Accès internet a travers mon PIX

Fermé
patchack Messages postés 36 Date d'inscription mardi 27 octobre 2009 Statut Membre Dernière intervention 5 septembre 2015 - Modifié par patchack le 13/03/2014 à 09:49
kelux Messages postés 3065 Date d'inscription vendredi 18 juin 2004 Statut Contributeur Dernière intervention 20 janvier 2023 - 13 mars 2014 à 12:02
Bonjour,

J'ai besoin de votre aide pour permettre a un poste d'accèder a internet.
Je vous explique la situation ,je suis actuellement sur le réseau de ma fac, qui actuellement fonctionne en gros comme cela (dans mon cas):
Ordinateur (172.20.128.178 donné par un dhcp)-->routeur 172.20.128.254(qui est la passerelle par défaut de l'ordinateur)--->internet et nous avons un proxy(que nous rentrons dans le navigateur) : proxy-web.ecole port:3128
Mon but est de faire ceci :
Ordinateur (192.168.1.15)-->(inside)PIX 192.168.1.1-->(outside)PIX 172.20.128.178-->routeur 172.20.128.254 -->internet

Actuellement avec ma configuration j'arrive a ping avec l'ordinateur le routeur .254 mais je n'ai pas accès a internet et c'est la que j'ai besoin de vous. Qu'est ce que j'ai manqué ? Est ce que je dois configurer le proxy dans mon firewall?(si oui comment?)
Enfin voila je suis un peu au point mort.

Voici la config de mon pix :
pixfirewall(config)# show run config
: Saved
:
PIX Version 6.3(3)
interface ethernet0 auto
interface ethernet1 100full
nameif ethernet0 outside security0
nameif ethernet1 inside security100
enable password 8Ry2YjIyt7RRXU24 encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
hostname pixfirewall
domain-name ciscopix.com
fixup protocol dns maximum-length 512
fixup protocol ftp 21
fixup protocol h323 h225 1720
fixup protocol h323 ras 1718-1719
fixup protocol http 80
fixup protocol icmp error
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol sip 5060
fixup protocol sip udp 5060
fixup protocol skinny 2000
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol tftp 69
names
access-list 1 permit icmp any any
access-list 1 permit icmp any any echo-reply
access-list 1 permit icmp any any unreachable
pager lines 24
logging on
logging console debugging
mtu outside 1500
mtu inside 1500
ip address outside 172.20.128.178 255.255.255.0
ip address inside 192.168.1.1 255.255.255.0
ip audit name attack1 info action alarm
ip audit info action alarm
ip audit attack action alarm
pdm logging informational 100
pdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 1 192.168.1.0 255.255.255.0 0 0
static (inside,outside) 172.20.128.178 192.168.1.15 netmask 255.255.255.255 0 0
access-group 1 in interface outside
route outside 0.0.0.0 0.0.0.0 172.20.128.254 1
timeout xlate 0:05:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h225 1:00:00
timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
aaa-server TACACS+ protocol tacacs+
aaa-server RADIUS protocol radius
aaa-server LOCAL protocol local
http server enable
http 192.168.1.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server community public
no snmp-server enable traps
floodguard enable
telnet timeout 5
ssh timeout 5
management-access inside
console timeout 0
dhcpd address 192.168.1.2-192.168.1.33 inside
dhcpd lease 3600
dhcpd ping_timeout 750
dhcpd auto_config outside
dhcpd enable inside
terminal width 80
Cryptochecksum:54439c138234376ea53d3aa4ce06a532
: end

En esperant que vous pourrez m'aider

Merci d'avance

edit: je viens d'ajouter ces acl
access-list web permit tcp 192.168.1.0 255.255.255.0 any eq 80
access-list web permit tcp 192.168.1.0 255.255.255.0 any eq 443
access-list web permit tcp 192.168.1.0 255.255.255.0 any eq 21
access-list web permit tcp 192.168.1.0 255.255.255.0 any eq 20
access-list web permit udp 192.168.1.0 255.255.255.0 any eq 123
access-group web in interface inside

Mais ca n'a rien changé a par le faite que je ne peux plus ping le routeur maintenant...

