<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>PIX NAT Mysterium</title>
    <link>http://forum.geizhals.at/feed.jsp?id=577040</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re(5): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4875344.html#4875344</link>
      <description>meine meinung!&lt;br/&gt;</description>
      <pubDate>Tue, 24 Jun 2008 17:31:21 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4875344.html#4875344</guid>
      <dc:creator>Schurl1981</dc:creator>
      <dc:date>2008-06-24T17:31:21Z</dc:date>
    </item>
    <item>
      <title>Re(7): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4867042.html#4867042</link>
      <description>Na bitte, geht doch &lt;img src="smile.gif" width="16" height="19" align="absmiddle" alt=":)"/&gt;&lt;br&gt;&lt;br&gt;Du hast jetzt nur das "Problem", dass alles mit der .141 rausgeht... wird wahrscheinlich egal sein, aber ich wollte es erwähnt haben.&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt; Ich frage mich aber trotzdem, wieso es nicht möglich ist, eine einzige IP-Adresse für jegliche Anwendung zu verwenden. &lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;img src="frage.gif" width="16" height="26" align="absmiddle" alt="?-)"/&gt;&lt;br&gt;Muss gestehen, da verstehe ich nicht ganz, was Du meinst.&lt;br/&gt;</description>
      <pubDate>Fri, 20 Jun 2008 12:50:58 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4867042.html#4867042</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2008-06-20T12:50:58Z</dc:date>
    </item>
    <item>
      <title>Re(6): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4866680.html#4866680</link>
      <description>Geschaft! es war das "global"-Statement !! DANKE dort war "interface" eingetragen. Haben jetzt xx..141 eingetragen. jetzt &lt;i&gt;pfunziwunzifunztatatut&lt;/i&gt;s !!&lt;br&gt;&lt;br&gt;Ich frage mich aber trotzdem, wieso es nicht möglich ist, eine einzige IP-Adresse für jegliche Anwendung zu verwenden. Somit wird die reale IP-Adresse 142 quasi nutzlos. ist mir ein Rätsel. &lt;br/&gt;</description>
      <pubDate>Fri, 20 Jun 2008 10:42:46 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4866680.html#4866680</guid>
      <dc:creator>Amorphis</dc:creator>
      <dc:date>2008-06-20T10:42:46Z</dc:date>
    </item>
    <item>
      <title>Re(6): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4866681.html#4866681</link>
      <description>Geschafft! es war das "global"-Statement !! DANKE dort war "interface" eingetragen. Haben jetzt xx..141 eingetragen. jetzt &lt;i&gt;pfunziwunzifunztatatut&lt;/i&gt;s !!&lt;br&gt;&lt;br&gt;Ich frage mich aber trotzdem, wieso es nicht möglich ist, eine einzige IP-Adresse für jegliche Anwendung zu verwenden. Somit wird die reale IP-Adresse 142 quasi nutzlos. ist mir ein Rätsel. &lt;br/&gt;</description>
      <pubDate>Fri, 20 Jun 2008 10:42:46 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4866681.html#4866681</guid>
      <dc:creator>Amorphis</dc:creator>
      <dc:date>2008-06-20T10:42:46Z</dc:date>
    </item>
    <item>
      <title>Re(5): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4866633.html#4866633</link>
      <description>Ich kann mir nicht helfen, da hat's was...&lt;br&gt;&lt;br&gt;Warum machst Du ein explizites PAT, wenn Du nachher in der ACL sowieso nur TCP/25 erlaubst?&lt;br&gt;&lt;br&gt;Einfach ein &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;div class=code&gt;&lt;pre&gt;static (DMZ,outside) xxx.xxx.xxx.141 192.168.2.3 netmask 255.255.255.255 tcp 1000 1000&lt;/pre&gt;&lt;/div&gt;&lt;br&gt;&lt;br&gt;reicht auch und ist nicht weniger sicher.&lt;br&gt;&lt;br&gt;Hast Du auch "global" und "nat" Statements in der Konfig? Was machst Du eigentlich mit den anderen Adressen, die Du noch hast? Sind die in einem dynamischen Pool drin?&lt;br/&gt;</description>
      <pubDate>Fri, 20 Jun 2008 10:17:53 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4866633.html#4866633</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2008-06-20T10:17:53Z</dc:date>
    </item>
    <item>
      <title>Re(4): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4866335.html#4866335</link>
