Текущее время: Пн, май 05 2025, 02:40

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Saprouter и Firewall
СообщениеДобавлено: Чт, окт 12 2006, 11:43 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Чт, окт 12 2006, 11:32
Сообщения: 280
Откуда: Москва
Уважаемые! Обращаюсь к Вам с вопросом. У кого-нибудь функционирует saprouter через аппаратный Firewall?

Дело в том, что у нас стоит Cisco PIX-525, открыли на нем 3299 порт до одного из серверов САП, запустили на нем saprouter. Внутри сети все функционирует, а при попытках достучаться до системы извне – все отваливается по таймауту. Техподдержка САП разводит руками. Присылали к нам гонцов, но те, кроме совета пустить работать saprouter в обход системы защиты, никакими другими идеями блеснуть не смогли.

Вопрос в общем выше, работает у кого-нибудь эта мандула через аппаратный Firewall? Может что еще открывать нужно помимо описанного в ноте 48243 и астральном документе “Практические рекомендации по организации Удаленного Доступа”? =)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, окт 12 2006, 11:51 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 16 2004, 17:10
Сообщения: 2229
Откуда: Moscow, кажется...
Пол: Мужской
Два вопроса.
1. Порт открыли внутрь, а в обратную с этого порта на any открыли?
2. У вас NAT? А проброс порта с внешнего IP на внутренний адрес сделали?

_________________
Я бы хотел поглядеть на эффективную армию, состоящую из эффективных менеджеров.
BRGDS,
Aleks Изображение


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, окт 12 2006, 12:01 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Чт, окт 12 2006, 11:32
Сообщения: 280
Откуда: Москва
Выделили живой IP и пробрасываем с него на внутресетевой.

access-list outs2in extended permit tcp any host <живой IP> eq 3299
static (inside,outside) <живой IP> <внутресетевой IP> netmask 255.255.255.255


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, окт 12 2006, 12:11 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 16 2004, 17:10
Сообщения: 2229
Откуда: Moscow, кажется...
Пол: Мужской
Не помню киску...
Но не увидел что-то типа:
permit tcp <живой IP> eq 3299 any host
Разрешение с 3299 с вашего IP на любой внешний.

_________________
Я бы хотел поглядеть на эффективную армию, состоящую из эффективных менеджеров.
BRGDS,
Aleks Изображение


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, окт 12 2006, 12:17 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Чт, окт 12 2006, 11:32
Сообщения: 280
Откуда: Москва
Да я тоже не бобер по цискам. Сделали по аналогии с Ослом. Принцип тот же, только у Осла 2 порта. Осел работает, САПроутер – нет =(


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, окт 12 2006, 12:58 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 16 2004, 17:10
Сообщения: 2229
Откуда: Moscow, кажется...
Пол: Мужской
Остается только логи смотреть на киске. Ну или на saprouter'е

_________________
Я бы хотел поглядеть на эффективную армию, состоящую из эффективных менеджеров.
BRGDS,
Aleks Изображение


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, окт 12 2006, 16:22 
Модератор
Модератор
Аватара пользователя

Зарегистрирован:
Вт, мар 29 2005, 19:54
Сообщения: 1364
Откуда: мАсква
воспользоваться tcpdump и посмотреть что происходит когда на роутер пытается вломиться кто-либо извне. так увидете происходит ли вообще к роутеру обращение. если к роутеру обращаются, смотреть что длаьше проиходят. проходят ли пакеты от роутера наружу, возможно закрыто что либо.

_________________
Не откладывай работу на субботу, а секс на старость

система без базисника должна лежать! (с) Skif


Принять этот ответ
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: route table
СообщениеДобавлено: Пт, окт 13 2006, 08:13 
Директор
Директор

Зарегистрирован:
Чт, май 12 2005, 11:10
Сообщения: 1038
Пол: Мужской
Чтото припоминаю смутно - должен быть файлик, в котором лежит таблица разрешенных IPшников. непомню как называется. Конфигуратор там же, в тойже директории. В энтом файлике помоему как раз и рассказывается сапроутеру кто и куда может через него ходить.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: route table
СообщениеДобавлено: Пт, окт 13 2006, 11:20 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Чт, окт 12 2006, 11:32
Сообщения: 280
Откуда: Москва
Egal написал:
Чтото припоминаю смутно - должен быть файлик, в котором лежит таблица разрешенных IPшников. непомню как называется. Конфигуратор там же, в тойже директории. В энтом файлике помоему как раз и рассказывается сапроутеру кто и куда может через него ходить.


