ASA Split tunel do jednego adresu

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
Awatar użytkownika
gryglas
wannabe
wannabe
Posty: 1790
Rejestracja: 09 maja 2006, 07:56
Lokalizacja: Warsaw, PL

ASA Split tunel do jednego adresu

#1

#1 Post autor: gryglas »

Cześć,

Tak się zastanawiam czy to w ogóle możliwe.
ASA 5520 i EzVPN. Klient dostaje adresacje 192.168.1.1 , adresacja po stronie LAN 10.0.0.0.Cały ruch od klienta wpada do tunelu , wyjście do internetu jest przez MS ISA. I teraz potrzebuje wykluczyć jeden adres publiczny ,załóżmy wp.pl , żeby client VPN wychodził do niego z lokalnego internetu ,a nie przez MS ISA, a każdy inny ruch wpadał do tunelu. W sumie taki odwrócony split tunel. Mozę ktoś ma podobne rozwiązanie ?
Ostatnio zmieniony 18 kwie 2009, 01:52 przez gryglas, łącznie zmieniany 1 raz.
https://vpnonline.pl - Twój prywatny VPN - 61 serwery VPN w 29 lokalizacjach na świecie, 470 adresów IP.

Bedi
wannabe
wannabe
Posty: 161
Rejestracja: 06 sie 2006, 23:27

#2

#2 Post autor: Bedi »

hostname(config-group-policy)# split-tunnel-policy {tunnelall | tunnelspecified |
excludespecified}

http://www.cisco.com/en/US/docs/securit ... #wp1053494
Ostatnio zmieniony 17 kwie 2009, 21:09 przez Bedi, łącznie zmieniany 1 raz.

Awatar użytkownika
gonte
CCIE
CCIE
Posty: 590
Rejestracja: 24 sty 2004, 10:19
Lokalizacja: Warszawa

#3

#3 Post autor: gonte »

A probowałeś:

access-list ACL_LOCAL standard permit host _jakis_host

split-tunnel-policy excludespecified
split-tunnel-network-list value ACL_LOCAL


http://www.cisco.com/en/US/products/ps6 ... 2992.shtml

Awatar użytkownika
gryglas
wannabe
wannabe
Posty: 1790
Rejestracja: 09 maja 2006, 07:56
Lokalizacja: Warsaw, PL

#4

#4 Post autor: gryglas »

Bedi pisze:hostname(config-group-policy)# split-tunnel-policy {tunnelall | tunnelspecified |
excludespecified}

http://www.cisco.com/en/US/docs/securit ... #wp1053494
Mozesz rozwinac mysl .....
https://vpnonline.pl - Twój prywatny VPN - 61 serwery VPN w 29 lokalizacjach na świecie, 470 adresów IP.

Awatar użytkownika
gryglas
wannabe
wannabe
Posty: 1790
Rejestracja: 09 maja 2006, 07:56
Lokalizacja: Warsaw, PL

#5

#5 Post autor: gryglas »

gonte pisze:A probowałeś:

access-list ACL_LOCAL standard permit host _jakis_host

split-tunnel-policy excludespecified
split-tunnel-network-list value ACL_LOCAL


http://www.cisco.com/en/US/products/ps6 ... 2992.shtml
Tak , ale to nie jest to o co mi chodzi.

Rysunek :lol: :

...............................|---------Local INTERNET----www.wp.pl
Cisco VPN Client---|
...............................|-----------ALL TRAFFIC VPN-------ASA5520-----------MS ISA-----INTERNET
https://vpnonline.pl - Twój prywatny VPN - 61 serwery VPN w 29 lokalizacjach na świecie, 470 adresów IP.

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#6

#6 Post autor: Seba »

To o co Ci chodzilo?
Przyznam, ze ja to zrozumialem dokladnie tak jak gonte, czyli przykladowe wp.pl ma isc bezposrednio, a cala reszta przez tunel do ISA. Definicja excludespecified wlasnie cos takiego robi w powiazaniu z ACL. Problem, ze jak maja wiele serwerow, etc, to ACL moze sie rozbudowac.
Jeslie chodzi o cos innego, to chyba musisz to precyzyjniej opisac.
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

Awatar użytkownika
gryglas
wannabe
wannabe
Posty: 1790
Rejestracja: 09 maja 2006, 07:56
Lokalizacja: Warsaw, PL

#7

#7 Post autor: gryglas »

Seba pisze:To o co Ci chodzilo?
Przyznam, ze ja to zrozumialem dokladnie tak jak gonte, czyli przykladowe wp.pl ma isc bezposrednio, a cala reszta przez tunel do ISA. Definicja excludespecified wlasnie cos takiego robi w powiazaniu z ACL. Problem, ze jak maja wiele serwerow, etc, to ACL moze sie rozbudowac.
Jeslie chodzi o cos innego, to chyba musisz to precyzyjniej opisac.
Ech , można zwalić na zmęczenie :oops: ?

Oczywiście ,że działa. Trzeba to zrobić tak :
access-list TEST2 standard permit host 212.77.100.101
group-policy VPN1 attributes
split-tunnel-policy excludespecified
split-tunnel-network-list value TEST2
Próbowałem jeszcze z rozszerzoną ACLką , ale nie działa.

Dzięki za pomoc , jedna sprawa rozwiązana , biorę się za następne ;)
https://vpnonline.pl - Twój prywatny VPN - 61 serwery VPN w 29 lokalizacjach na świecie, 470 adresów IP.

ODPOWIEDZ