Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Welche Funktion - PAT bzw. Port Redirection?

Mitglied: DreamForrest

DreamForrest (Level 1) - Jetzt verbinden

04.11.2011 um 12:12 Uhr, 2562 Aufrufe, 11 Kommentare

Hallo,

ich möchte folgende Infrastruktur abbilden:

5 Webserver sollen über eine externe IP erreichbar sein.

10.120.50.31 :80 -------------------- 193.99.213.98 :9001
10.120.50.32 :80 -------------------- 193.99.213.98 :9002
10.120.50.33 :80 -------------------- 193.99.213.98 :9003
10.120.50.34 :80 -------------------- 193.99.213.98 :9004
10.120.50.35 :80 -------------------- 193.99.213.98 :9005

Hardware wird eine ASA Firewall sein.

Welche Policy oder Konfiguration braucht eine ASA dafür zusätzlich.
Also wie z. B. eine route für beide Richtungen anlegen, NAT Policy etc.

Eine Übersicht würde mir sehr weiterhelfen.

Bsp.:
Mach das, dann das, weil sonst geht es nicht...
Mitglied: aqui
04.11.2011 um 18:53 Uhr
Routen sind ja Blödsinn, denn die haben ja nix mit NAT zu tun ! Das ist ein simples NAT was du auf der ASA einrichten musst. Die Cisco Seite hat zig Beispielkonfigs dazu. Das ist ein simpler Einzeiler pro Server in der Konfig !
Bitte warten ..
Mitglied: DreamForrest
04.11.2011 um 20:14 Uhr
Ja, aber das ist doch eher PAT bzw. ein Port Redirection !?

NAT !?

Wie am sinnvollsten ein Portscan bzw. Test durchführen ?
Bitte warten ..
Mitglied: DreamForrest
04.11.2011 um 20:44 Uhr
Gibt es eine bessere Variante um dies, wie oben aufgeführt, umzusetzen ?

Eventl. mit AnyConnect über den Webbrowser ?

Könnte unter AnyConnect trotzdem eine Zuordung der Webserver erfolgen ?

Ist eine Konfiguration sehr aufwendig ?
Bitte warten ..
Mitglied: aqui
05.11.2011 um 09:37 Uhr
Ob du es PAT oder NAT nennst ist erstmal kosmetischer Natur. Einen Portscan kannst du mit den üblichen Webseiten bei heise.de usw. von aussen testen.
Wenn du über AnyConnect arbeitest hast du ja eine VPN Verbindung. Das erzwingt dann immer ein starten des VPN Clients vor dem Zugriff.
Dein Thread ist aber so zu verstehen, das die Server im permanten Zugriff da sein sollen, oder ?
Dann ist wieder NAT/PAT dein Freund ! Hier steht wie es geht:
http://www.cisco.com/en/US/tech/tk648/tk361/technologies_tech_note09186 ...
Wie gesagt..die Konfig ist eine einzige Zeile in der Cisco Konfig pro Server. Da kannst du dann mal selber beurteilen ob das nun "aufwendig" ist oder nicht !
Bitte warten ..
Mitglied: DreamForrest
05.11.2011 um 09:44 Uhr
Ich werde mich gleich mal daran versuchen und mal austesten.
Eine Zeile, wenn es denn nicht viel drum herum ist, dann sollte das recht einfach sein.

Ja, richtig. Die WEB-SRV sollen permanent aktiv sein.
Zumidest kann (wahrscheinlich) nicht jeder den VPN Client nach extern ausführen
oder
gar installieren.

Wie steht es denn mit WEBvpn, also direkt über den Browser ?!
Das wäre dann eine Alternative, oder ?
Bitte warten ..
Mitglied: DreamForrest
05.11.2011 um 09:52 Uhr
In overloading, each computer on the private network is translated to the same IP address (213.18.123.100) but with a different port number assignment:

Das wäre genau richtig. Aber das sind nur Erklärungen - keine Syntax dazu !?

Noch etwas:

10.120.50.31 :80 -------------------- 193.99.213.98 :9001
10.120.50.32 :80 -------------------- 193.99.213.98 :9002
10.120.50.33 :80 -------------------- 193.99.213.98 :9003
10.120.50.34 :80 -------------------- 193.99.213.98 :9004
10.120.50.35 :80 -------------------- 193.99.213.98 :9005

Kann ich die "externen Ports" auch statisch festlegen ?

Die einzelnen :80 Dienste sollen stets gezielt von extern aufgerufen werden.
Wenn einfach der nächste freie Port genutzt wird, dann weiß ich doch nie welchen Webserver ich nun habe, oder ?

Das was ich an Dokus finde verwirrt mich ein wenig.
Es wird davon ausgegangen, das die lokalen Clients eine gloablen öffentlichen Server aufrufen.
Bei mir wäre es aber umgekehrt.

Also:
Inside-Local --------- Outside-Global
10.120.50.31 -------- 193.99.213.98 :9001 (muss :9001)
dst= -------------------- src=


Irgendwo habe ich da ein Denkfehler...


