Deutschsprachiges Cisco Board



Home arrow Forum arrow Cisco Technologienarrow Cisco Routing Switching und Wirelessarrow Cisco 878 von LAN per Öffentliche IP auf DMZ zugreifen
Die Cisco Community
Dezember 05, 2008, 09:50:50 *
Willkommen Gast. Bitte einloggen oder registrieren.
Haben Sie Ihre Aktivierungs E-Mail übersehen?

Einloggen mit Benutzername, Passwort und Sitzungslänge
News:
 
   Übersicht   Hilfe Suche Einloggen Registrieren  
Seiten: [1] 2
  Drucken  
Autor Thema: Cisco 878 von LAN per Öffentliche IP auf DMZ zugreifen  (Gelesen 390 mal)
Dominic Schallert
Cisco Hilfsadminvertretung
**
Beiträge: 34



Profil anzeigen WWW
« am: August 28, 2008, 02:10:19 »

Hallo,
stehe schon seit längerem vor dem Problem,
dass ich vom LAN aus nicht auf meine öffentliche IP die per NAT auf den DMZ Webserver zeigt, zugreifen kann.




Ich erreiche den Webserver vom LAN aus zwar unter 192.168.2.200, aber nicht mit der öffentlichen IP 194.208.141.130.
Von außen funktioniert es perfekt.

Config
http://paste.bradleygill.com/index.php?paste_id=2668


Grüsse
Dominic
Gespeichert

Multitasking erzeugt Schizophrenie!
Anisachse
Cisco Hilfsadminvertretung
**
Beiträge: 22


Profil anzeigen
« Antworten #1 am: August 28, 2008, 02:28:39 »

hi,
das zwar jetzt halbwissen, aber die nat einträge sehen für mich so aus als ob nur von outside auf den webserver in der dmz (port 80) zugegriffen werden kann...
ip nat inside source static tcp 192.168.2.200 80 interface Vlan3 80 <--


hilft nicht ein
ip nat inside source static tcp 192.168.2.200 80 interface Vlan1 80 ?!
Gespeichert
Dominic Schallert
Cisco Hilfsadminvertretung
**
Beiträge: 34



Profil anzeigen WWW
« Antworten #2 am: August 28, 2008, 03:39:39 »

hat leida auch ned geholfen :/
Gespeichert

Multitasking erzeugt Schizophrenie!
#9370
Global Moderator
Cisco Veteran
*****
Beiträge: 1285


CCIE #9370


Profil anzeigen WWW
« Antworten #3 am: August 28, 2008, 04:58:33 »

mach mal einen Sniffertrace auf dem Client und schau, ob eine Antwort vom Server zurückkommt und zwar, ob er mit der offiziellen oder privaten IP daherkommt.

/#9370
Gespeichert

-- www.spoerr.org/wktools --

Keine Anfragen per Private Nachricht
Fragen werden nur im Forum beantwortet!
Otaku19
Cisco Admin
*****
Beiträge: 478



Profil anzeigen
« Antworten #4 am: August 28, 2008, 05:17:56 »

vielleicht nat umbaun sodass aufrufe zwischne den VLANs nicht übersetzt werden ? müsste man eben mit route-maps machen
Gespeichert

It is always something: Good, Fast, Cheap. Pick any two (you can't have all three).
Dominic Schallert
Cisco Hilfsadminvertretung
**
Beiträge: 34



Profil anzeigen WWW
« Antworten #5 am: August 28, 2008, 06:08:36 »

Hallo,
danke für euere tipps

hier erstmal ein Traceroute ausm LAN:

Routenverfolgung zu 194-208-141-130.tele.net [194.208.141.130]  über maximal 30
Abschnitte:

  1    <1 ms    <1 ms    <1 ms  194-208-141-130.tele.net [194.208.141.130]

Ablaufverfolgung beendet.


Wäre es möglich das mein Prinzip von DMZ so wie es momentan im Einsatz ist falsch ist?
Ich kann ja immerhin vom Client-PC im LAN (192.168.0.100) auf die DMZ und den darunter liegenden Webserver (192.168.2.200) lokal zugreifen.

Ich habe das externe Interface (Vlan3/Fe3) auf    ip nat outside.
LAN (Vlan1(Fe0) und DMZ (Vlan2/Fe1) auf    ip nat inside.


Genattet werden DMZ/LAN ins externe Interface per..

ip nat inside source list 1 interface Vlan3 overload
access-list 1 permit 192.168.0.0 0.0.0.255
access-list 1 permit 192.168.2.0 0.0.0.255


Grüsse
« Letzte Änderung: August 28, 2008, 06:12:43 von dominic1134 » Gespeichert

Multitasking erzeugt Schizophrenie!
#9370
Global Moderator
Cisco Veteran
*****
Beiträge: 1285


CCIE #9370


Profil anzeigen WWW
« Antworten #6 am: August 28, 2008, 09:02:52 »

wie schaut es mit dem Sniffertrace aus?

/#9370
Gespeichert

-- www.spoerr.org/wktools --

Keine Anfragen per Private Nachricht
Fragen werden nur im Forum beantwortet!
Dominic Schallert
Cisco Hilfsadminvertretung
**
Beiträge: 34



Profil anzeigen WWW
« Antworten #7 am: August 28, 2008, 09:15:33 »

wie macht man einen Sniffertrace?
Gespeichert

Multitasking erzeugt Schizophrenie!
#9370
Global Moderator
Cisco Veteran
*****
Beiträge: 1285


CCIE #9370


Profil anzeigen WWW
« Antworten #8 am: August 28, 2008, 09:57:41 »

http://www.wireshark.org/

/#9370
Gespeichert

-- www.spoerr.org/wktools --

Keine Anfragen per Private Nachricht
Fragen werden nur im Forum beantwortet!
Dominic Schallert
Cisco Hilfsadminvertretung
**
Beiträge: 34



Profil anzeigen WWW
« Antworten #9 am: August 28, 2008, 10:23:31 »

Oh sorry ned ganz geschnitten, dachte das is was eigenes Cheesy

679   176.620725   192.168.0.101   194.208.141.130   ICMP   Echo (ping) request
680   176.621507   194.208.141.130   192.168.0.101   ICMP   Echo (ping) reply


Internet Protocol, Src: 194.208.141.130 (194.208.141.130), Dst: 192.168.0.101 (192.168.0.101)
Source: Cisco_2e:9e:5a (00:19:56:2e:9e:5a)


Der Reply kommt ganz offensichtlich von der öffentlichen IP


Grüsse
« Letzte Änderung: August 28, 2008, 10:31:29 von copy ru st » Gespeichert

Multitasking erzeugt Schizophrenie!
Dominic Schallert
Cisco Hilfsadminvertretung
**
Beiträge: 34



Profil anzeigen WWW
« Antworten #10 am: August 29, 2008, 04:58:02 »

werde es mal mit port-map versuchen..
danke
« Letzte Änderung: September 04, 2008, 06:34:10 von copy ru st » Gespeichert

Multitasking erzeugt Schizophrenie!
#9370
Global Moderator
Cisco Veteran
*****
Beiträge: 1285


CCIE #9370


Profil anzeigen WWW
« Antworten #11 am: August 29, 2008, 11:19:12 »

Zitat
Der Reply kommt ganz offensichtlich von der öffentlichen IP
das habe ich mir gedacht. Du musst den Server vom internen Netz aus auch naten.

/#9370
Gespeichert

-- www.spoerr.org/wktools --

Keine Anfragen per Private Nachricht
Fragen werden nur im Forum beantwortet!
Dominic Schallert
Cisco Hilfsadminvertretung
**
Beiträge: 34



Profil anzeigen WWW
« Antworten #12 am: September 04, 2008, 06:33:38 »

Komme mit port-map einfach nicht weiter :/




access-list 101 permit tcp 192.168.0.0 0.0.0.255 host 194.208.141.130
!
route-map FWD2WEBSITE permit 10
match ip address 101
set interface Vlan 3
set ip next-hop 192.168.2.200
exit
!
interface Vlan 1
policy-map FWD2WEBSITE
exit
Gespeichert

Multitasking erzeugt Schizophrenie!
#9370
Global Moderator
Cisco Veteran
*****
Beiträge: 1285


CCIE #9370


Profil anzeigen WWW
« Antworten #13 am: September 04, 2008, 11:14:34 »

Probiers mal mit Destination NAT:
Code:
ip nat inside destination { list <acl> pool <name>
| static <global-ip> <local-ip> }

/#9370

edit:
Bsp: ip nat inside destination static 194.208.141.130 192.168.0.101
« Letzte Änderung: September 04, 2008, 11:19:12 von #9370 » Gespeichert

-- www.spoerr.org/wktools --

Keine Anfragen per Private Nachricht
Fragen werden nur im Forum beantwortet!
Dominic Schallert
Cisco Hilfsadminvertretung
**
Beiträge: 34



Profil anzeigen WWW
« Antworten #14 am: September 19, 2008, 11:44:10 »

hmmm.. werde es mal weiterhin versuchen..
« Letzte Änderung: September 27, 2008, 07:34:25 von Dominic Schallert » Gespeichert

Multitasking erzeugt Schizophrenie!
Seiten: [1] 2
  Drucken  
 
Gehe zu:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.3 | SMF © 2006, Simple Machines LLC
Joomla Bridge by JoomlaHacks.com
Prüfe XHTML 1.0 Prüfe CSS
Mambo Template Supplied by Netshine Software Limited