<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Help with Pix in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/help-with-pix/m-p/166648#M612708</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Here&amp;#146;s a config example of a PIX with three interface using ACLs.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;PIX Config:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Nameif e0 outside sec0&lt;/P&gt;&lt;P&gt;Nameif e1 inside sec100&lt;/P&gt;&lt;P&gt;Nameif e2 DMZ sec50&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Network consisting of the following (example only):&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;DMZ = Email server and Web Server&lt;/P&gt;&lt;P&gt;Inside has two subnets = 192.168.3.0/24 and 192.168.4.0/24&lt;/P&gt;&lt;P&gt;Global addresses are: 200.200.200.100 trough 200.200.200.253&lt;/P&gt;&lt;P&gt;Perimeter Router: 192.168.1.2/24&lt;/P&gt;&lt;P&gt;Inside Router: 192.168.2.2/24&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;PIX Config:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;In configuration mode:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Global (outside) 1 200.200.200.10 &amp;#150; 200.200.200.253 netmask 255.255.255.0&lt;/P&gt;&lt;P&gt;Nat (inside) 1 0 0&lt;/P&gt;&lt;P&gt;Nat (dmz) 1 0 0&lt;/P&gt;&lt;P&gt;Static (dmz,outside) 200.200.200.1 192.168.5.5&lt;/P&gt;&lt;P&gt;Static (dmz,outside) 200.200.200.2 192.168.5.6&lt;/P&gt;&lt;P&gt;Static (inside,dmz) 192.168.5.0 192.168.5.0 netmask 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Access-list NO_NAT permit ip 192.168.2.0 255.255.255.0 192.168.5.0 255.255.255.0&lt;/P&gt;&lt;P&gt;Access-list NO_NAT permit ip 192.168.3.0 255.255.255.0 192.168.5.0 255.255.255.0&lt;/P&gt;&lt;P&gt;Access-list NO_NAT permit ip 192.168.4.0 255.255.255.0 192.168.5.0 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Nat (inside) 0 access-list NO_NAT&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- And here's a cisco document:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;A class="jive-link-custom" href="http://www.cisco.com/warp/public/cc/pd/fw/sqfw500/tech/pixcg_cg.pdf" target="_blank"&gt;http://www.cisco.com/warp/public/cc/pd/fw/sqfw500/tech/pixcg_cg.pdf&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;and also, example from world renowned cisco expert used his papers on many problem - excellent tutor - &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;A class="jive-link-custom" href="http://www.netcraftsmen.net/welcher/papers/pix01.html" target="_blank"&gt;http://www.netcraftsmen.net/welcher/papers/pix01.html&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;A class="jive-link-custom" href="http://www.netcraftsmen.net/welcher/papers/pix02.html" target="_blank"&gt;http://www.netcraftsmen.net/welcher/papers/pix02.html&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Hope this helps and if you need a full explanation / help then contact me via : &lt;A href="mailto:noc1@vodafone.net"&gt;noc1@vodafone.net&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Let me know how you get on.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Tue, 19 Aug 2003 16:53:01 GMT</pubDate>
    <dc:creator>jmia</dc:creator>
    <dc:date>2003-08-19T16:53:01Z</dc:date>
    <item>
      <title>Help with Pix</title>
      <link>https://community.cisco.com/t5/network-security/help-with-pix/m-p/166646#M612706</link>
      <description>&lt;P&gt;Hi all,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I've got a pix 515 with a dmz interface.  I'm trying to do a relatively simple thing but my lack of experience with configuring a pix from scratch is showing.  Please forgive the newbie nature of the question :).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;What i'm trying to do:&lt;/P&gt;&lt;P&gt;Outside (public) : x.x.x.233 - x.x.x.238/255.255.255.248&lt;/P&gt;&lt;P&gt;DMZ : 192.168.1.1 - 192.168.1.254/24&lt;/P&gt;&lt;P&gt;Inside : 10.1.1.1 - 10.1.1.254/24&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;On the DMZ I want to host 3 web servers and a video server. 2 of the web servers need to speak with a db server on the inside via 1433 The other web server is an OWA front end server(windows 2k) and needs to speak with a domain controller and mail server on the inside over a variety of ports.&lt;/P&gt;&lt;P&gt;The video server has no need to communicate to the inside.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I've created a set of rules and the result is that none of the web servers are accessible from the outside - in fact as far as I can tell, there is no communication from the DMZ to the outside whatsoever.  I can't browse from the DMZ, I can't hit a DMZ server, I can't ping from the DMZ... - nothing.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The database server is accessible from the DMZ to the inside as well as DNS servers from the DMZ to the inside and I haven't tested owa.  The problem is that I don't have much of a window of opportunity for installing/testing this - on the order of 2 hrs.  I tried to install last night and basically my 2 hrs were up with no (very limited) success.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Following is the configuration (sanitized for public consumption) &amp;#150; anything jump out at anyone????&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks in advance for any help/suggestions!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;PIX Version 6.1(4)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nameif ethernet0 outside security0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nameif ethernet1 inside security100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nameif ethernet2 dmz1 security10&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;hostname fw1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;domain-name domain.com&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;fixup protocol ftp 21&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;fixup protocol http 80&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;fixup protocol h323 1720&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;fixup protocol rsh 514&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;fixup protocol rtsp 554&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;fixup protocol smtp 25&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;fixup protocol sqlnet 