6 réponses

kelux Messages postés 3065 Date d'inscription vendredi 18 juin 2004 Statut Contributeur Dernière intervention 20 janvier 2023 432
Modifié par kelux le 13/03/2014 à 10:24
Bonjour,

Dans vos ACL il manque quelques ports : DNS, et 3128 !
Et également le procotole ICMP. (edit : il y est en début de conf).

Edit: je ne voies pas de default gateway. ,(en meme temps je connais pas bien cisco/pix :D )

Votre client, même si derrière un Pix, doit lui aussi passer par le proxy ...
Checkez bien vos paramètres DNS sur votre client, il doit avoir les meme que ceux du réseau 172.20.xx.xx

Enlevez les ACLS, et refaites un test avec le client qui pointe sur le Proxy.

Using a registry "compactor" on top of a registry "cleaner" would be equivalent to rinsing your throat with a swig of Jack Daniels after swallowing a pint of snake oil....
0
patchack Messages postés 36 Date d'inscription mardi 27 octobre 2009 Statut Membre Dernière intervention 5 septembre 2015
Modifié par patchack le 13/03/2014 à 10:40
Déja merci beaucoup pour votre réponse.
Donc il faudrait que je rajoute :
access-list web permit udp 192.168.1.0 255.255.255.0 any eq 53 (pour dns?)
et
access-list web permit tcp 192.168.1.0 255.255.255.0 any eq 3128 (pour le port du proxy?)

Pour l'icmp j'ai déja ceci :
access-list 1 permit icmp any any
Ca ne suffit pas? je dois aussi l'appliquer sur l'interface inside? c'est ce que vous voulez dire?

J'avoue par contre ne pas avoir compris ce que vous vouliez dire par la "Enlevez les ACLS, et refaites un test avec le client qui pointe sur le Proxy. "

Je ne suis pas encore trop trop calé sur le sujet je prefere donc vous demander confirmation.

Merci encore pour votre réponse.

edit : le ping avec ces ajouts remarche par contre toujours pas d'accès a internet.
Par contre je n'ai pas mis de serveur DNS sur l'ordinateur, je n'ai pas trouvé la commande ,je lui ai bien sur mis la bonne adresse ip et route par défaut mais pas le dns.
0
patchack Messages postés 36 Date d'inscription mardi 27 octobre 2009 Statut Membre Dernière intervention 5 septembre 2015
Modifié par patchack le 13/03/2014 à 11:05
Pour répondre a vos edit:
je ne voies pas de default gateway. ,(en meme temps je connais pas bien cisco/pix :D ) route outside 0.0.0.0 0.0.0.0 172.20.128.254 1

et sur mon poste ma gw est 192.168.1.1

Pour le DNS je vais chercher, car je ne l'ai pas configuré sur mon poste. Je ne sais pas comment modifier le serveur DNS sous linux
0
kelux Messages postés 3065 Date d'inscription vendredi 18 juin 2004 Statut Contributeur Dernière intervention 20 janvier 2023 432
13 mars 2014 à 10:46
je finirais de répondre un peu plus tard,

pour linux et ses dns : /etc/resolv.conf
nameserver....

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
patchack Messages postés 36 Date d'inscription mardi 27 octobre 2009 Statut Membre Dernière intervention 5 septembre 2015
13 mars 2014 à 11:06
ca marche! j'ai modifié le serveur DNS de mon poste (dans /etc/resolv.conf) et maintenant ca fonctionne!
Merci beaucoup pour votre aide
0
kelux Messages postés 3065 Date d'inscription vendredi 18 juin 2004 Statut Contributeur Dernière intervention 20 janvier 2023 432
13 mars 2014 à 12:02
Excellent !

Effectivement pour la default gw, j'avais pas les yeux en face des trous !
0