PIX e Policy nat

Mettete al sicuro la vostra rete!

Moderatore: Federico.Lagni

Rispondi
Avatar utente
Francesco87
Cisco fan
Messaggi: 59
Iscritto il: mar 10 apr , 2007 9:13 am
Località: Ethernet 0/0

Ciao, mi sono avvicinato da poco al fantastico mondo dei PIX :D e ho subito una domandina per voi:

Dalla rete INSIDE devo poter raggiungere la DMZ (senza NAT) e la OUTSIDE (con NAT).

Se imposto il comando:

Codice: Seleziona tutto

nat (inside) 1 <tutta la rete inside>
global (outside) 1 <range pubblico>
vengo nattato anche quando tento di accedere alla DMZ, il che non mi piace.

Ho quindi pensato di poter selezionare il traffico sulla INSIDE da nattare mediante una ACL come segue:

Codice: Seleziona tutto

access-list TBN extended deny ip any <rete DMZ>
access-list TBN extended permit ip any any
ma quando vado ad usare la acl nel comando nat (inside)... ottengo:

ERROR: Deny rules not supported in Policy Nat

Come posso fare per essere nattato dalla INSIDE solo quando vado verso la OUTSIDE e non quando vado verso la DMZ?? :|

Grazie
The netmask in Cisco access lists are inverted. Nobody knows why, they just are.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

NAT0 ("Nat zero" o "No-Nat")
Dalla rete inside alla rete dmz (ed eventualemnte contrario)
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
Avatar utente
Francesco87
Cisco fan
Messaggi: 59
Iscritto il: mar 10 apr , 2007 9:13 am
Località: Ethernet 0/0

Googlo, grazie ;)
The netmask in Cisco access lists are inverted. Nobody knows why, they just are.
Avatar utente
Francesco87
Cisco fan
Messaggi: 59
Iscritto il: mar 10 apr , 2007 9:13 am
Località: Ethernet 0/0

Quoto per chi altro si trovasse nella stessa situazione:

To configure NAT exemption, enter the following command:

Codice: Seleziona tutto

hostname(config)# nat (real_interface) 0 access-list acl_name [outside]
Create the access list using the access-list command. This access list can include both permit ACEs and deny ACEs. Do not specify the real and destination ports in the access list; NAT exemption does not consider the ports. NAT exemption also does not consider the inactive or time-range keywords; all ACEs are considered to be active for NAT exemption configuration.

Grazie ancora
Ciau!
The netmask in Cisco access lists are inverted. Nobody knows why, they just are.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Grande! Finalmente uno che non vuole \ ha bisogno della pappina pronta!
Buona serata!
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
Avatar utente
Francesco87
Cisco fan
Messaggi: 59
Iscritto il: mar 10 apr , 2007 9:13 am
Località: Ethernet 0/0

LOL
The netmask in Cisco access lists are inverted. Nobody knows why, they just are.
Rispondi