设为首页收藏本站language 语言切换
查看: 3105|回复: 6
收起左侧

[已解决] 关于3A认证的问题

  [复制链接]
发表于 2013-1-28 18:08:48 | 显示全部楼层 |阅读模式
本帖最后由 wzhuoxing 于 2013-1-28 22:00 编辑

如下图:
需求:WIN7(虚拟机) 通过http https网关内网的R1

ACS服务器测试也正常


why1.png
发表于 2013-1-28 20:43:59 | 显示全部楼层
楼主 你match的列表 因该Match  httpandhttps 而不是https

点评

发帖时打错了,应该是httpandhttps 结果还是不行  发表于 2013-1-28 21:53
沙发 2013-1-28 20:43:59 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-1-29 02:08:09 | 显示全部楼层
好贴,绝对要支持下!!~~
板凳 2013-1-29 02:08:09 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-1-30 10:17:45 | 显示全部楼层
支持纯技术帖。。
地板 2013-1-30 10:17:45 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-13 11:55:44 | 显示全部楼层
本帖最后由 碧云天 于 2013-2-13 12:12 编辑

参考如下链接,httpandhttps 的ACL中需要增加http和https的标准端口80和443

http://certificationchat.com/cci ... -through-proxy.html

---备注,我用ASA8.0测试的时候,用IE浏览器http 的cut-through proxy 认证完成之后会跳到后端http的认证界面,但是https的proxy认证完成之后出现一个无法访问的界面,用火狐浏览器两个都正常。

还有一点比较奇怪,这个标题标注【已解决】但是看跟帖其实只有一个修改ACL的有价值(实际ACL没错),其余都没什么价值,基本是灌水,没有哪个地方有说明介绍问题是如何解决的。
5# 2013-2-13 11:55:44 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-13 15:59:48 | 显示全部楼层
本帖最后由 碧云天 于 2013-2-13 16:20 编辑

在ASA8.4的模拟器测试了一下,对于http和https使用非标准端口,ACL不需要添加http和https标准端口的放行,貌似之前IE不能用是因为IE设置的问题,加入信任站点后正常。
同时将内部相同IP的不同端口(80,443)映射到外部相同IP不同端口,费了些周折,贴出了一起分享(ASA8.42),参考链接:https://supportforums.cisco.com/thread/2113451
A.定义object(注意source ,非destination)
object network R1
     host 10.1.1.18
object service http
    service tcp source eq www
object service https
    service tcp source eq https
object service httpmap
    service tcp source eq 8080
object service httpsmap
    service tcp source eq 8443
B.配置静态PAT
nat (inside,outside) source static R1 interface service https httpsmap
nat (inside,outside) source static R1 interface service http httpmap
C.放行策略
access-list httpandhttps extended permit tcp any object R1 eq https
access-list httpandhttps extended permit tcp any object R1 eq www
access-group httpandhttps in interface outside
6# 2013-2-13 15:59:48 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-2-13 19:54:35 | 显示全部楼层
本帖最后由 wzhuoxing 于 2013-2-13 19:57 编辑
碧云天 发表于 2013-2-13 15:59
在ASA8.4的模拟器测试了一下,对于http和https使用非标准端口,ACL不需要添加http和https标准端口的放行,貌 ...

请问我能加你的Q吗,非常荣幸能交你为朋友,一个真心的想帮人,我非常欣赏你这样的网络工程师
7# 2013-2-13 19:54:35 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-30 03:47 , Processed in 0.186647 second(s), 26 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表