<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: one pix - two ISP in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/one-pix-two-isp/m-p/119286#M606445</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi - &lt;/P&gt;&lt;P&gt;Ahh, if only it were that easy...  The problem is the 'route outside 0.0.0.0 0.0.0.0'.  Your PIX's default gateway is set to ISP A.  If you could add a second default route on the PIX, you could set it to ISP B.  Unfortunately, you can't do that.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;What you might try is setting the route to the network that needs to get to your DMZ...  For example, if Company B (at 7.7.7.7) is trying to get to your new DMZ, add a route like this:  route outside2 7.7.7.0/24 207.YY.YY.2 (or whatever ISP B's router is)...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This might just do the trick...&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Thu, 01 May 2003 22:15:18 GMT</pubDate>
    <dc:creator>robhorniachek</dc:creator>
    <dc:date>2003-05-01T22:15:18Z</dc:date>
    <item>
      <title>one pix - two ISP</title>
      <link>https://community.cisco.com/t5/network-security/one-pix-two-isp/m-p/119285#M606444</link>
      <description>&lt;P&gt;hello, &lt;/P&gt;&lt;P&gt;we have one PIX 535 6.2(2), one DMZ, one ISP and one internal network.&lt;/P&gt;&lt;P&gt; &lt;/P&gt;&lt;P&gt;And we have a new requierement: to create a new DMZ and to permit acces to this DMZ through a new ISP that will be attached to "other" external interface of the PIX. So, the final diagram will look like this:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;outside interface 1 --&amp;gt;  ISP1&lt;/P&gt;&lt;P&gt;outside interface 2 --&amp;gt;  ISP2&lt;/P&gt;&lt;P&gt;inside interface --&amp;gt; inside network&lt;/P&gt;&lt;P&gt;dmz interface 1 -- &amp;gt; DMZ network 1&lt;/P&gt;&lt;P&gt;dmz interface 2 -- &amp;gt; DMZ network 2&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;We have had problems making this configuration to work. &lt;/P&gt;&lt;P&gt;the pix can't ping past the directly attached interface of the router of the ISP2.&lt;/P&gt;&lt;P&gt;we haven't tried to "static" any server in this new DMZ because we can't even make icmp packets pass the router of the second ISP. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;We attached a temporarly firewall (a microsoft ISA server) between this new DMZ and this new ISP and it worked well, so any problem in the router of the ISP2 is discarded... but this solution is temporary and we would like to use the pix for this.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;this is the configuration:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;: Saved&lt;/P&gt;&lt;P&gt;:&lt;/P&gt;&lt;P&gt;PIX Version 6.2(2)&lt;/P&gt;&lt;P&gt;nameif gb-ethernet0 outside security0&lt;/P&gt;&lt;P&gt;nameif gb-ethernet1 inside security100&lt;/P&gt;&lt;P&gt;nameif gb-ethernet2 Failover_fw security55&lt;/P&gt;&lt;P&gt;nameif ethernet0 dmz1 security50&lt;/P&gt;&lt;P&gt;nameif ethernet1 dmz2 security30&lt;/P&gt;&lt;P&gt;nameif ethernet2 outside2 security25&lt;/P&gt;&lt;P&gt;names&lt;/P&gt;&lt;P&gt;object-group network SERVERS(noaptos)&lt;/P&gt;&lt;P&gt;  network-object host 216.15.255.131&lt;/P&gt;&lt;P&gt;object-group network COMPAS&lt;/P&gt;&lt;P&gt;  network-object host 11.254.13.59&lt;/P&gt;&lt;P&gt;object-group network SECODAM&lt;/P&gt;&lt;P&gt;  network-object host 200.34.175.249&lt;/P&gt;&lt;P&gt;object-group service APS-SECODAM tcp-udp&lt;/P&gt;&lt;P&gt;  port-object eq 80&lt;/P&gt;&lt;P&gt;  port-object eq 433&lt;/P&gt;&lt;P&gt;  port-object eq 9001&lt;/P&gt;&lt;P&gt;  port-object eq 9002&lt;/P&gt;&lt;P&gt;access-list IN deny udp any any eq netbios-ns&lt;/P&gt;&lt;P&gt;access-list IN permit ip any 71.10.23.0 255.255.255.0&lt;/P&gt;&lt;P&gt;access-list IN permit tcp any object-group SECODAM object-group APS-SECODAM&lt;/P&gt;&lt;P&gt;access-list IN permit ip object-group COMPAS any&lt;/P&gt;&lt;P&gt;access-list IN deny ip any object-group XXXSERVERS&lt;/P&gt;&lt;P&gt;access-list IN deny tcp any any eq 1863&lt;/P&gt;&lt;P&gt;access-list IN permit ip