Ps.: Es gibt "Add public Server" - Ist das so eine Art fertige DMZ ?
Bitte warten ..
Mitglied: aqui
06.11.2011 um 21:45 Uhr
Die Cisco Webseite hat ein paar fertige Fokus und Konfigs für so ein Szenario:
http://www.cisco.com/en/US/products/ps6120/products_configuration_examp ...
oder allgemein hier:
http://www.cisco.com/en/US/products/ps6120/prod_configuration_examples_ ...
unter der Rubrik NAT...
Bitte warten ..
Mitglied: DreamForrest
06.11.2011 um 21:57 Uhr
Die Syntax hat sich beim NAT geändert. oh nein...
Bitte warten ..
Mitglied: DreamForrest
06.11.2011 um 22:11 Uhr
Warum hat hier
http://www.cisco.com/en/US/products/ps6120/products_configuration_examp ...
der Router B eine df route zum Router A, anstatt auch über die ASA zu gehen ?

Welchen Grund hat dies ?
Bitte warten ..
Mitglied: DreamForrest
07.11.2011 um 13:20 Uhr
Wichtige Frage:

Muss ich denn beim NAT overloading (PAT) eine statische route haben ?

Oder genügt ein NAT statement ?!
Bitte warten ..
Mitglied: aqui
08.11.2011 um 15:04 Uhr
Nein, musst du nicht, weil die Outgoing Pakete ja die IP des Outgoing Netzes benutzen und nicht die interne IP. Geht ja auch nicht, weil du dort RFC 1918 IPs benutzt die es im Internet nicht gibt !
Da du eh eine default Route zum Provider hast entfällt also jegliches Routing Gefummel !
Bitte warten ..
Ähnliche Inhalte
Windows Server
Com-Port Redirection via RDP an TS 2016
Frage von lighningcrowWindows Server3 Kommentare

Hallo Leute, ich habe da mal ein Interessantes Problem. Zur Umgebung: Server 2016 mit Hyper-V Rolle auf Blech. Server ...

Windows Server
Folder Redirection special Folder
Frage von TheOnlyOneWindows Server5 Kommentare

Hallo zusammen, wir betreiben einige XenApp Server in der Version 7.6. Die Benutzerprofile werden klassisch per Folder Redirection auf ...

Windows Server
Folder Redirection - GPO Problem
Frage von theoberlinWindows Server1 Kommentar

Hallo zusammen, ich habe gerade ein Problem bei einer Umstellung von bestehenden Usern auf Servergespeicherte Profile. Domäne ist 2012R2. ...

C und C++

C-Sharp RegistryKey.OpenBaseKey() Redirection

gelöst Frage von mayho33C und C++6 Kommentare

Hallo @ Community, ich versuche gerade ein Verständnis-Problem im Zusammenhang mit dem Auslesen von RegistryKeys unter HKCU zu lösen ...

Neue Wissensbeiträge
Humor (lol)
Und wie seid Ihr gegen Cyberattacken gewappnet?
Information von DerWoWusste vor 14 StundenHumor (lol)4 Kommentare

aber wo ist der Hammer? :-)

Sicherheit
Ein weiterer Microsoft-Stirnklatscher
Information von DerWoWusste vor 1 TagSicherheit7 Kommentare

Habe gerade einen Artikel zu einem Sicherheitsproblem gefunden, welches mir zu seiner Zeit (gepatcht 2015) wohl durchgerutscht ist. Es ...

Windows 10
Upgradepfade Windows 10 LTSC
Erfahrungsbericht von Datenreise vor 1 TagWindows 10

Nur eine kurze Info, für diejenigen, die es interessiert, da es hierzu im Netz aus nachvollziehbaren Gründen nicht allzu ...

Administrator.de Feedback
Wartungsarbeiten heute Nacht (Update)
Information von Frank vor 1 TagAdministrator.de Feedback10 Kommentare

Hallo User, durch Umbauarbeiten in unserem Rechenzentrum (am Backbone) kann es heute Nacht (14-15.01.2019) zu kurzen Ausfällen unserer Seite ...

Heiß diskutierte Inhalte
Windows 10
Windows 10 - kein Boot mehr nach Domänenaustritt
gelöst Frage von Ghost108Windows 1025 Kommentare

Hallo zusammen, habe hier eine Windows 10 Maschine, die ich gerne aus der Domäne austreten lassen möchte. Nach Austritt ...

Windows 10
Windows 10 1803 - nicht identifiziertes Netzwerk - kein Login an Domäne möglich
Frage von Tomy389Windows 1021 Kommentare

Hallo Zusammen, ich hoffe zu dem Thema gibt es nicht schon einen Thread aber ich sollte eigentlich schon alles ...

Exchange Server
Microsoft Exchange Ser ver 2016 CU 8 auf den neuesten Stand bringen
gelöst Frage von Hendrik2586Exchange Server20 Kommentare

Hallo an euch alle. :) Kurze Frage. Ich habe hier einen Exchange Server wie o.g. Problem ist das wir ...

Microsoft
SFirm 4.0 auf Terminalserver startet für jeden angemeldeten Benutzer diverse Dienste
Frage von Frank84Microsoft17 Kommentare

Hallo zusammen, wir verwenden Sfirm 4.0 auf einem Terminalserver (der SQL Server ist auf einem separaten Server), das Problem ...