1521&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;fixup protocol sip 5060&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;fixup protocol skinny 2000&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;names&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pager lines 24&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface ethernet0 auto&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface ethernet1 auto&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface ethernet2 auto&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtu outside 1500&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtu inside 1500&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtu dmz1 1500&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip address outside x.x.x.237 255.255.255.248&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip address inside 10.1.1.1 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip address dmz1 192.168.1.254 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip audit info action alarm&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip audit attack action alarm&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pdm location 10.1.1.100 255.255.255.255 inside&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pdm location 10.1.1.116 255.255.255.255 inside&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pdm location 10.1.1.117 255.255.255.255 inside&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pdm location 192.168.1.100 255.255.255.255 dmz1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pdm location 192.168.1.101 255.255.255.255 dmz1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pdm location 192.168.1.102 255.255.255.255 dmz1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pdm location 192.168.1.103 255.255.255.255 dmz1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pdm location 192.168.1.0 255.255.255.0 dmz1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pdm history enable&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;arp timeout 14400&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;global (outside) 1 x.x.x.238&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nat (inside) 1 10.1.1.0 255.255.255.0 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nat (dmz1) 1 192.168.1.0 255.255.255.0 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;static (inside,outside) tcp x.x.x.234 5151 10.1.1.100 5151 netmask&lt;/P&gt;&lt;P&gt;255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;static (dmz1,outside) x.x.x.236 192.168.1.102 netmask 255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;static (dmz1,outside) x.x.x.235 192.168.1.100 netmask 255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;static (dmz1,outside) x.x.x.234 192.168.1.103 netmask 255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;static (inside,dmz1) 10.1.1.0 10.1.1.0 netmask 255.255.255.0 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;static (inside,outside) x.x.x.237 10.1.1.114 netmask 255.255.255.255 0 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.237 eq www any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.237 eq ftp any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.237 eq 5150 any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.237 eq 443 any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.236 eq www any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.235 eq www any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.234 eq 4550 any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.234 eq 5550 any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit udp host x.x.x.234 eq 5550 any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit udp host x.x.x.234 eq 4550 any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.234 eq 8080 any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host x.x.x.234 eq www any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.116 eq 1433 host 192.168.1.101&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.116 eq 1433 host 192.168.1.102&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.116 eq 389 host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.116 eq 3268 host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.116 eq 88 host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.116 eq domain host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.116 eq 135 host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit udp host 10.1.1.116 eq domain host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit udp host 10.1.1.116 eq 88 host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit udp host 10.1.1.116 eq 389 host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.117 eq www host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.117 eq 143 host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.117 eq pop3 host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.117 eq smtp host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.117 eq 691 host 192.168.1.100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.116 eq domain host 192.168.1.101&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit udp host 10.1.1.116 eq domain host 192.168.1.101&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit icmp any any echo-reply&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit icmp any any unreachable&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit icmp any any time-exceeded&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit udp host 10.1.1.116 eq domain 192.168.1.0 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;conduit permit tcp host 10.1.1.116 eq domain 192.168.1.0 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;route outside 0.0.0.0 0.0.0.0 x.x.x.233 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;timeout xlate 3:00:00&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323&lt;/P&gt;&lt;P&gt;0:05:00 sip 0:30:00 sip_media 0:02:00&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;timeout uauth 0:05:00 absolute&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;aaa-server TACACS+ protocol tacacs+&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;aaa-server RADIUS protocol radius&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;http server enable&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;http 10.1.1.117 255.255.255.255 inside&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;no snmp-server location&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;no snmp-server contact&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;snmp-server community public&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;no snmp-server enable traps&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;floodguard enable&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;no sysopt route dnat&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;telnet timeout 5&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ssh timeout 5&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;terminal width 80&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 21 Feb 2020 06:56:34 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/help-with-pix/m-p/166646#M612706</guid>
