ha_pete_un_cable
Messages postés3Date d'inscriptionmardi 6 octobre 2015StatutMembreDernière intervention 6 octobre 2015
-
6 oct. 2015 à 11:44
ha_pete_un_cable
Messages postés3Date d'inscriptionmardi 6 octobre 2015StatutMembreDernière intervention 6 octobre 2015
-
6 oct. 2015 à 15:31
Bonjour, je suis actuellement en stage de formation, en réseau et telecom.
Comme exercice l'ont m'a demander de parametrer un CISCO pIX 515e (Firewall).
comme simple routeur (mais sa reste un firewall ; ))
dont voici la configuration actuelle :
PIX Version 6.2(2)
nameif ethernet0 outside security0
nameif ethernet1 inside security100
enable password 8Ry2YjIyt7RRXU24 encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
hostname pixfirewall
domain-name test.lan
fixup protocol ftp 21
fixup protocol http 80
fixup protocol h323 h225 1720
fixup protocol h323 ras 1718-1719
fixup protocol ils 389
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol sip 5060
fixup protocol skinny 2000
names
access-list inside_acces_in permit icmp any any time-exceeded
access-list inside_acces_in permit icmp any any unreachable
access-list inside_acces_in permit tcp any any eq www
access-list inside_acces_in permit tcp any any eq https
access-list inside_acces_in permit ip 192.168.1.0 255.255.255.0 192.168.100.0 255.255.255.0
access-list inside_acces_in permit tcp any any eq pop3
access-list inside_acces_in permit tcp any any eq imap4
access-list inside_acces_in permit tcp any any eq smtp
access-list inside_acces_in permit icmp any any echo-reply
access-list inside_acces_in permit icmp any any echo
access-list outside_access_in permit icmp any any time-exceeded
access-list outside_access_in permit icmp any any unreachable
access-list outside_access_in permit tcp any any eq www
access-list outside_access_in permit tcp any any eq https
access-list outside_access_in permit tcp any any eq pop3
access-list outside_access_in permit tcp any any eq imap4
access-list outside_access_in permit tcp any any eq smtp
access-list outside_access_in permit icmp any any echo-reply
access-list outside_access_in permit icmp any any echo
access-list outside_access_in permit ip 192.168.100.0 255.255.255.0 192.168.1.0 255.255.255.0
pager lines 24
interface ethernet0 auto
interface ethernet1 100full
mtu outside 1500
mtu inside 1500
ip address outside 192.168.100.103 255.255.255.0
ip address inside 192.168.1.1 255.255.255.0
ip audit info action alarm
ip audit attack action alarm
pdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 1 192.168.1.0 255.255.255.0 0 0
static (inside,outside) 192.168.1.1 192.168.100.103 netmask 255.255.255.255 0 0
access-group outside_access_in in interface outside
access-group inside_acces_in in interface inside
route outside 0.0.0.0 0.0.0.0 192.168.100.103 1
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323 0:05:00 sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
aaa-server TACACS+ protocol tacacs+
aaa-server RADIUS protocol radius
aaa-server LOCAL protocol local
http server enable
http 192.168.1.2 255.255.255.255 inside
no snmp-server location
no snmp-server contact
snmp-server community public
no snmp-server enable traps
floodguard enable
no sysopt route dnat
telnet timeout 5
ssh timeout 5
terminal width 80
Cryptochecksum:ea29c89edba1d2bfabe165b90f2c674a
: end
or j'ai quelque soucis,
-premierement impossible de ce connecter via le PMD (Pix Device Manager)
(server http activer et l'hote 192.168.1.2 à bien était autoriser a ce connecter, connection depuis IE 11.0.23)
-ensuite concernant la configuration:j'ai depuis le pix la possibilitée de faire un ping vers le réseau LAN (192.168.1.0) et vers le WAN (192.168.100.0) sans pouvoir pinger la passerelle coter WAN
-depuis l'hote du réseau LAN (192.168.1.2) je peu pinger la patte LAN (192.168.1.1[eth1]) du pix.
-message:Délais d'attente de la demande depasser. lorsque je tente de joindre la patte WAN (192.168.100.103[eth0]) du pix.
meme message losrque je ping la passerelle du réseau WAN (192.168.100.1).
parcontre je peu pinger une machine dans ce réseau (192.168.100.56).
et dernier point mon réseau LAN ne peut communiquer sur internet.
-je sais que:
le routage et la nat fonctionne (puisque au moin un ping passe du réseau 192.168.1.0 au réseau 192.168.100.0 pour revenir au réseau 192.168.1.0).
que le message Délais d'attente de la demande depasser est bloquer par le firewall (pourtant j'ai bien une acl sur chaque interface qui autorise les requetes icmp).
je pense vous avoir donné le maximum d'informations,
je vous remerci d'avance pour toute aide,
Gaëtan.
Ps: Merci de ne pas me renvoyer sur un forum (cisco ou autre) car en 4 jours j'ai fais le tours (FR, En).