Rechercher : dans
Par :

Problème test firewall Cisco ASA 5510

Dernière réponse le 18 aoû 2008 à 15:48:44 BrownSmbd, le 30 mai 2007 à 11:51:25 
 Signaler ce message aux modérateurs

Bonjour,

dans le cadre de l'utilisation d'un ASA sur le reseau de l'entreprise dans laquelle je suis en stage, j'ai commencer à le prendre en main.

Après avoir tester le firewall en mode router avec succès, j'ai décidé de me familiariser avec le mode transparent. Mais j'ai quelques soucis...

- Sur l'interface eth0, j'ai relié un pc faisant office de serveur et sur eth1 est relié le réseau local.

- J'ai "tout" ouvert au niveau des ACLS (sécurité level égal pr eth0 et 1 avec permission de trafic entre les 2) pour mon test mais pour n'importe quel type de trafic j'ai un built suivi d'un teardown.

Ex pour ICMP :

... Built ICMP connection for faddr 10.1.230.23/512 gaddr 10.1.200.23/0 laddr 10.1.200.23/0
....Teardown ICMP connection for faddr 10.1.230.23/512 gaddr 10.1.200.23/0 laddr 10.1.200.23/0


Donc rien ne passe, j'ai probablement du passer à côté d'une évidence à force de chercher, voici la conf du firewall :

ASA Version 7.2(2)
!
firewall transparent
hostname ciscoasa
domain-name XXXXXXX
enable password TMRT0mmECawIPsYV encrypted
names
!
interface Ethernet0/0
nameif Serveur
security-level 0
!
interface Ethernet0/1
nameif Lan
security-level 0
!
interface Ethernet0/2
shutdown
no nameif
no security-level
!
interface Ethernet0/3
shutdown
no nameif
no security-level
!
interface Management0/0
nameif management
security-level 0
ip address 192.168.1.1 255.255.255.0
management-only
!
passwd XXXXXXXX encrypted
ftp mode passive
dns server-group DefaultDNS
domain-name XXXXXXX
same-security-traffic permit inter-interface
access-list Lan_access_in extended permit ip any any
access-list Serveur_access_in extended permit ip any any
pager lines 24
logging enable
logging asdm informational
mtu Serveur 1500
mtu Lan 1500
mtu management 1500
ip address 10.1.0.50 255.255.0.0
icmp unreachable rate-limit 1 burst-size 1
asdm image disk0:/asdm-522.bin
asdm history enable
arp timeout 14400
access-group Serveur_access_in in interface Serveur
access-group Lan_access_in in interface Lan
route management 192.168.1.0 255.255.255.0
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout uauth 0:05:00 absolute
http server enable
http 192.168.1.0 255.255.255.0 management
no snmp-server location
no snmp-server contact
snmp-server enable traps snmp authentication linkup linkdown coldstart
telnet timeout 5
ssh timeout 5
console timeout 0
!
class-map inspection_default
match default-inspection-traffic
!
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum 512
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect esmtp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
inspect icmp
!
service-policy global_policy global
prompt hostname context
...


Merci d'avance...

Configuration: Windows XP
Internet Explorer 7.0

Meilleures réponses pour « Problème test firewall Cisco ASA 5510 » dans :
Tester son pare-feu ? VoirVous avez des doutes concernant votre firewall ? Il ne détecte plus rien depuis des mois ? Ce test est pour vous ! https://www.grc.com/x/ne.dll?bh0bkyd2 Puis cliquez sur "Proceed" comme ci-dessous : Voici les différents résultats...
Test pare-feu n°1 VoirPourquoi utiliser un pare-feu ? Un pare-feu sert à limiter les connexions entrantes et sortantes, plus particulièrement les connexions autorisées ou non! Les pirates débarquent ! Voici un résumé d'une définition de pare-feu par...
[Mémoire] Utiliser Windows Memory Test VoirWindows Memory Test est un utilitaire permettant de tester la mémoire vive d'un PC. Il fonctionne sans tenir compte du système d'exploitation. 1. Création d'un support bootable 2. Exécution du test 3. Interprétation simplifiée des...
Télécharger Online Armor Personal Firewall VoirOnline Armor est un Firewall + un IDS Disponible en français désormais, complet et entièrement gratuit. Un test de performances très intéressant se trouve ici (en anglais) : Lire tout le test Voir le tableau des résultats Online Armor est...
Télécharger Comodo FireWall VoirVous pouvez télécharger la version 64-bit Windows 7 /Vista / XP SP2 ICI Un pare-feu est indispensable afin de vous protéger des intrusions et des connexions non autorisées à Internet par vos logiciels. Voici la dernière version de Comodo Firewall...
Firewall (pare-feu) VoirFirewall (pare-feu) Chaque ordinateur connecté à internet (et d'une manière plus générale à n'importe quel réseau informatique) est susceptible d'être victime d'une attaque d'un pirate informatique. La méthodologie généralement employée par le...
Installer un firewall avec ZoneAlarm VoirIntérêt d'un firewall Lorsqu'un ordinateur est connecté à Internet (ou à n'importe quel réseau), celui-ci est une cible potentielle pour des attaques. De nombreux paquets de données sont envoyés au hasard par des hackers afin de repérer des...
ASP - La fichier global.asa VoirIntroduction au fichier global.asa Afin de permettre de configurer une application (un site web) avec des paramètres par défaut sans devoir modifier la configuration du serveur, le modèle ASP propose l'utilisation d'un fichier de...

1

Nico le Vosgien, le 10 jun 2007 à 21:58:00
  • +1

Bonjour,

Je ne connais pas du tt ASA mais j'ai qques souvenirs de confs PIX : on doit suivre plus où moins la même logique.

Il y a 2/3 details qui m'interrogent :

-> il faut definir un niveau de securité aux intf : là , tout est à 0 : à voir comment il se comporte dans ce type de config.
-> comme l'ASA sait router entre la 0/0 & 0/1 ? je ne vois pas d'ip ? pas de mask ? pas de routes ?
-> Quand une ip passe d'une intf à une autre, il faut que ASA sache sous quelle forme cela doit se faire : ce sont mes commandes de NAT : même si les adresses srces arrivent telles quelles sur l'intf de dest, il faut que l'ASA le sache.

Bref, à verifier, mais il me semble qu'il manque des briques à cette config ?

Répondre à Nico le Vosgien

2

 adams114, le 18 aoû 2008 à 15:48:44

Bonjour,

j'ai un pb au niveau de la connexion à distance, je veux juste prendre la main à un autre pc distant, et pr cela jcroi qu'il faut ouvrir le port 5631 et 5632 veuillez me communiquer la réponse. S.V.P

Répondre à adams114