono????o meglio cosa lasciano passare??? eseguono un semplice filtro su ip address ??? se si perche le porte di emule mi risultavano chiuse se non utilizzavo le altre access list come la 101 e la 102? (anche se con questa configurazione la porta 4672 mi risulta essere ancora chiusa e non so perche.....)
terzo: perche dando questi comandi
ip nat inside source static udp 10.0.0.2 4672 interface Dialer0 4672
ip nat inside source static tcp 10.0.0.2 4662 interface Dialer0 4662
le porte in questione risultavano comunque chiuse? il nat non dovrebbe consentirmi anche il traffico in entrata? (ecco se mi spiegate anche un pò come posso regolare il traffico in entrata non sarebbe male.....) scusate ma ho un pò di confusione in testa......non voglio che mi spieghiate tutto ma solo che mi aiutiate a trovare il bandolo della matassa (anche se sarà ardua)
un grazie anticipato e un complimentone a tutte le persone fantastiche che popolano questo forum