ich sitze mal wieder fest und komm keinen Schritt weiter - vielleicht könnt ihr mir ja helfen. Das Routing will einfach nicht klappen aber mal von Anfang an.
Ich habe ein paar interne Netzwerke an einem 1711er. Die Netze sind per VLAN voneinander getrennt. Bei meinem Problem verwende ich Netz 'DMZ' und Netz 'INTRANET'. Die Netze sind alle vom Typ 'Intranet' und nicht 'DMZ'.
Netz 'INTRANET' hat VLAN-ID 4, Tag 5 und Typ 'INTRANET'.
Netz 'DMZ' hat VLAN-ID 8, Tag 6 und Typ 'INTRANET'.
Um nun von 'INTRANET' auf 'DMZ' zugreifen zu können sind die entsprechenden Regeln in der Firewall jeweils mit Tag 6 versehen. Das klappt soweit ja schon seit einiger Zeit.
Nun kommt der Squid-Proxy ins Spiel. Dieser befindet sich im Netz 'DMZ' soll aber auch von 'INTRANET' genutzt werden. Damit das ganze transparent ist, habe ich eine Route zum Squid mit Tag 2 eingetragen. In der Firewall entsprechend eine Regel für HTTP erstellt, die die Pakete mit Tag 2 versieht. Das Problem ist, dass die Regel zwar angewandt wird aber anscheinend nicht akzeptiert wird. Aus irgend einem Grund greift die allgemeine Regel 'COMMON_WEB->OUT'.
Hier ist das Firewall log:
Code: Alles auswählen
[Firewall] 2011/02/24 17:36:42,911 Devicetime: 2011/02/24 17:36:42,950
Packet matched rule JBOESL->HTTP_OUT
DstIP: 88.198.177.34, SrcIP: 192.168.44.130, Len: 52, DSCP: CS0/BE (0x00), ECT: 0, CE: 0
Prot.: TCP (6), DstPort: 80, SrcPort: 49607, Flags: S
Seq: 1543571680, Ack: 0, Win: 8192, Len: 0
Option: Maximum segment size = 1460
Option: NOP
Option: Window scale = 2 (multiply by 4)
Option: NOP
Option: NOP
Option: SACK permitted
[Firewall] 2011/02/24 17:36:42,911 Devicetime: 2011/02/24 17:36:42,950
Packet matched rule COMMON_WEB->OUT
DstIP: 88.198.177.34, SrcIP: 192.168.44.130, Len: 52, DSCP: CS0/BE (0x00), ECT: 0, CE: 0
Prot.: TCP (6), DstPort: 80, SrcPort: 49607, Flags: S
Seq: 1543571680, Ack: 0, Win: 8192, Len: 0
Option: Maximum segment size = 1460
Option: NOP
Option: Window scale = 2 (multiply by 4)
Option: NOP
Option: NOP
Option: SACK permitted
packet accepted
Ich nehme an, mein erster Weg war einfach nie sie im LCOS vorgesehen und funktioniert deswegen nicht. Der zweite müsste ja eigentlich klappen. Hmmm...
Hat jemand nen Tipp für mich?