      <description>Folgende Config ist Running.&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;interface Ethernet0&lt;br&gt; speed 10&lt;br&gt; duplex full&lt;br&gt; nameif outside&lt;br&gt; security-level 0&lt;br&gt; ip address xxx.xxx.xxx.142 255.255.255.240&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;static (DMZ,outside) tcp xxx.xxx.xxx.141 smtp 192.168.2.3 smtp netmask 255.255.255.255 tcp 1000 1000&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;access-list incoming extended permit tcp any host xxx.xxx.xxx.141 eq smtp&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;access-list DMZ extended permit tcp 192.168.2.0 255.255.255.0 any eq smtp&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;access-group incoming in interface outside&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Wenn wir nun aber alle xxx.xxx.xxx.141er Regeln durch die tatsächliche externe IP-Adresse des outside-Interfaces (xxx.xxx.xxx.142) ersetzen, werden die ankommenden Pakete gedropped.&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 20 Jun 2008 08:05:30 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4866335.html#4866335</guid>
      <dc:creator>Amorphis</dc:creator>
      <dc:date>2008-06-20T08:05:30Z</dc:date>
    </item>
    <item>
      <title>Re(3): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4865225.html#4865225</link>
      <description>Da stimmt dann aber an der globalen NAT-Konfig schon was nicht, ich hab das bei uns ebenfalls so drin und meine Mails kommen nicht von der Interface IP sondern der geNATteten.&lt;br&gt;&lt;br&gt;Was sagt denn ein "show nat"? Da muss Dein Mailserver als "static translation to xxx.xxx.xxx.141" aufscheinen und darf NICHT aus dem Pool stammen.&lt;br&gt;&lt;br&gt;EDIT:&lt;br&gt;Jetzt les ich das Anfangsposting nochmal... "Portweiterleitung", machst Du jetzt nur ein PAT oder doch NAT?&lt;br/&gt;</description>
      <pubDate>Thu, 19 Jun 2008 16:15:22 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4865225.html#4865225</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2008-06-19T16:15:22Z</dc:date>
    </item>
    <item>
      <title>Re(3): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4865212.html#4865212</link>
      <description>Da stimmt dann aber an der globalen NAT-Konfig schon was nicht, ich hab das bei uns ebenfalls so drin und meine Mails kommen nicht von der Interface IP sondern der geNATteten.&lt;br&gt;&lt;br&gt;Was sagt denn ein "show nat"? Da muss Dein Mailserver als "static translation to xxx.xxx.xxx.141" aufscheinen und darf NICHT aus dem Pool stammen.&lt;br/&gt;</description>
      <pubDate>Thu, 19 Jun 2008 16:15:22 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4865212.html#4865212</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2008-06-19T16:15:22Z</dc:date>
    </item>
    <item>
      <title>Re(2): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4864063.html#4864063</link>
      <description>naja genau so hab ichs, jedoch hat das Outgoing Interface 142 als IP, dh eine Mail kommt bei uns immer von 142. Der DNS Eintrag unserer Domain geht jedoch auch 141.&lt;br/&gt;</description>
      <pubDate>Thu, 19 Jun 2008 07:05:32 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4864063.html#4864063</guid>
      <dc:creator>Amorphis</dc:creator>
      <dc:date>2008-06-19T07:05:32Z</dc:date>
    </item>
    <item>
      <title>Re: PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4862993.html#4862993</link>
      <description>Hi!&lt;br&gt;&lt;br&gt;Blöde Frage, aber warum machst Du nicht einfach ein NAT vom Mailserver (intern 192.168.0.111) auf die externe xxx.xxx.xxx.141&lt;br&gt;&lt;br&gt;&lt;div class=code&gt;&lt;pre&gt;&#xD;
name [interne_IP_mailserver] mailserver&#xD;
static (inside, outside) xxx.xxx.xxx.141 mailserver netmask 255.255.255.255&#xD;
access-list acl_outside extended permit tcp any host xxx.xxx.xxx.141 eq smtp&#xD;
access-group acl_outside in interface [name_if_external]&#xD;
&lt;/pre&gt;&lt;/div&gt;&lt;br&gt;&lt;br&gt;Oder hab ich da was falsch verstanden?&lt;br/&gt;</description>
      <pubDate>Wed, 18 Jun 2008 13:54:49 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4862993.html#4862993</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2008-06-18T13:54:49Z</dc:date>