host 11.254.14.42 192.168.100.0 255.255.255.0&lt;/P&gt;&lt;P&gt;access-list IN permit tcp any any eq 9090&lt;/P&gt;&lt;P&gt;access-list IN permit tcp any any range 8000 8100&lt;/P&gt;&lt;P&gt;access-list IN permit tcp host 11.254.12.234 any eq smtp&lt;/P&gt;&lt;P&gt;access-list IN deny tcp any any eq smtp&lt;/P&gt;&lt;P&gt;access-list IN permit tcp any any eq 3389&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list no_nat permit ip any 192.168.100.0 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.4 eq www&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.4 eq https&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.6 eq www&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.7 eq www&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.8 eq www&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.9 eq smtp&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.10 eq 8080&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.10 eq www&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.11 eq www&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.12 eq www&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.12 eq 5100&lt;/P&gt;&lt;P&gt;access-list OUT permit tcp any host 200.XX.XX.20 eq domain&lt;/P&gt;&lt;P&gt;access-list OUT permit udp any host 200.XX.XX.20 eq domain&lt;/P&gt;&lt;P&gt;access-list OUT permit icmp any any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list DMZ permit tcp any host 11.254.12.21 eq domain&lt;/P&gt;&lt;P&gt;access-list DMZ permit udp any host 11.254.12.21 eq domain&lt;/P&gt;&lt;P&gt;access-list DMZ permit ip any host 11.254.12.36&lt;/P&gt;&lt;P&gt;access-list DMZ permit tcp host 71.10.23.10 11.0.0.0 255.0.0.0 eq 1525&lt;/P&gt;&lt;P&gt;access-list DMZ permit tcp host 71.10.23.34 host 11.254.12.234 eq smtp&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list OUT2 permit icmp any any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface gb-ethernet0 1000auto&lt;/P&gt;&lt;P&gt;interface gb-ethernet1 1000auto&lt;/P&gt;&lt;P&gt;interface gb-ethernet2 1000auto&lt;/P&gt;&lt;P&gt;interface ethernet0 100full&lt;/P&gt;&lt;P&gt;interface ethernet1 auto&lt;/P&gt;&lt;P&gt;interface ethernet2 auto&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtu outside 1500&lt;/P&gt;&lt;P&gt;mtu inside 1500&lt;/P&gt;&lt;P&gt;mtu Failover_fw 1500&lt;/P&gt;&lt;P&gt;mtu dmz 1500&lt;/P&gt;&lt;P&gt;mtu secodam_inside 1500&lt;/P&gt;&lt;P&gt;mtu secodam_outside 1500&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip address outside 200.XX.XX.15 255.255.255.0&lt;/P&gt;&lt;P&gt;ip address inside 11.254.12.67 255.255.255.0&lt;/P&gt;&lt;P&gt;ip address Failover_fw 72.10.24.30 255.255.255.0&lt;/P&gt;&lt;P&gt;ip address dmz 71.10.23.99 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip address dmz2 11.254.14.241 255.255.255.0&lt;/P&gt;&lt;P&gt;ip address outside2 207.YY.YY.1 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip local pool pptp-pool 192.168.100.1-192.168.100.5&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;arp timeout 14400&lt;/P&gt;&lt;P&gt;global (outside) 1 200.XX.XX.21-200.XX.XX.27&lt;/P&gt;&lt;P&gt;global (outside2) 2 207.YY.YY.2&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nat (inside) 0 access-list no_nat&lt;/P&gt;&lt;P&gt;nat (inside) 2 11.254.14.20 255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;nat (inside) 1 0.0.0.0 0.0.0.0 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;alias (dmz) 71.10.23.34 200.34.143.10 255.255.255.255&lt;/P&gt;&lt;P&gt;static (dmz,outside) 200.XX.XX.6 71.10.23.11 netmask 255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;static (dmz,outside) 200.XX.XX.7 71.10.23.25 netmask 255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;static (dmz,outside) 200.XX.XX.8 71.10.23.13 netmask 255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;static (dmz,outside) 200.XX.XX.12 71.10.23.35 netmask 255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-group OUT in interface outside&lt;/P&gt;&lt;P&gt;access-group IN in interface inside&lt;/P&gt;&lt;P&gt;access-group DMZ in interface dmz&lt;/P&gt;&lt;P&gt;access-group OUT2 in interface outside2&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;route outside 0.0.0.0 0.0.0.0 200.34.143.254 1&lt;/P&gt;&lt;P&gt;route inside 10.0.0.0 255.0.0.0 11.254.12.254 1&lt;/P&gt;&lt;P&gt;route inside 11.0.0.0 255.0.0.0 11.254.12.254 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;: end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;any clues? is ths configuration even possible? &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;thank you in davance!&lt;/P&gt;</description>