      <dc:creator>jjwahl</dc:creator>
      <dc:date>2020-02-21T06:56:34Z</dc:date>
    </item>
    <item>
      <title>Re: Help with Pix</title>
      <link>https://community.cisco.com/t5/network-security/help-with-pix/m-p/166647#M612707</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi -&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Firstly, I'd suggest that you convert your conduit to ACL - please see URL: &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;A class="jive-link-custom" href="http://www.cisco.com/en/US/products/sw/cscowork/ps3992/products_user_guide_chapter09186a0080177d5c.html" target="_blank"&gt;http://www.cisco.com/en/US/products/sw/cscowork/ps3992/products_user_guide_chapter09186a0080177d5c.html&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I'm currently looking through your config.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks -&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 19 Aug 2003 16:16:46 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/help-with-pix/m-p/166647#M612707</guid>
      <dc:creator>jmia</dc:creator>
      <dc:date>2003-08-19T16:16:46Z</dc:date>
    </item>
    <item>
      <title>Re: Help with Pix</title>
      <link>https://community.cisco.com/t5/network-security/help-with-pix/m-p/166648#M612708</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Here&amp;#146;s a config example of a PIX with three interface using ACLs.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;PIX Config:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Nameif e0 outside sec0&lt;/P&gt;&lt;P&gt;Nameif e1 inside sec100&lt;/P&gt;&lt;P&gt;Nameif e2 DMZ sec50&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Network consisting of the following (example only):&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;DMZ = Email server and Web Server&lt;/P&gt;&lt;P&gt;Inside has two subnets = 192.168.3.0/24 and 192.168.4.0/24&lt;/P&gt;&lt;P&gt;Global addresses are: 200.200.200.100 trough 200.200.200.253&lt;/P&gt;&lt;P&gt;Perimeter Router: 192.168.1.2/24&lt;/P&gt;&lt;P&gt;Inside Router: 192.168.2.2/24&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;PIX Config:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;In configuration mode:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Global (outside) 1 200.200.200.10 &amp;#150; 200.200.200.253 netmask 255.255.255.0&lt;/P&gt;&lt;P&gt;Nat (inside) 1 0 0&lt;/P&gt;&lt;P&gt;Nat (dmz) 1 0 0&lt;/P&gt;&lt;P&gt;Static (dmz,outside) 200.200.200.1 192.168.5.5&lt;/P&gt;&lt;P&gt;Static (dmz,outside) 200.200.200.2 192.168.5.6&lt;/P&gt;&lt;P&gt;Static (inside,dmz) 192.168.5.0 192.168.5.0 netmask 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Access-list NO_NAT permit ip 192.168.2.0 255.255.255.0 192.168.5.0 255.255.255.0&lt;/P&gt;&lt;P&gt;Access-list NO_NAT permit ip 192.168.3.0 255.255.255.0 192.168.5.0 255.255.255.0&lt;/P&gt;&lt;P&gt;Access-list NO_NAT permit ip 192.168.4.0 255.255.255.0 192.168.5.0 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Nat (inside) 0 access-list NO_NAT&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- And here's a cisco document:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;A class="jive-link-custom" href="http://www.cisco.com/warp/public/cc/pd/fw/sqfw500/tech/pixcg_cg.pdf" target="_blank"&gt;http://www.cisco.com/warp/public/cc/pd/fw/sqfw500/tech/pixcg_cg.pdf&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;and also, example from world renowned cisco expert used his papers on many problem - excellent tutor - &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;A class="jive-link-custom" href="http://www.netcraftsmen.net/welcher/papers/pix01.html" target="_blank"&gt;http://www.netcraftsmen.net/welcher/papers/pix01.html&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;A class="jive-link-custom" href="http://www.netcraftsmen.net/welcher/papers/pix02.html" target="_blank"&gt;http://www.netcraftsmen.net/welcher/papers/pix02.html&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Hope this helps and if you need a full explanation / help then contact me via : &lt;A href="mailto:noc1@vodafone.net"&gt;noc1@vodafone.net&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Let me know how you get on.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 19 Aug 2003 16:53:01 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/help-with-pix/m-p/166648#M612708</guid>
      <dc:creator>jmia</dc:creator>
      <dc:date>2003-08-19T16:53:01Z</dc:date>
    </item>
    <item>
      <title>Re: Help with Pix</title>
      <link>https://community.cisco.com/t5/network-security/help-with-pix/m-p/166649#M612709</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Thank you for your reply.  I appreciate the well thought response.  I am going to try to convert the conduit commands to their acl equivelants manually because at the moment I am a "registered guest" in Cisco's eyes.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The only thing that may not convert easily is this:&lt;/P&gt;&lt;P&gt;IP x.x.x.237 is static'd into 192.168.1.101 *except* port 5150 which is static'd into 10.1.1.101.  Is this even do-able???&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks again for your assistance.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Jon Wahl&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 20 Aug 2003 01:28:36 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/help-with-pix/m-p/166649#M612709</guid>
      <dc:creator>jjwahl</dc:creator>
      <dc:date>2003-08-20T01:28:36Z</dc:date>
    </item>
  </channel>
</rss>