    </item>
    <item>
      <title>Re(4): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4862902.html#4862902</link>
      <description>diese banausen. blödes klicki-punkti &lt;img src="smile.gif" width="16" height="19" align="absmiddle" alt=":-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 18 Jun 2008 13:08:42 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4862902.html#4862902</guid>
      <dc:creator>Amorphis</dc:creator>
      <dc:date>2008-06-18T13:08:42Z</dc:date>
    </item>
    <item>
      <title>Re(3): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4862895.html#4862895</link>
      <description>die haben sich schon längst ne ASA gekauft und administrieren die via SDM :D&lt;br/&gt;</description>
      <pubDate>Wed, 18 Jun 2008 13:06:30 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4862895.html#4862895</guid>
      <dc:creator>Desolationrob</dc:creator>
      <dc:date>2008-06-18T13:06:30Z</dc:date>
    </item>
    <item>
      <title>Re(2): PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4862776.html#4862776</link>
      <description>werd ich wohl müssen &lt;img src="sad.gif" width="16" height="19" align="absmiddle" alt=":-("/&gt; &lt;br&gt;ich halte do sooo viel von den Geizhälsen &lt;img src="flenn.gif" width="16" height="19" align="absmiddle" alt=":´("/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 18 Jun 2008 12:09:14 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4862776.html#4862776</guid>
      <dc:creator>Amorphis</dc:creator>
      <dc:date>2008-06-18T12:09:14Z</dc:date>
    </item>
    <item>
      <title>Re: PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4862739.html#4862739</link>
      <description>config im mcseboard oder ciscoboard posten, da werden sie geholfen&lt;br/&gt;</description>
      <pubDate>Wed, 18 Jun 2008 11:58:39 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4862739.html#4862739</guid>
      <dc:creator>Desolationrob</dc:creator>
      <dc:date>2008-06-18T11:58:39Z</dc:date>
    </item>
    <item>
      <title>PIX NAT Mysterium</title>
      <link>http://forum.geizhals.at/t577040,4862496.html#4862496</link>
      <description>Hiho!&lt;br&gt;&lt;br&gt;Diese PIX bereitet mir schlaflose Nächte. Habe folgendes Problem.&lt;br&gt;&lt;br&gt;Die PIX hat ein Outsideinterface mit der IP: xxx.xxx.xxx.142&lt;br&gt;&lt;br&gt;Wir verfügen über 4 öffentliche IP Adressen von xxx.xxx.xxx.139-142.&lt;br&gt;&lt;br&gt;unsere Permit Regeln erlauben incoming Protokolle auf xxx.xxx.xxx.141&lt;br&gt;dazu gibt es auch static(inside,outside) regeln für die Portweiterleitung.&lt;br&gt;&lt;br&gt;Da wir nun Probleme mit verschiedensten Maildiensten haben, weil unsere Domain auf xxx.xxx.xxx.141 zeigt, eine Email aber von xxx.xxx.xxx.142 rausgeht, wollten wir alle regeln und weiterleitungen, dns-einträge nun auf xxx.xxx.xxx.142 umsetzen.&lt;br&gt;&lt;br&gt;Doch damit funktionieren alle unsere angebotenen dienste (http, ssh) nicht mehr obwohl jetzt nur mehr eine IP-Adresse für alles Dienste verwendet werden.&lt;br&gt;&lt;br&gt;setze ich jetzt aber das Interface auf 141, dann funktionieren alle Regeln mit 142.... ???????&lt;br&gt;&lt;br&gt;Anscheinend müssen alle ACL-Regeln unterschiedliche IPs betreffen als das Outside Interface.&lt;br&gt;&lt;br&gt;Ich hab schon alles durchgecheckt, aber find nichts in der Konfig, was dieses Verhalten auslöst. Im ASDM gibts so nen &lt;font color="#FF00FF"&gt;&lt;span class="piep" title="Packet"&gt;*TR&amp;Ouml;T*&lt;/span&gt;&lt;/font&gt;trace, hab ich probiert, und da schreibt er, dass die ACL - Deny any das Paket blockiert. Aber die zieht doch nur wenn keine Permit Regel auf ein betreffendes Paket passt, was ja bei mir nicht der fall ist.&lt;br&gt;&lt;br&gt;Wäre super wenn mir da ein PIX-Spezialist helfen könnte. DAS WURMT MICH SO! &lt;img src="hornangry.gif" width="16" height="26" align="absmiddle" alt="&amp;gt;&amp;#58;-&amp;#40;"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 18 Jun 2008 09:57:10 GMT</pubDate>
      <guid>http://forum.geizhals.at/t577040,4862496.html#4862496</guid>
      <dc:creator>Amorphis</dc:creator>
      <dc:date>2008-06-18T09:57:10Z</dc:date>
    </item>
  </channel>
</rss>