Припоминаю не смутно =)

------------------
P * * *
------------------

Т.е. все лезут куда хотят.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт, окт 13 2006, 11:26 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Чт, окт 12 2006, 11:32
Сообщения: 280
Откуда: Москва
Как я понимаю, по теории (т.к. до практики еще не дошло), когда появится продуктив, необходимо будет запускать в него немчуру для проверки этого самого продуктива. Тут и сапроутер понадобится и настроенный с sap.com VPN-канал. Сразу появляется дополнительный вопрос. А действительно так по жизни и складывается, что немцы лезут и смотрят продуктив, генерят отчеты и дают дельные советы? Кто-то дожил до этого?

Общение со “спецами” из техподдерки САП СНГ у меня пока что вызывает тихий ужас,
поэтому предпочитаю читать НОТЫ перед сном. =)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт, окт 13 2006, 11:49 
Менеджер
Менеджер
Аватара пользователя

Зарегистрирован:
Пт, авг 27 2004, 09:10
Сообщения: 614
Откуда: Moscow
sapzvezda написал(а):
... А действительно так по жизни и складывается, что немцы лезут и смотрят продуктив, генерят отчеты и дают дельные советы? Кто-то дожил до этого?

Складывается.Но в основном вопросы не по Базис , а по другому функционалу.

_________________
по прозвищу Тосманский Дьявол


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: route table
СообщениеДобавлено: Пт, окт 13 2006, 12:09 
Директор
Директор

Зарегистрирован:
Чт, май 12 2005, 11:10
Сообщения: 1038
Пол: Мужской
sapzvezda написал(а):
Egal написал:
Чтото припоминаю смутно - должен быть файлик, в котором лежит таблица разрешенных IPшников. непомню как называется. Конфигуратор там же, в тойже директории. В энтом файлике помоему как раз и рассказывается сапроутеру кто и куда может через него ходить.


Припоминаю не смутно =)

------------------
P * * *
------------------

Т.е. все лезут куда хотят.


вотвотвот - оно самое :D и типа все равно не парит?

Саповцы действительно просят логон скажем в продуктив - у себя воспроизвести какуюто ошибку кастомера они не могут.

На сколько я помню на файрволе надо было действительно прописывать тех кто будет коннектиться к сапрутеру. У нас правда не пикс был, а обычный фв-1-чекпоинт, но тем не менее.

В любом случае должны быть логи файрвола - пытаешься залогиниться через рутер, как отваливается смотришь логи. В логах четко пишется, по какому протоколу, какой порт, какой хост, чего хотел. Я так и настраивал - всё в итоге работало.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт, окт 13 2006, 16:18 
Специалист
Специалист

Зарегистрирован:
Ср, авг 18 2004, 12:45
Сообщения: 116
У нас стоит PIX-515 и сапроутер. Тот, кто это все настроил, уже работает в другой конторе.
На самом PIXе настроен VPN, в DMZ с внешним IP-адресом стоит сапроутер. Его адрес прописан статически на внутренний. Поскольку серверов несколько, пришлось поставить еще и внутренний сапроутер, а через него коннектиться на R/3 системы.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 16 2006, 09:48 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Чт, окт 12 2006, 11:32
Сообщения: 280
Откуда: Москва
AZ написал(а):
У нас стоит PIX-515 и сапроутер. Тот, кто это все настроил, уже работает в другой конторе.
На самом PIXе настроен VPN, в DMZ с внешним IP-адресом стоит сапроутер. Его адрес прописан статически на внутренний. Поскольку серверов несколько, пришлось поставить еще и внутренний сапроутер, а через него коннектиться на R/3 системы.


А доступ к access-листам Пикса остался? =) Взглянуть бы на тот раздел, где роутеры описаны.

Сделано у Вас грамотно, т.к. это только сказки САПа про одинокий 3299 порт. В общем, идея такая. Один сап-роутер в DMZ-зоне (назовем его внешним) шуршит наружу и внутрь по порту 3299. Второй (внутренний), шуршит со всеми системами SAP по портам 32** и имеет доступ в DMZ-зону к внешнему САП-роутеру по порту 3299.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 16 2006, 14:04 
Специалист
Специалист

Зарегистрирован:
Ср, авг 18 2004, 12:45
Сообщения: 116
К PIX-y у меня доступа нет, здесь ничем помочь, к сожалению, не смогу.
Еще один момент. Как написано в ноте 169924, в файле /etc/services сапроутера должна быть запись "sapdpXX 32XX/tcp", где ХХ-номер R/3 системы. По видимости, должен быть еще открыт порт 32ХХ.


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB