Problème test firewall Cisco ASA 5510

Fermé
BrownSmbd Messages postés 9 Date d'inscription jeudi 27 juillet 2006 Statut Membre Dernière intervention 30 mai 2007 - 30 mai 2007 à 11:51
adams114 Messages postés 1 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 18 août 2008 - 18 août 2008 à 15:48
Bonjour,

dans le cadre de l'utilisation d'un ASA sur le reseau de l'entreprise dans laquelle je suis en stage, j'ai commencer à le prendre en main.

Après avoir tester le firewall en mode router avec succès, j'ai décidé de me familiariser avec le mode transparent. Mais j'ai quelques soucis...

- Sur l'interface eth0, j'ai relié un pc faisant office de serveur et sur eth1 est relié le réseau local.

- J'ai "tout" ouvert au niveau des ACLS (sécurité level égal pr eth0 et 1 avec permission de trafic entre les 2) pour mon test mais pour n'importe quel type de trafic j'ai un built suivi d'un teardown.

Ex pour ICMP :

... Built ICMP connection for faddr 10.1.230.23/512 gaddr 10.1.200.23/0 laddr 10.1.200.23/0
....Teardown ICMP connection for faddr 10.1.230.23/512 gaddr 10.1.200.23/0 laddr 10.1.200.23/0


Donc rien ne passe, j'ai probablement du passer à côté d'une évidence à force de chercher, voici la conf du firewall :

ASA Version 7.2(2)
!
firewall transparent
hostname ciscoasa
domain-name XXXXXXX
enable password TMRT0mmECawIPsYV encrypted
names
!
interface Ethernet0/0
nameif Serveur
security-level 0
!
interface Ethernet0/1
nameif Lan
security-level 0
!
interface Ethernet0/2
shutdown
no nameif
no security-level
!
interface Ethernet0/3
shutdown
no nameif
no security-level
!
interface Management0/0
nameif management
security-level 0
ip address 192.168.1.1 255.255.255.0
management-only
!
passwd XXXXXXXX encrypted
ftp mode passive
dns server-group DefaultDNS
domain-name XXXXXXX
same-security-traffic permit inter-interface
access-list Lan_access_in extended permit ip any any
access-list Serveur_access_in extended permit ip any any
pager lines 24
logging enable
logging asdm informational
mtu Serveur 1500
mtu Lan 1500
mtu management 1500
ip address 10.1.0.50 255.255.0.0
icmp unreachable rate-limit 1 burst-size 1
asdm image disk0:/asdm-522.bin
asdm history enable
arp timeout 14400
access-group Serveur_access_in in interface Serveur
access-group Lan_access_in in interface Lan
route management 192.168.1.0 255.255.255.0
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout uauth 0:05:00 absolute
http server enable
http 192.168.1.0 255.255.255.0 management
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
telnet timeout 5
ssh timeout 5
console timeout 0
!
class-map inspection_default
match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum 512
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect esmtp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
inspect icmp
!
service-policy global_policy global
prompt hostname context
...


Merci d'avance...
A voir également:

2 réponses

Nico le Vosgien Messages postés 1552 Date d'inscription vendredi 23 février 2007 Statut Contributeur Dernière intervention 19 novembre 2016 266
10 juin 2007 à 21:58
Bonjour,

Je ne connais pas du tt ASA mais j'ai qques souvenirs de confs PIX : on doit suivre plus où moins la même logique.

Il y a 2/3 details qui m'interrogent :

-> il faut definir un niveau de securité aux intf : là , tout est à 0 : à voir comment il se comporte dans ce type de config.
-> comme l'ASA sait router entre la 0/0 & 0/1 ? je ne vois pas d'ip ? pas de mask ? pas de routes ?
-> Quand une ip passe d'une intf à une autre, il faut que ASA sache sous quelle forme cela doit se faire : ce sont mes commandes de NAT : même si les adresses srces arrivent telles quelles sur l'intf de dest, il faut que l'ASA le sache.

Bref, à verifier, mais il me semble qu'il manque des briques à cette config ?
1
adams114 Messages postés 1 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 18 août 2008 1
18 août 2008 à 15:48
Bonjour,

j'ai un pb au niveau de la connexion à distance, je veux juste prendre la main à un autre pc distant, et pr cela jcroi qu'il faut ouvrir le port 5631 et 5632 veuillez me communiquer la réponse. S.V.P
1