Précédent   Forum du club des développeurs et IT Pro > Systèmes > Réseaux > Développement
Développement Vos questions relatives au développement réseau
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse
 
Outils de la discussion
Publicité
'
Vieux 13/11/2012, 16h18   #1
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
Par défaut Firewall ASA 5520 (Version 8.0(2))

bonjour tout le monde j'ai besoin d'aide SVP.
je veux faire un resaeu qui contient 2 routeurs et un firewall ASA dans GNS3 (sous windows7), j'ai b1 configurer les 2 routeurs mais j'arrive pas a pingé de R1 a R2 je croix que ceci est a cause de firewall .
si qeulqu'un peut donné la configuration de firewall qui permet de faire cette connexion; Merci d'avnace.

R1 <------------> ASA <-----------> R2
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 17h07   #2
IP_Steph
Modérateur
 
Avatar de IP_Steph
 
Homme Steph
Architecte réseau
Inscription : février 2012
Messages : 1 282
Détails du profil
Informations personnelles :
Nom : Homme Steph
Localisation : France

Informations professionnelles :
Activité : Architecte réseau
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : février 2012
Messages : 1 282
Points : 2 716
Points : 2 716
Salut,

essaies d'abord sans l'ASA dans ton lab GNS3, histoire de vérifier que tes routeurs arrivent bien à se joindre lorsqu'ils sont "back-to-back".

Ensuite tu insères l'ASA et tu t'inspires de l'exemple suivant :

http://www.cisco.com/en/US/products/...80b7c939.shtml

Steph
__________________
"#define QUESTION ((bb) || !(bb))" - Shakespeare
IP_Steph est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 17h25   #3
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
merci pour la reponse .
concernat les retours j'ai déjà fait une lab de connexion entre 2 routeurs et ils fonctionnent bien.
et j'ai essayer pas mal de configuration mais pas de resultat.
la configuration:

Ciscoasa# conf t
Ciscoasa(config)#int e0/0
Ciscoasa(config-if)#nameif inside
Ciscoasa(config-if)#ip add 192.168.10.1 255.255.255.0
Ciscoasa(config-if)#no shut
Ciscoasa# conf t
Ciscoasa(config)#int e0/1
Ciscoasa(config-if)#nameif outside
Ciscoasa(config-if)#ip add 172.16.1.1 255.255.0.0
Ciscoasa(config-if)#no shut
Ciscoasa(config)# access-list 101 permit icmp any any echo
Ciscoasa(config)# access-list 101 permit icmp any any echo-reply
Ciscoasa(config)# access-group 101 IN interface outside


mais ça marche pas
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 17h32   #4
IP_Steph
Modérateur
 
Avatar de IP_Steph
 
Homme Steph
Architecte réseau
Inscription : février 2012
Messages : 1 282
Détails du profil
Informations personnelles :
Nom : Homme Steph
Localisation : France

Informations professionnelles :
Activité : Architecte réseau
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : février 2012
Messages : 1 282
Points : 2 716
Points : 2 716
Quelle est l'adresse IP des interfaces des routeurs ?

Ont-ils chacun une route par défaut ? Si oui, ces routes par défaut pointent bien versles interfaces de l'ASA ?

Steph
__________________
"#define QUESTION ((bb) || !(bb))" - Shakespeare
IP_Steph est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 17h41   #5
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
bon pour R1 connecté a l'interface (e0/0 192.168.10.1) l'add est 192.168.10.2

pour R2 connecté a l'interface (e0/1 172.16.1.1) l'add est 172.16.1.2

les retours bing sur l'ASA mais la ping ne passe de R1 a R2 et l'inverse

je croix que ASA a interdit le ping de passer
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 19h12   #6
IP_Steph
Modérateur
 
Avatar de IP_Steph
 
Homme Steph
Architecte réseau
Inscription : février 2012
Messages : 1 282
Détails du profil
Informations personnelles :
Nom : Homme Steph
Localisation : France

