Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Welche Funktion - PAT bzw. Port Redirection?

Mitglied: DreamForrest

DreamForrest (Level 1) - Jetzt verbinden

04.11.2011 um 12:12 Uhr, 2447 Aufrufe, 11 Kommentare

Hallo,

ich möchte folgende Infrastruktur abbilden:

5 Webserver sollen über eine externe IP erreichbar sein.

10.120.50.31 :80 -------------------- 193.99.213.98 :9001
10.120.50.32 :80 -------------------- 193.99.213.98 :9002
10.120.50.33 :80 -------------------- 193.99.213.98 :9003
10.120.50.34 :80 -------------------- 193.99.213.98 :9004
10.120.50.35 :80 -------------------- 193.99.213.98 :9005

Hardware wird eine ASA Firewall sein.

Welche Policy oder Konfiguration braucht eine ASA dafür zusätzlich.
Also wie z. B. eine route für beide Richtungen anlegen, NAT Policy etc.

Eine Übersicht würde mir sehr weiterhelfen.

Bsp.:
Mach das, dann das, weil sonst geht es nicht...
Mitglied: aqui
04.11.2011 um 18:53 Uhr
Routen sind ja Blödsinn, denn die haben ja nix mit NAT zu tun ! Das ist ein simples NAT was du auf der ASA einrichten musst. Die Cisco Seite hat zig Beispielkonfigs dazu. Das ist ein simpler Einzeiler pro Server in der Konfig !
Bitte warten ..
Mitglied: DreamForrest
04.11.2011 um 20:14 Uhr
Ja, aber das ist doch eher PAT bzw. ein Port Redirection !?

NAT !?

Wie am sinnvollsten ein Portscan bzw. Test durchführen ?
Bitte warten ..
Mitglied: DreamForrest
04.11.2011 um 20:44 Uhr
Gibt es eine bessere Variante um dies, wie oben aufgeführt, umzusetzen ?

Eventl. mit AnyConnect über den Webbrowser ?

Könnte unter AnyConnect trotzdem eine Zuordung der Webserver erfolgen ?

Ist eine Konfiguration sehr aufwendig ?
Bitte warten ..
Mitglied: aqui
05.11.2011 um 09:37 Uhr
Ob du es PAT oder NAT nennst ist erstmal kosmetischer Natur. Einen Portscan kannst du mit den üblichen Webseiten bei heise.de usw. von aussen testen.
Wenn du über AnyConnect arbeitest hast du ja eine VPN Verbindung. Das erzwingt dann immer ein starten des VPN Clients vor dem Zugriff.
Dein Thread ist aber so zu verstehen, das die Server im permanten Zugriff da sein sollen, oder ?
Dann ist wieder NAT/PAT dein Freund ! Hier steht wie es geht:
http://www.cisco.com/en/US/tech/tk648/tk361/technologies_tech_note09186 ...
Wie gesagt..die Konfig ist eine einzige Zeile in der Cisco Konfig pro Server. Da kannst du dann mal selber beurteilen ob das nun "aufwendig" ist oder nicht !
Bitte warten ..
Mitglied: DreamForrest
05.11.2011 um 09:44 Uhr
Ich werde mich gleich mal daran versuchen und mal austesten.
Eine Zeile, wenn es denn nicht viel drum herum ist, dann sollte das recht einfach sein.

Ja, richtig. Die WEB-SRV sollen permanent aktiv sein.
Zumidest kann (wahrscheinlich) nicht jeder den VPN Client nach extern ausführen
oder
gar installieren.

Wie steht es denn mit WEBvpn, also direkt über den Browser ?!
Das wäre dann eine Alternative, oder ?
Bitte warten ..
Mitglied: DreamForrest
05.11.2011 um 09:52 Uhr
In overloading, each computer on the private network is translated to the same IP address (213.18.123.100) but with a different port number assignment:

Das wäre genau richtig. Aber das sind nur Erklärungen - keine Syntax dazu !?

Noch etwas:

10.120.50.31 :80 -------------------- 193.99.213.98 :9001
10.120.50.32 :80 -------------------- 193.99.213.98 :9002
10.120.50.33 :80 -------------------- 193.99.213.98 :9003
10.120.50.34 :80 -------------------- 193.99.213.98 :9004
10.120.50.35 :80 -------------------- 193.99.213.98 :9005

Kann ich die "externen Ports" auch statisch festlegen ?

Die einzelnen :80 Dienste sollen stets gezielt von extern aufgerufen werden.
Wenn einfach der nächste freie Port genutzt wird, dann weiß ich doch nie welchen Webserver ich nun habe, oder ?

Das was ich an Dokus finde verwirrt mich ein wenig.
Es wird davon ausgegangen, das die lokalen Clients eine gloablen öffentlichen Server aufrufen.
Bei mir wäre es aber umgekehrt.

Also:
Inside-Local --------- Outside-Global
10.120.50.31 -------- 193.99.213.98 :9001 (muss :9001)
dst= -------------------- src=


Irgendwo habe ich da ein Denkfehler...


