设为首页收藏本站language 语言切换
查看: 3951|回复: 13
收起左侧

[原创] Cisco ASA8.4 SSL-VPN和PAT问题求解

[复制链接]
发表于 2013-8-17 19:55:24 | 显示全部楼层 |阅读模式
自從CISCO ASA5500X系列防火牆出來以後,關於NATVPN就有著相當大的改變,關於這兩點本人一直有一些疑惑,希望大蝦們給予幫助:
1、CISCO ASA8.4之前版本在NAT方面有NO NAT技術,可以通過ACL單個針對源目的地址做NAT豁免,特別是在做了PAT以后,要對某些地址訪問某些地址不用NAT,NO NAT就很方便;
2、CISCO ASA8.4以后將NAT 0 (NO  NAT)取消,而且是通過自己映射自己的方式來實現NAT豁免,這讓我很不解為什麽要這樣做。例如用戶這樣做了以后:nat (inside,outside) source static web-vpn web-vpn,那他訪問所有不就都走NO NAT了嗎?而如果有這樣一個需求:訪問張三用NAT出去,訪問李四用NO NAT。在ASA8.4之前的版本用NAT 0結合ACL定義就很方便可以實現,在新版本中該如何實現呢?
3、NAT靜態映射問題:
     在老版本中,用static映射,一條命令一個很方便。static (inside,office) 192.168.1.10 10.195.1.10 netmask 255.255.255.255
     3.1我遇到過這樣一個需求:有一千多個地址需要靜態映射,我用static結合excel篩選花了一個上午的時間“導入”到ASA5520搞定了;
     3.2可是現在要換成ASA5512做同樣的事情。大家知道ASA8.4以后,靜態NAT需要這樣做:
          object network abc
          host 192.168.1.10
          nat (inside,outside) static 10.195.1.10
         或者創建兩個object:
          object network abc
          host 192.168.1.10
          object network abcd          host 10.195.1.10          nat (inside,outside) source static abc abcd        大家看,同樣的一個需求,之前一條命令可以搞定的,現在得弄得這么麻煩。幾條也就無所謂了,那我現在有上千條需要這樣做,創建上千個object嗎?4、NAT和VPN結合的問題:        這是一個目前我還沒有解決的問題,我在一臺ASA5512是給用戶上網的,上網方式採用PAT,nat (inside,outside) source dynamic any interface,當然用戶現在已經可以正常上網了。現在呢,我想在這個基礎上(不影響現有用戶上網)做一個SSL VPN用于連接到內網。       4.1首先聲明我已經這樣做了,SSL VPN撥號可以連接上并獲得分配的地址,但無法和內網互通!!!       4.2我想這應該是在NAT上面出了問題了,雖然VPN能連上,但NAT沒有解決,所以無法互通。那NAT方面需要做NO NAT咯?那怎樣實現類似NAT 0這樣的一個功能呢?那具體該如何做呢?希望有興趣的大蝦幫忙解答并出招啊,期待中,謝謝!!!

 楼主| 发表于 2013-8-18 00:24:14 | 显示全部楼层
請高手回覆啊,
沙发 2013-8-18 00:24:14 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-8-29 13:48:52 | 显示全部楼层
板凳 2013-8-29 13:48:52 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-8-29 13:49:13 | 显示全部楼层
地板 2013-8-29 13:49:13 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-8-29 13:49:39 | 显示全部楼层
5# 2013-8-29 13:49:39 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-8-29 13:50:59 | 显示全部楼层
6# 2013-8-29 13:50:59 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-8-30 09:44:15 | 显示全部楼层
7# 2013-8-30 09:44:15 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-8-30 09:44:38 | 显示全部楼层
8# 2013-8-30 09:44:38 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-9-7 20:39:14 | 显示全部楼层
已解決NAT旁路問題,但靜態NAT好像只有那么做了,不能像以前那樣一條命令搞定,那我上千條靜態NAT,得寫到何年何月呀,而且還容易亂,
9# 2013-9-7 20:39:14 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-9-15 16:10:31 | 显示全部楼层
都快过来围观,楼主的好帖赞爆了
10# 2013-9-15 16:10:31 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-10-29 10:30:23 | 显示全部楼层
11# 2013-10-29 10:30:23 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-6-5 09:46:11 | 显示全部楼层
我也遇到了这样的问题,ASA的IOS版本是9.1.4  不知道怎么做NO NAT  VPN能拨上 但是访问不了内网,同样求高手啊
13# 2014-6-5 09:46:11 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2019-2-25 10:55:16 | 显示全部楼层
谢谢分享了
14# 2019-2-25 10:55:16 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-3 00:54 , Processed in 0.067417 second(s), 12 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表