Informations professionnelles :
Activité : Architecte réseau
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : février 2012
Messages : 1 282
Points : 2 716
Points : 2 716
Citation:
Envoyé par IP_Steph Voir le message
Ont-ils chacun une route par défaut ? Si oui, ces routes par défaut pointent bien versles interfaces de l'ASA ?
__________________
"#define QUESTION ((bb) || !(bb))" - Shakespeare
IP_Steph est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 20h09   #7
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
quoi ???? si j'ai bien compris ,oui ils ont une route par defaut car ils pings sur ASA
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 20h22   #8
IP_Steph
Modérateur
 
Avatar de IP_Steph
 
Homme Steph
Architecte réseau
Inscription : février 2012
Messages : 1 282
Détails du profil
Informations personnelles :
Nom : Homme Steph
Localisation : France

Informations professionnelles :
Activité : Architecte réseau
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : février 2012
Messages : 1 282
Points : 2 716
Points : 2 716
Citation:
Envoyé par no3man Voir le message
quoi ???? si j'ai bien compris ,oui ils ont une route par defaut car ils pings sur ASA
C'est pas parce qu'ils pingent l'ASA qu'ils ont une route par défaut

Maintenant, entres les commandes suivantes.

sur R1

Code :
add ip route 0.0.0.0 0.0.0.0 192.168.10.1
sur R2

Code :
add ip route 0.0.0.0 0.0.0.0 172.16.1.1
Steph
__________________
"#define QUESTION ((bb) || !(bb))" - Shakespeare
IP_Steph est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 20h50   #9
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
Sending 5, 100-byte ICMP Echos to 20.20.1.1, timeout is 2 seconds:
.....
Success rate is 0 percent (0/5)
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 21h06   #10
IP_Steph
Modérateur
 
Avatar de IP_Steph
 
Homme Steph
Architecte réseau
Inscription : février 2012
Messages : 1 282
Détails du profil
Informations personnelles :
Nom : Homme Steph
Localisation : France

Informations professionnelles :
Activité : Architecte réseau
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : février 2012
Messages : 1 282
Points : 2 716
Points : 2 716
Citation:
Envoyé par no3man Voir le message
Sending 5, 100-byte ICMP Echos to 20.20.1.1, timeout is 2 seconds:
.....
Success rate is 0 percent (0/5)
Pas la peine de pleurer, t'en verras d'autres

C'est quoi cette adresse 20.20.1.1 ?

Steph
__________________
"#define QUESTION ((bb) || !(bb))" - Shakespeare
IP_Steph est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 21h19   #11
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
R1 (10.10.1.2)<---------> (10.10.1.1) ASA (20.20.1.1)<-------->(20.20.1.2)R2

seulement un changement d'adresses
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 22h20   #12
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
je croix que la requête ICMP (echo) ne travers pas le firewall ou la reponse (echo-reply)

mais j'ai defini ça dans access-list

ou il ya un probleme de connexion entre les 2 interface de firewall
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/11/2012, 22h33   #13
IP_Steph
Modérateur
 
Avatar de IP_Steph
 
Homme Steph
Architecte réseau
Inscription : février 2012
Messages : 1 282
Détails du profil
Informations personnelles :
Nom : Homme Steph
Localisation : France

Informations professionnelles :
Activité : Architecte réseau
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : février 2012
Messages : 1 282
Points : 2 716
Points : 2 716
Peux-tu copier/coller les displays suivants...

