Hi all,
Ik ben aan het stoeien met een Cisco FWSM i.c.m. NAT/Loadbalancer en ACL. Voor al het binnenkomende verkeer hebben we een ACL (eq http/https) die web traffic toelaat en dit werkt. Op de interne interfaces staat nu nog een 'allow ip any' regel die de rest toelaat. Bedoeling is dat we nu al het verkeer naar het LAN (internal) en DMZ gaan blokkeren door regels te maken wat toegestaan is en daarna een deny regel voor de rest, op zich natuurlijk niet heel spannend maar we lopen steeds tegen een raar probleem aan.
We hebben 4 interfaces en security levels:
- Outside: 30
- Inside: 100
- Internet: 0
- Loadbalancer: 20
Ieder van deze interfaces heeft een ACL waarbij inside momenteel op allow ip any staat, deze willen we nu aanpassen. Zodra we hier regels op toepassen (5 servers mogen via poort 80 naar buiten, de rest niet - deny ip all) werkt niets meer. Alle websites die achter deze FW draaien worden onbereikbaar en een telnet laat zien dat de firewall het verkeer dropped.
Waar moet ik naar zoeken?
[edit]
Dit betreft een firewall voor een DMZ/Webhosting platform. Ik krijg van verschillende kanten te horen dat FWSM hier niet geschikt voor is?

Likes:


Quote