Ps.: Es gibt "Add public Server" - Ist das so eine Art fertige DMZ ?
Bitte warten ..
Mitglied: aqui
06.11.2011 um 21:45 Uhr
Die Cisco Webseite hat ein paar fertige Fokus und Konfigs für so ein Szenario:
http://www.cisco.com/en/US/products/ps6120/products_configuration_examp ...
oder allgemein hier:
http://www.cisco.com/en/US/products/ps6120/prod_configuration_examples_ ...
unter der Rubrik NAT...
Bitte warten ..
Mitglied: DreamForrest
06.11.2011 um 21:57 Uhr
Die Syntax hat sich beim NAT geändert. oh nein...
Bitte warten ..
Mitglied: DreamForrest
06.11.2011 um 22:11 Uhr
Warum hat hier
http://www.cisco.com/en/US/products/ps6120/products_configuration_examp ...
der Router B eine df route zum Router A, anstatt auch über die ASA zu gehen ?

Welchen Grund hat dies ?
Bitte warten ..
Mitglied: DreamForrest
07.11.2011 um 13:20 Uhr
Wichtige Frage:

Muss ich denn beim NAT overloading (PAT) eine statische route haben ?

Oder genügt ein NAT statement ?!
Bitte warten ..
Mitglied: aqui
08.11.2011 um 15:04 Uhr
Nein, musst du nicht, weil die Outgoing Pakete ja die IP des Outgoing Netzes benutzen und nicht die interne IP. Geht ja auch nicht, weil du dort RFC 1918 IPs benutzt die es im Internet nicht gibt !
Da du eh eine default Route zum Provider hast entfällt also jegliches Routing Gefummel !
Bitte warten ..
Ähnliche Inhalte
Grafikkarten & Monitore

Display Port auf Funktion überprüfen möglich?

Frage von PraxstonGrafikkarten & Monitore2 Kommentare

Hallo alle zusammen Und zwar habe ich seit kurzem das Problem, dass bei einem Kunden der 2. Bildschirm nicht ...

SAN, NAS, DAS

Port-Trunking Funktion, Buffalo NAS

Frage von CommanderDOSSAN, NAS, DAS3 Kommentare

Hallo, ich habe mir eine neue Buffalo NAS angeschafft, auf der ich gerne regelmäßige Backups speichern möchte. Nun hat ...

Windows Server

Windows-Folder Redirection auch für Firefox?

Frage von DarkDream76646Windows Server4 Kommentare

Hallo zusammen, ich nutze nun schon sehr lange Windows-Folder Redirection unter IE, was super funktioniert. Ist dies oder anderes ...

Windows 8

Problem mit dem Redirection auf W 8.1

gelöst Frage von DarkDream76646Windows 82 Kommentare

Hallo zusammen, ich verteile die Favoriten via Redirection vom DC was unter W 8.1 unter bestimmten Bedingung nicht tut. ...

Neue Wissensbeiträge
Sicherheit

MikroTik-Router patchen, Schwachstelle wird ausgenutzt

Information von kgborn vor 15 StundenSicherheit

Am 23. April 2018 wurde von Mikrotik ein Security Advisory herausgegeben, welches auf eine Schwachstelle im RouterOS hinwies. Mikrotik ...

Windows 10

Microcode-Updates KB4090007, KB4091663, KB4091664, KB4091666 für Windows 10

Information von kgborn vor 21 StundenWindows 101 Kommentar

Kurze Information für Administratoren von Windows 10-Systemen, die mit neueren Intel CPUs laufen. Microsoft hat zum 23. April 2018 ...

iOS
Updates für Iphone und Co
Information von sabines vor 1 TagiOS

Gestern abend ist iOS 11.3.1 erschienen, ein kleineres Update, dass einige Lücken schließt und "Lahmlegen" nach einem Display Tausch ...

Windows 7

Windows 7 - Server 2008 R2: Exploit für Total Meltdown verfügbar

Information von kgborn vor 2 TagenWindows 7

Kleine Information für Administratoren, die für die Updates von Windows 7 SP1 und Windows Server 2008 R2 SP1 verantwortlich ...

Heiß diskutierte Inhalte
Batch & Shell
Powershell: Im AD nach Rechnern mit bestimmten IP-Adressen suchen
gelöst Frage von Raven42Batch & Shell36 Kommentare

Hallo zusammen, ich suche nach einer Möglichkeit nach Computern im AD zu suchen , deren IP-Adresse mit 10.11.12. beginnt. ...

C und C++
Frage1 C Programmierung-Makefile Frage2 PHP-Programmierung HTTP-Fehler 404
Frage von KatalinaC und C++34 Kommentare

Hallo, ich habe 2 Fragen, die nichts miteinander zu tun haben aber mit denen ich mich gerade beschäftige: 1. ...

LAN, WAN, Wireless
Watchguard T15 VPN Einrichtung
gelöst Frage von thomasjayLAN, WAN, Wireless25 Kommentare

Hallo zusammen, wir möchten gerne über unsere Watchguard T15 einen VPN-Tunnel (Mobile VPN with IPSec) einrichten! Als Client nutzen ...

Windows Server
Alten DC entfernen
Frage von smartinoWindows Server24 Kommentare

Hallo zusammen, ich habe hier eine Umgebung übernommen und erstmal einen DCDIAG gemacht. Dabei fällt auf, daß eine ganze ...