设为首页收藏本站language 语言切换
查看: 1390|回复: 1
收起左侧

ASA动态PAT注意点

[复制链接]
发表于 2014-5-9 17:23:06 | 显示全部楼层 |阅读模式
asa上做动态pat:
PAT是一个IP地址和一个源端口号的结合来创建一个惟一对话,PAT对所有的包使用相同的IP地址,但是它可以通过源端口号的不同来区分,其端口取值范围大于1024.

例:
nat (inside) 1 0.0.0.0
global (outside) 1 interface
则从内部发起第一个telnet连接,show xlate,可以观察到,从内部发起连接端口号随机,本地全局地址的端口为1024,以后再发起连接,端口号依此类推。对于icmp的连接不符合本规则,因为icmp不能产生状态,它后面跟的也不是端口号,只是一个转换过程中应用的一个号而己。
通过上面的推论,从外部向内部发起一个ssh连接,不会发生错误,asa不会认为访问自己的Outside接口就是要访问自己内网的某台设备,因为ssh连接目的端口号22,小于1024,asa认为这不是pat的映射。所以顺利连接到asa设备上。
发表于 2014-12-24 17:40:13 | 显示全部楼层
Thanks for your information.
沙发 2014-12-24 17:40:13 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-29 23:32 , Processed in 0.113712 second(s), 27 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表