Networking-Blog

My WordPress Blog

ASA v8.3 SMTP Port Forward

nat (inside,outside) static = Provided 1 to 1 nat from external to internal and gets nested
within the object network group
.
!
nat (inside,outside) source static = Provides internal traffic to get naTTed using the
Public naTTed ip address rather than using the global dynamic ip address otherwise packets
would get lost and dropped
.

object network HQMS1
host 10.0.0.51
!
object network HQMS1_PUBLIC-IP
(This object is referenced on a NaT static).
host 2.2.2.211
!
object network HQMS1
nat (inside,outside) static HQMS1_PUBLIC-IP service tcp smtp smtp

( Port Forward based on tcp port smtp).
!
object-group service Exchange tcp
description: Exchange ports
port-object eq https
port-object eq smtp
port-object eq 8081
!
access-list outside_in extended permit tcp any object HQMS1 object-group Exchange
!
access-group outside_in in interface outside  (Assign to outside in Interface).
!
!
nat (inside,outside) source static HQMS1 HQMS1_PUBLIC-IP destination
static HQMS1_PUBLIC-IP HQMS1

ASA v8.3 CCTV Port Forward

nat (inside,outside) static = Provided 1 to 1 nat from external to internal and gets nested
within the object network group
.
!
nat (inside,outside) source static = Provides internal traffic to get naTTed using the
Public naTTed ip address rather than using the global dynamic ip address otherwise packets
would get lost and dropped
.
!
object network CCTV_ACL  (This object is referenced on a firewall rule below & NaT source).
host 10.0.0.100
!
object network CCTV_PUBLIC-IP
(This object is referenced on a NaT static).
host 2. 2.2.211
!
object network CCTV_WEB
host 10.0.0.100
nat (inside,outside) static CCTV_PUBLIC-IP service tcp  www www
!
object network CCTV_FTP
host 10.0.0.100
nat (inside,outside) static CCTV_PUBLIC-IP service tcp  ftp ftp
!
object network CCTV_TELNET
host 10.0.0.100
nat (inside,outside) static CCTV_PUBLIC-IP service tcp  telnet telnet
!
object network CCTV_5201
host 10.0.0.100
nat (inside,outside) static CCTV_PUBLIC-IP service tcp  5201 5201
!
object network CCTV_1025
host 10.0.0.100
nat (inside,outside) static CCTV_PUBLIC-IP service tcp  1025 1025
!
object network CCTV_2074
host 10.0.0.100
nat (inside,outside) static CCTV_PUBLIC-IP service tcp  2074 2074
!
object network CCTV_2075
host 10.0.0.100
nat (inside,outside) static CCTV_PUBLIC-IP service tcp  2075 2075
!
!
object-group service CCTV_PORTS tcp
description CCTV_COMMUNICATION_PORTS
port-object eq www
port-object eq ftp
port-object eq telnet
port-object eq 5201
port-object eq 1025
port-object range 2074 2075
!
access-list outside_in line 10 extended permit tcp any object CCTV_ACL object-group CCTV_PORTS
access-list inside_out line 6 extended permit tcp any object CCTV_ACL object-group CCTV_PORTS
!
access-group outside_in in interface outside (Assign to outside in Interface).
access-group inside_out out interface inside (Assign to inside out Interface).
!
nat (inside,outside) source static CCTV_ACL CCTV_PUBLIC-IP destination
static CCTV_PUBLIC-IP CCTV_ACL

Cisco ASA Static NaT Port-Traffic

Setup on ASA Firewall – 85.234.75.66 to be NaTTed through to 172.16.0.128.
Allow Ports 9800-9806 tcp and 9810-9822 udp Inbound/Outbound.
Allow LAN 172.16.0.128 outbound port 9400-9422 tcp/udp.

Create 1-1 Static NaT :
static (MPLS,PublicIP) 85.234.75.66 172.16.0.128 netmask 255.255.255.255

Allow Public Interface Inbound Firewall Rule tcp/udp :
access-list PublicIP_access_in extended permit tcp any host 85.234.75.66
object-group FRONT_LINE_COMMUNICATOR_tcp
!
access-list PublicIP_access_in extended permit udp any host 85.234.75.66
object-group FRONT_LINE_COMMUNICATOR_udp
!
Create Service Port Object-Group :
object-group service FRONT_LINE_COMMUNICATOR_tcp tcp
description FRONT-LINE-COMMUNICATOR
port-object range 9800 9806
!
object-group service FRONT_LINE_COMMUNICATOR_udp udp
description FRONT-LINE-COMMUNICATOR
port-object range 9810 9822
!
object-group service FRONT_LINE_COMMUNICATOR_tcp_udp tcp-udp
description FRONT-LINE-COMMUNICATOR_tcp_udp
port-object range 9400 9422
!
Create IP Network  Object-Group :
object-group network FRONT_LINE_COMMUNICATOR_MPLS_HOST
description FRONT_LINE_COMMUNICATOR_MPLS_HOST
network-object 172.16.0.128 255.255.255.255
!
Allow Internal LAN Outbound :
access-list MPLS_access_in extended permit tcp
object-group FRONT_LINE_COMMUNICATOR_MPLS_HOST any
object-group FRONT_LINE_COMMUNICATOR_tcp
!
access-list MPLS_access_in extended permit udp
object-group FRONT_LINE_COMMUNICATOR_MPLS_HOST any
object-group FRONT_LINE_COMMUNICATOR_udp
!
access-list MPLS_access_in extended permit ip
object-group MPLS_Sites object-group FRONT_LINE_COMMUNICATOR_WAN_HOST
object-group FRONT_LINE_COMMUNICATOR_tcp_udp
!
access-list MPLS_access_in extended permit ip
object-group FRONT_LINE_COMMUNICATOR_MPLS_HOST any
object-group FRONT_LINE_COMMUNICATOR_tcp_udp

Cisco ASA Port Forward

static (inside,outside) 70.167.x.x 192.168.1.200 netmask 255.255.255.255
wan                    lan

Configure access-list to allow incoming Wan traffic :

access-list outside_in extended permit tcp any host 70.167.x.x eq smtp

Assign access-list to Outside Interface :

access-group outside_in in interface outside

eg :

static (MPLS,PublicIP) tcp 85.234.75.65 7870 172.18.192.24 7870 netmask 255.255.255.255
!
access-list MPLS_access_in extended permit tcp host 172.18.192.24 host 85.234.75.65 eq 7870
!
access-list PublicIP_access_in extended permit tcp host 172.18.192.24 host 85.234.75.65 eq 7870
!
!
access-group  MPLS_access_in in interface outside
access-group PublicIP_access_in in interface outside

Allow all traffic from source ip to destination ip address:

access-list PublicIP_access_in extended permit ip host 172.18.192.24 host 125.215.194.223
access-list PublicIP_access_in extended permit ip host 172.18.192.24 host 125.215.194.252
access-list PublicIP_access_in extended permit ip host 172.18.192.24 host 125.215.194.253
access-list PublicIP_access_in extended permit ip host 172.18.192.24 host 125.215.194.232
!
access-list PublicIP_access_in extended permit ip host 172.16.0.68 host 125.215.194.223
access-list PublicIP_access_in extended permit ip host 172.16.0.68 host 125.215.194.252
access-list PublicIP_access_in extended permit ip host 172.16.0.68 host 125.215.194.253
access-list PublicIP_access_in extended permit ip host 172.16.0.68 host 125.215.194.232