PIX 7 vs. 6 - access-group in vs. in/out

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
highlander
wannabe
wannabe
Posty: 323
Rejestracja: 29 sty 2006, 12:51

PIX 7 vs. 6 - access-group in vs. in/out

#1

#1 Post autor: highlander »

Czesc

Dlaczego w pixach 6.x nie mozna przypisywac access listy do ruchu wychodzacego z interfejsu (tylko do ruchu przychodzacego) ?
Czy nie uwazacie ze to duzy minus urzadzenie ktore smie sie nazywac firewallem ?
- zwlaszcza ze routery maja ta opcje od dawna ?

Dlaczego dopiero w pix 7 jest ta mozliwosc ?
A moze ja o czyms nie wiem ? Czy da sie kontrolowac ruch wychodzacy z interfejsu ?
(potrzebuje to zrobic - chodzi o ruch remote vpn terminowany na pixie 6.3 -> nie moge tego zrobic kontrolujac ruch przychodzacy od strony internetu -> chyba?)

Dzieki

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

Re: PIX 7 vs. 6 - access-group in vs. in/out

#2

#2 Post autor: Seba »

highlander pisze:Dlaczego w pixach 6.x nie mozna przypisywac access listy do ruchu wychodzacego z interfejsu (tylko do ruchu przychodzacego) ?
Ask Cisco :wink:
highlander pisze:Czy nie uwazacie ze to duzy minus urzadzenie ktore smie sie nazywac firewallem ?
- zwlaszcza ze routery maja ta opcje od dawna ?
Nie uwazamy :wink:
highlander pisze:Dlaczego dopiero w pix 7 jest ta mozliwosc ?
Again, ask Cisco.
highlander pisze:A moze ja o czyms nie wiem ? Czy da sie kontrolowac ruch wychodzacy z interfejsu ?(potrzebuje to zrobic - chodzi o ruch remote vpn terminowany na pixie 6.3 -> nie moge tego zrobic kontrolujac ruch przychodzacy od strony internetu -> chyba?)
Spojrz na moja odpowiedz w tamtym topic'u, a troche sie powinno rozjascic :twisted:
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

Awatar użytkownika
gangrena
CCIE/CCDE
CCIE/CCDE
Posty: 2349
Rejestracja: 08 mar 2004, 12:17
Lokalizacja: Wawa

Re: PIX 7 vs. 6 - access-group in vs. in/out

#3

#3 Post autor: gangrena »

highlander pisze:Czesc

Czy nie uwazacie ze to duzy minus urzadzenie ktore smie sie nazywac firewallem ?
- zwlaszcza ze routery maja ta opcje od dawna ?
Uwazamy, ale z drugiej strony ktos, kto kiedys projektowal pixa zalozyl, ze ruch vpn jest godny zaufania :)

Co do posterowania ruchem przychodzacym, to mozna zrobic to co napisal Seba albo pozmieniac ACL-ke NO-NAT. Zamiast "permit ip" wstawic np. "permit tcp" + porty. Nie jest to optymalne, ale od pixa dany vpn client otrzyma tylko wyselekcjonowane odpowiedzi.

ODPOWIEDZ