0 / 0 / 0
Регистрация: 23.03.2016
Сообщений: 28
|
|
1 | |
Cisco ASA 5520 + DHCP WiFi14.11.2016, 15:51. Показов 2269. Ответов 34
Метки нет (Все метки)
Доброго дня коллеги.
Смысл обращения такой: ASA 5520: интерфейс "домру" для доступа к интернету - работает, пинг на 8.8.8.8 с этого интерфейса проходит. Второй интерфейс "wifi" на нем настроен DHCP, он подключен проводом в wifi router. Вайфай роутер пускает клиентов (телефоны и ноутбуки) в сеть из DHCP пула - тоже все нормально. А вот чтобы телефон подключился к интернету - не работает. ************************************************************ В static routes прописано: ИНтерфейс "домру" network "any" Gateway ip "шлюз дома ру" ************************************************************ Фаервол (тут то и основные проблемы) На оба мои интерфейса висит правило пол умолчанию "implicit rule" которое дропает любые пакеты с интерфейса wifi на интерфейс domru Добавил входящие и исходящие правила на каждый интерфейс (на вайфай и на домру), каждое из которых разрешает from any to any. Но packet tracer говорит что злосчастный "implicit rule" все равно дропает. Как отключить эти правила по умолчанию ? или как правильно нужно настроить, чтобы телефоны из пула DHCP ходили в интернет чере ASA5520 ?
0
|
14.11.2016, 15:51 | |
Ответы с готовыми решениями:
34
Cisco ASA DHCP Server Cisco ASA 5505 можно ли в 5505 использовать DHCP настроенном на 2800 Easy vpn на asa 5520 Asa 5520 --> IDS и антивирус на CSC-SSM-10 |
0 / 0 / 0
Регистрация: 23.03.2016
Сообщений: 28
|
|
17.11.2016, 12:38 [ТС] | 21 |
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,886
|
|
17.11.2016, 12:54 | 22 |
на wifi роутере тоже нат используется ?
0
|
0 / 0 / 0
Регистрация: 23.03.2016
Сообщений: 28
|
|
17.11.2016, 13:14 [ТС] | 23 |
Нет
Там настройки максимально стандартные. Интернет "получать по дхцп". Локальный адрес статика. Вайфай - точка доступа такаято, защита такаято.
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,886
|
|
17.11.2016, 13:15 | 24 |
0
|
0 / 0 / 0
Регистрация: 23.03.2016
Сообщений: 28
|
|
17.11.2016, 13:54 [ТС] | 25 |
Прошу прощения, я не дописал пару букв в названии. Вайфай роутер достаточно не замудренный: Linksys EA3500, там нету стандартного нат. Добавлено через 28 минут Мож скинуть конфиг циски, который я считаю правильным и не требующим доработки ? На данном этапе я грешу на возможность наличия дополнительного dhcp сервера в нашей сетке, хотя делал проверку пару дней назад - она не выявила. Второй вариант, проблема в настройке вайфай роутера, но опять таки, там там три с половиной настройки - ошибиться негде, да и настроил я таких не одну сотню....
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,886
|
|
17.11.2016, 13:59 | 26 |
0
|
0 / 0 / 0
Регистрация: 23.03.2016
Сообщений: 28
|
|
17.11.2016, 14:16 [ТС] | 27 |
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,886
|
|
17.11.2016, 14:26 | 28 |
думаю да
0
|
0 / 0 / 0
Регистрация: 23.03.2016
Сообщений: 28
|
|
17.11.2016, 14:48 [ТС] | 29 |
Через 1 час 20 минут пойду продолжать свои разборы этой темы и буду очень рад, если проблема окажется в этом.
Добавлено через 4 минуты С другой стороны.... Я подключал эти точки, к другой, не цисковской точке с дхцп и они без проблем раздавали вайфай и работали. без каких либо доп настроек.
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,886
|
|
17.11.2016, 15:39 | 30 |
никто не говорил что проблема именно в этом, я просто вопрос задал чтобы понимать схему
0
|
0 / 0 / 0
Регистрация: 23.03.2016
Сообщений: 28
|
|
17.11.2016, 17:00 [ТС] | 31 |
Короче проблема в самой циске.
Воткнул кабель из бука напрямуюв интерфейс для вайфая на котором настроен дхцп и он стал выделываться.... перевыдавать адресса постоянно. АРП таблица заполняется, а в дхцп статистике пусто, иногда в дхцп статистике, если вовремя рефрешнуть, можно уловить что выдан такойто айпи, но он сразу же пропадает Добавлено через 39 минут Короче всё удалил, перепрошил циску, добавил заного все настройки. Подключил бук к порту для вайфай. Он получил адресс под дхцп, получил днсы, но в интернет не ходит. Делаю пакет трасер. Вот результаты: Картинка 1, интерфейс wi-fi, tcp пакет по http порту для гугловского dns. Доходит до dom-ru. Картинка 2. Все тоже самое, только меня интерфейс на дом ру и пакет рубится по acces list дефолтным правилом. Подскажите, что делаю не так ? что изменить ?
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,886
|
|
17.11.2016, 17:44 | 32 |
если нажать show rule что покажет ?
хотя стоп интерфейс dom.ru это ведь инет ? если да то все правильно он обрубает в данном случае к нему на WAN интерфейс вы посылаете пакет с ип адресом из частного диапазона
1
|
0 / 0 / 0
Регистрация: 23.03.2016
Сообщений: 28
|
|
17.11.2016, 23:22 [ТС] | 33 |
Я же на 8.8.8.8 посылаю ? что-то не врубаюсь. разве он не проверяет конкретный адрес на доступ к сети.
Получается и нат не так настроен ?
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,886
|
|
18.11.2016, 08:50 | 34 |
вы получается еще и management interface используете под локалку ? уберите вот это management-only с интерфейса а вообще management только под управление
0
|
0 / 0 / 0
Регистрация: 23.03.2016
Сообщений: 28
|
|
18.11.2016, 10:03 [ТС] | 35 |
Для интернета достаточно этих правил ? почему не пускает то ? днсы ноутбук получил
0
|
18.11.2016, 10:03 | |
18.11.2016, 10:03 | |
Помогаю со студенческими работами здесь
35
Есть ли Cisco Feature Navigator, для Cisco ASA? Cisco ASA-5505 + Cisco AnyConnect + интернет от Megafon Cisco ASA<->Cisco Router L2L VPN Cisco ASA-SM Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |