设为首页收藏本站language 语言切换
查看: 3016|回复: 21
收起左侧

asa防火墙,求解

  [复制链接]
发表于 2013-2-3 01:05:42 | 显示全部楼层 |阅读模式
我让它们跑ospf协议 %9SZ[BECLR]%C7G)Y%`JSAG.jpg
为什么r1ping不通r2,后来我配了acl,才可以。不是默认下,所有从高安全级接口别到低安全级别接口的流量都是允许的。为什么还要配acl。搞的我的头都大了。

发表于 2013-2-3 02:37:33 | 显示全部楼层
没错,所有从高安全级接口别到低安全级别接口的流量都是允许的,但ping包数据出去后,r2做回应的包默认情况下是不能穿越ASA的,所以必须配ACL放过ping(icmp)包。
沙发 2013-2-3 02:37:33 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-3 02:44:42 | 显示全部楼层
能出去..回不来嘛....出去的时候没问题...进来的时候就进不来了嘛...所以需要放行......

icmp request
icmp replay.............
板凳 2013-2-3 02:44:42 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-3 02:47:35 | 显示全部楼层
+1
地板 2013-2-3 02:47:35 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-2-3 09:35:35 | 显示全部楼层
在路上 发表于 2013-2-3 02:37
没错,所有从高安全级接口别到低安全级别接口的流量都是允许的,但ping包数据出去后,r2做回应的包默认情况 ...

我怎么没考虑到ping是双向的过程,矮油,谢谢提醒。
5# 2013-2-3 09:35:35 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-3 09:37:35 | 显示全部楼层
6# 2013-2-3 09:37:35 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-3 10:02:28 | 显示全部楼层
你的ICMP放了没?
7# 2013-2-3 10:02:28 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-3 10:25:34 | 显示全部楼层
同意楼上说的,。
8# 2013-2-3 10:25:34 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-2-3 18:30:11 | 显示全部楼层
在路上 发表于 2013-2-3 02:37
没错,所有从高安全级接口别到低安全级别接口的流量都是允许的,但ping包数据出去后,r2做回应的包默认情况 ...

我在防火墙配了 nat (inside) 和global(outside),为什么,r1可以ping通r2,r2ping不通r1,这两个命令不是只是地址转换吗,难道也有流量控制吗。
9# 2013-2-3 18:30:11 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-2-3 18:30:21 | 显示全部楼层
在路上 发表于 2013-2-3 02:37
没错,所有从高安全级接口别到低安全级别接口的流量都是允许的,但ping包数据出去后,r2做回应的包默认情况 ...

我在防火墙配了 nat (inside) 和global(outside),为什么,r1可以ping通r2,r2ping不通r1,这两个命令不是只是地址转换吗,难道也有流量控制吗。
10# 2013-2-3 18:30:21 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-2-3 18:30:35 | 显示全部楼层
gouerhuang 发表于 2013-2-3 02:44
能出去..回不来嘛....出去的时候没问题...进来的时候就进不来了嘛...所以需要放行......

icmp request

我在防火墙配了 nat (inside) 和global(outside),为什么,r1可以ping通r2,r2ping不通r1,这两个命令不是只是地址转换吗,难道也有流量控制吗。
11# 2013-2-3 18:30:35 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-3 20:10:52 | 显示全部楼层
沉机 发表于 2013-2-3 18:30
我在防火墙配了 nat (inside) 和global(outside),为什么,r1可以ping通r2,r2ping不通r1,这两个命令 ...

需要放行
12# 2013-2-3 20:10:52 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-2-3 20:15:35 | 显示全部楼层
gouerhuang 发表于 2013-2-3 20:10
需要放行

放行什么,icmp我已经放行了
13# 2013-2-3 20:15:35 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-3 21:01:51 | 显示全部楼层
做了转换,里面的地址被屏蔽掉了吧...只能ping global(outside)地址了吧??
14# 2013-2-3 21:01:51 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-3 21:03:56 | 显示全部楼层
沉机 发表于 2013-2-3 18:30
我在防火墙配了 nat (inside) 和global(outside),为什么,r1可以ping通r2,r2ping不通r1,这两个命令 ...

在ASA上做静态地址和端口转换,同时如果用到某个协议(比如TCP 80端口)要放行这个端口.
15# 2013-2-3 21:03:56 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-12 09:20 , Processed in 0.176764 second(s), 30 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表