当前位置:首页 > 网络 > Cisco ASA v8.4 NAT和不同安全区域互访

Cisco ASA v8.4 NAT和不同安全区域互访

网络4年前 (2017-10-27)

Cisco ASA v8.4 NAT和不同安全区域互访

实验需求:

1、inside区域的Internal-PC可以通过NAT功能访问所有outside设备

2、inside区域的Internal-PC可访问dmz区域的Server

3、outside区域的External-pc可通过公网地址访问dmz区域的Server

地址规划:

1、inside区域网段192.168.1.X  Internal-PC地址为192.168.1.2

2、dmz区域网段192.168.2.X  Server地址为192.168.2.2

3、公网地址22.22.22.2  掩码255.255.255.252   网关22.22.22.1

4、External-PC地址为11.11.11.2


ASA配置

接口,指定inside、outside和dmz区域

interface Ethernet0
description Connect-to-Server
 nameif dmz   接口连接非军事区
 security-level 50   安全级别默认50
 ip address 192.168.2.1 255.255.255.0 
!
interface Ethernet1
description Connect-to-Internal-PC
 nameif inside   接口连接内部区域
 security-level 100   安全级别默认100
 ip address 192.168.1.1 255.255.255.0 
!
interface Ethernet2
 description Connect-to-Telecom
 nameif outside   接口连接外部区域
 security-level 0   安全级别默认0
 ip address 22.22.22.2 255.255.255.252

配置静态路由

route outside 0.0.0.0 0.0.0.0 22.22.22.1   指定默认路由到对端telecom路由器

配置inside子网和dmz子网的NAT转换

object network inside-subnet   创建inside区域的对象网络,名称为inside-subnet
subnet 192.168.1.0 255.255.255.0   指定inside子网地址(需要做转换的地址)
nat (inside,outside) dynamic interface   nat转换方向从inside到outside,调用interface做转换

object network dmz-subnet
 subnet 192.168.2.0 255.255.255.0
 nat (dmz,outside) dynamic interface

配置策略

outside允许访问inside
access-list outside-flow extended permit ip any any 
access-group outside-flow in interface outside

dmz允许访问inside
access-list dmz-flow extended permit ip any any
access-group dmz-flow in interface dmz


Server配置

Cisco ASA v8.4 NAT和不同安全区域互访


Telecom配置

hostname Telecom
!
interface Ethernet0/0
 ip address 22.22.22.1 255.255.255.0
!         
interface Ethernet0/1
 ip address 11.11.11.1 255.255.255.0


本站所有文章均可随意转载,转载时请保留原文链接及作者。

本文链接:https://www.vos.cn/net/171.html

相关文章

配置IP Access List将无线网与有线网隔离

配置IP Access List将无线网与有线网隔离

锐捷核心交换访问控制列表标号如下S8605E(config)#access-list ?   <1-99>    &...

各种路由协议Preference和掩码对照表

各种路由协议Preference和掩码对照表

反掩码:            掩码位:   &n...

锐捷交换机S2928G-24P恢复rgos

锐捷交换机S2928G-24P恢复rgos

设备电源指示灯正常,所有电口灯均不亮,光口灯正常,插入console线后,开机出现send download request,无法正常进入用户模式,判断为设备软件版本丢失,需要在Ctrl层下恢复在ct...

多协议路由重分步

多协议路由重分步

拓扑简介5台路由器互联,R1-R2使用OSPF,R2-R3使用RIP,R3-R4使用EIGRP,R4-R5使用STATIC,R5-R1使用BGP,要求多协议路由做完后使用重分步,全网互通。预配置R1i...

静态路由

静态路由

三台路由器的三个网段和回环接口地址要求全部可以ping通,地址规划如图R1配置interface Loopback0  ip address 1.1.1.1&...

华为super vlan

华为super vlan

超级vlan也就是vlan聚合(vlan aggregation)。是指在一个主vlan下包括多个处于同一个ip网段的从vlan,但只需要给主VLANif配置IP地址,每个从vlan使用主vlan的V...