Sur les 2 routeurs

Sur l'ASA

Steph
__________________
"#define QUESTION ((bb) || !(bb))" - Shakespeare
IP_Steph est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 14/11/2012, 17h49   #14
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
Bonjour Steph

Routeur 1
Citation:

Gateway of last resort is 10.10.1.1 to network 0.0.0.0

C 10.0.0.0/8 is directly connected, FastEthernet0/0
S* 0.0.0.0/0 [1/0] via 10.10.1.1
Routeur 2

Citation:
Gateway of last resort is 20.20.1.1 to network 0.0.0.0

C 20.0.0.0/8 is directly connected, FastEthernet0/0
S* 0.0.0.0/0 [1/0] via 20.20.1.1

ASA
Citation:
Gateway of last resort is not set

C 20.0.0.0 255.0.0.0 is directly connected, outside
C 10.0.0.0 255.0.0.0 is directly connected, inside
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 14/11/2012, 18h50   #15
IP_Steph
Modérateur
 
Avatar de IP_Steph
 
Homme Steph
Architecte réseau
Inscription : février 2012
Messages : 1 282
Détails du profil
Informations personnelles :
Nom : Homme Steph
Localisation : France

Informations professionnelles :
Activité : Architecte réseau
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : février 2012
Messages : 1 282
Points : 2 716
Points : 2 716
Maintenant, si tu veux utiliser l'ASA comme simple routeur, il faut configurer le même security-level sur les 2 interfaces :

Code :
1
2
3
4
Ciscoasa(config-if)#nameif inside
Ciscoasa(config-if)#security-level 50
Ciscoasa(config-if)#nameif outside
Ciscoasa(config-if)#security-level 50
et alors tu n'auras plus besoin de ton access-list étendue pour laisser passer les ICMP Echo/Reply.

En fonction de la version de code de l'ASA, je crois que tu peux remplacer les commandes d'interface security-level par la commande globale

Code :
same-security-traffic permit inter-interface
(je ne suis pas sûr à 100% de la commande, mais ça doit ressembler).

Steph
__________________
"#define QUESTION ((bb) || !(bb))" - Shakespeare
IP_Steph est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 14/11/2012, 21h12   #16
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
même problème

soit pour security-level 50

ou pour security-level 0

si tu as GNS3 je t'en prie de tester le code; je veux vérifier que le est que le code qui ça marche pas ou l'ASA .
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 14/11/2012, 22h14   #17
IP_Steph
Modérateur
 
Avatar de IP_Steph
 
Homme Steph
Architecte réseau
Inscription : février 2012
Messages : 1 282
Détails du profil
Informations personnelles :
Nom : Homme Steph
Localisation : France

Informations professionnelles :
Activité : Architecte réseau
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : février 2012
Messages : 1 282
Points : 2 716
Points : 2 716
Citation:
si tu as GNS3 je t'en prie de tester le code; je veux vérifier que le est que le code qui ça marche pas ou l'ASA
Il faut aussi chercher...
Il y a le site Cisco...
Il y a des forums Cisco...

Tout ça pour configurer un ASA en stupide routeur

Bien, laisse-moi réfléchir
Mmmhh...

Ah oui, il y a peut-être une subtilité avec le NAT Exemption avant la release 8.3.

Essaies ceci en commandes globales :

Code :
1
2
access-list NAT_EXEMPTION permit ip 10.0.0.0 255.0.0.0 20.0.0.0 255.0.0.0
nat (inside) 0 access-list NAT_EXEMPTION
Steph
__________________
"#define QUESTION ((bb) || !(bb))" - Shakespeare
IP_Steph est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 20/11/2012, 20h31   #18
no3man
Invité de passage
 
pal no3man
Inscription : avril 2010
Messages : 14
Détails du profil
Informations personnelles :
Nom : pal no3man

Informations forums :
Inscription : avril 2010
Messages : 14
Points : 2
Points : 2
Bonsoir steph maintenat la connexion est réaliser

le probleme est dans le routage (c'est comme tu as mentionné) et aussi dans le ping il faut pingé a l'interface de routeur je sais pas pourquoi mais il n'accepte pas de pinger a l'interface de l'ASA

bon merciii beaucoup pour ton aide et au revoir .
no3man est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Cette discussion est résolue.
Outils de la discussion

Navigation rapide


Fuseau horaire GMT +2. Il est actuellement 19h35.


 
 
 
 
Partenaires

Hébergement Web