      <pubDate>Fri, 21 Feb 2020 06:43:05 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/one-pix-two-isp/m-p/119285#M606444</guid>
      <dc:creator>mauro.elias</dc:creator>
      <dc:date>2020-02-21T06:43:05Z</dc:date>
    </item>
    <item>
      <title>Re: one pix - two ISP</title>
      <link>https://community.cisco.com/t5/network-security/one-pix-two-isp/m-p/119286#M606445</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi - &lt;/P&gt;&lt;P&gt;Ahh, if only it were that easy...  The problem is the 'route outside 0.0.0.0 0.0.0.0'.  Your PIX's default gateway is set to ISP A.  If you could add a second default route on the PIX, you could set it to ISP B.  Unfortunately, you can't do that.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;What you might try is setting the route to the network that needs to get to your DMZ...  For example, if Company B (at 7.7.7.7) is trying to get to your new DMZ, add a route like this:  route outside2 7.7.7.0/24 207.YY.YY.2 (or whatever ISP B's router is)...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This might just do the trick...&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 01 May 2003 22:15:18 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/one-pix-two-isp/m-p/119286#M606445</guid>
      <dc:creator>robhorniachek</dc:creator>
      <dc:date>2003-05-01T22:15:18Z</dc:date>
    </item>
    <item>
      <title>Re: one pix - two ISP</title>
      <link>https://community.cisco.com/t5/network-security/one-pix-two-isp/m-p/119287#M606447</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;As posted by the previous specialist, you cannot have 2 default gateways.  This is for sure.  Don't invest no more time to try this, it can't works.  You should searche for another solution.  As suggested by the previous answer, you can configure manually static route to reach some networks through the outside2 interface.  If, it's not a feasible solution, you must try the last alternative, send all traffic through outside1 up to a single router, or dual with HSRP, who can manage both ISP connections.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Hope this help&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Ben&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 02 May 2003 00:03:12 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/one-pix-two-isp/m-p/119287#M606447</guid>
      <dc:creator>bdube</dc:creator>
      <dc:date>2003-05-02T00:03:12Z</dc:date>
    </item>
    <item>
      <title>Re: one pix - two ISP</title>
      <link>https://community.cisco.com/t5/network-security/one-pix-two-isp/m-p/119288#M606448</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;PIX  6.3 support OSPF with equal cost load balancing, if you can make your ISP running OSPF to inject default route to your PIX, you may able to have two default route in PIX.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Or try send all destination traffic with odd network number to one ISP and the even network number to another ISP. Something like&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;route outside 0.0.1.0 0.0.1.0 x.x.x.x&lt;/P&gt;&lt;P&gt;route outside 0.0.0.0 0.0.1.0 x.x.x.x&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I am not sure whether it will work or not as I haven't try it. Just my suggestion.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 02 May 2003 00:26:00 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/one-pix-two-isp/m-p/119288#M606448</guid>
      <dc:creator>vr2zjw</dc:creator>
      <dc:date>2003-05-02T00:26:00Z</dc:date>
    </item>
  </channel>
</rss>

