Вопрос к спецам Cisco.
Задача: Имеется ASA5510, интерфейсы (в скобках security level) - внешний (0), внутренний (70), dmz (30), wireless (50), интерфейсы с бОльшим security level должны по дефолту иметь доступ к интерфейсам с меньшим security level. Для выхода во внешнюю сеть используется dynamic NAT (dmz исключение, там все индивидуально). Транспорт между внутренними сетями должен быть без NAT (то есть, там стоит NAT exemption).
Пока все хорошо - в Security Policy у каждого интерфейса на входе по умолчанию стоит два правила: 1. разрешен доступ в сети с меньшим security level, 2. второе правило запрещает весь (остальной) траффик.
Проблема: Добавление любого разрешения какого либо входящего траффика (например из dmz на группу адресов во внутреннем итерфейсе) убирет дефолтное правило 1. То есть, dmz сразу лишается доступа куда либо, кроме разрешенного новым правилом, то есть, больше нет выхода на внешний интерфейс. Все доступы нужно теперь устанавливать вручную. Для восстановления доступа из dmz во внешнюю сеть нужно разрешить выход на адрес any (0.0.0.0) на внешнем интерфейсе. Если в ASDM выбрать источником пул адресов DMZ а адресата как any, то any открывает полный доступ из dmz куда угодно, то есть, кроме внешних адресов и во все внутренние сети (у NAT exemtion и доступ прямой). Ограничить доступ к any только внешним интерфейсом в ADSM я не могу - в ADSM можно выбрать только адреса (либо IP адрес интерфейса, что не решает проблемы). А вот выбрать адрес any, ограничивась для адресата лишь внешним интерфейсом, у меня не получается.
Вопросы:
Можно ли восстановить дефолтное правило, разрешающее траффик на интерфейсы с меньшим security level, то есть ставить новые разрешения на входе интерфейса в дополнение к данному дефолтному. (Скорее всего нельзя).
Как описывать адресата/источник на только по IP адресам/группам но и указвать одновременно и интерфейс (то есть, например, any, но только на внешнем интерфейсе)? В ADSM я такого не вижу. Стало быть, командной строкой? Или как то можно и в ADSM?
Или у меня уже крыша едет и я не вижу тривиального решения?
Возможно, изложил проблему несколько сумбурно, но, надеюсь, спецам понятно.