Score:0

ไม่สามารถเข้าถึง Cisco ESA จาก VLAN อื่น

ธง cn

ฉันกำลังดำเนินการโยกย้ายไปยัง Vlan ที่แยกจากซับเน็ต 10.1.0.0/16 เดียวบน VLAN1

ในเครือข่ายย่อย /16 ที่มีอยู่คือ Cisco Mail Security (ESA) ของเรา

ใน Vlan Segment ใหม่สำหรับลูกค้า (10.101.10.0/24, VLAN6 ) ฉันสามารถทำทุกอย่างได้เกือบทั้งหมด ยกเว้นเข้าถึง ESA ไม่มี ping และไม่สามารถเข้าถึงผ่าน HTTP (s) เซิร์ฟเวอร์และบริการอื่น ๆ สามารถเข้าถึงได้อย่างเต็มที่เช่นจาก VLAN1

ฝ่ายสนับสนุนของ Cisco กล่าวว่าไม่มีปัญหาในการกำหนดค่าสำหรับ ESA

เครือข่ายเป็นของ Cisco อย่างสมบูรณ์

การตั้งค่าอินเตอร์เฟสเครือข่าย/IP ของ ESA:

10.1.30.188/16

ฉันยังลองเพิ่ม NIC แยกต่างหากด้วย config 10.101.10.250/24 แต่ก็ไม่ได้แก้ไขอะไรเลย

การกำหนดค่า Vlan บน Coreswitch:

แสดงอินเทอร์เฟซการเรียกใช้ vlan 1
อินเตอร์เฟส Vlan 1
ที่อยู่ไอพี 10.1.0.253 255.255.0.0
จบ

แสดงอินเทอร์เฟซการเรียกใช้ vlan 6
!
อินเตอร์เฟส Vlan 6
คำอธิบาย LAN-ไคลเอนต์
ที่อยู่ IP 10.101.10.253 255.255.255.0
ip helper-address 10.1.30.84
ไม่มีแคชเส้นทาง ip
จบ

เครือข่าย

FW คือ Cisco ASA 5508-X

ปัญหายังใช้จากการทดสอบ VLAN8 Virtual Machines บนไฮเปอร์ไวเซอร์เดียวกัน การจัดการ Cisco ASA ได้รับการจัดการจากภายนอก

นี่คือการทดสอบ ping จาก Coreswitch:

CiscoCORE#ping 10.1.30.188 พิมพ์ลำดับการหลบหนีเพื่อยกเลิก

กำลังส่ง ICMP Echos 5, 100 ไบต์ไปยัง 10.1.30.188 หมดเวลา 2 วินาที: !!!!!

อัตราความสำเร็จคือ 100 เปอร์เซ็นต์ (5/5) ไป-กลับ ต่ำสุด/เฉลี่ย/สูงสุด = 1/1/4 มิลลิวินาที

CiscoCORE#ping 10.1.30.188 ซอร์ส vlan8 พิมพ์ลำดับการหลบหนีเพื่อยกเลิก

กำลังส่ง ICMP Echos 5, 100 ไบต์ไปยัง 10.1.30.188 หมดเวลา 2 วินาที: แพ็กเก็ตที่ส่งพร้อมที่อยู่ต้นทาง 10.8.0.253 .....

อัตราความสำเร็จคือ 0 เปอร์เซ็นต์ (0/5)

ปัญหาอยู่ที่ไหน

อัปเดต: ขอบคุณความคิดเห็นของ @Tero Kilkanen ฉันได้เพิ่มข้อมูลและการทดสอบบางอย่าง ฉันไม่ได้คิดถึงปัญหาที่อาจเกิดขึ้นกับฝั่ง ASA แต่อาจเป็นประเด็นที่ต้องพิจารณา

อัปเดต: ในที่สุดฉันก็ทำมันได้ เมื่อตรวจสอบอินเทอร์เฟซ IP อีกครั้ง (แน่นอนว่าฉันสร้างอินเทอร์เฟซด้วย IP ใน VLAN6 ด้วย) ฉันลองสร้างผ่าน SSH (ด้วยการตั้งค่าเดียวกัน)

หลังจากนั้นฉันสามารถเข้าถึงได้จาก Vlan6 อาจต้องสร้างอินเทอร์เฟซ IP ผ่าน SSH แทน Web GUI ฉันไม่ได้ตั้งค่าอะไรที่แตกต่าง

us flag
โปรดเพิ่มไดอะแกรมเครือข่ายในคำถามของคุณ ซึ่งจะแสดงเราเตอร์ที่คุณมีในเครือข่ายของคุณ
us flag
โปรดเพิ่มไดอะแกรมเครือข่ายที่แสดงเครือข่ายย่อยและเราเตอร์ในเครือข่ายของคุณ
Zac67 avatar
ru flag
ESA ต้องการเน็ตเวิร์กมาสก์ที่ถูกต้อง 255.255.0.0 และเกตเวย์ (ค่าเริ่มต้น) เป็น 10.101.10.0/24 อาจมีการจำกัดการเข้าถึงสำหรับ 10.1.0.0/16 เท่านั้น
cn flag
ไม่มีการจำกัดการเข้าถึง - ฉันตรวจสอบแล้ว อย่างน้อยฝ่ายสนับสนุนของ Cisco ก็กล่าวว่าควรใช้งานได้ คุณหมายถึงอะไรด้วย "ถูกต้อง เน็ตเวิร์กมาสก์" ? หมายความว่าฉันไม่สามารถเข้าถึงได้จาก 255.255.255.0 Vlan 8 ?
Ron Trunk avatar
in flag
IP, หน้ากาก และเกตเวย์ของ ESA คืออะไร อย่างที่คุณพูด มัน *ควร* ใช้งานได้ ดังนั้นน่าจะมีบางอย่างที่ไม่ได้กำหนดค่าในแบบที่คุณ *คิด* โปรดแก้ไขคำถามของคุณเพื่อรวมการกำหนดค่าแบบเต็มของสวิตช์หลักของคุณ
cn flag
ขอบคุณสำหรับข้อมูลทั้งหมดของคุณ! มันทำให้มองจุดต่าง ๆ ซ้ำแล้วซ้ำเล่า!
Score:1
ธง cn

เช่นเดียวกับที่เขียนไว้ท้ายโพสต์แรก ปัญหาได้รับการแก้ไขโดยการกำหนดค่าอินเตอร์เฟส IP ผ่าน SSH แทนผ่าน Web GUI

การตั้งค่าเหมือนกันทุกประการและเรียบง่าย (IP / GW / ชื่อโฮสต์ / พอร์ต / อินเทอร์เฟซ)

ฉันคิดว่าฉันไม่ต้องทำอะไรเลย เนื่องจากฝ่ายสนับสนุนของ Cisco ใช้เวลาหลายชั่วโมงในการตรวจสอบเป็นเวลาหลายวัน

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา