设为首页收藏本站language 语言切换
查看: 1385|回复: 5
收起左侧

[求助] 配置ASA的防火墙,测试有点问题

[复制链接]
发表于 2015-4-22 16:12:48 | 显示全部楼层 |阅读模式
10鸿鹄币
配置ASA的防火墙后,内网应该是能ping通外网的吧,可是pc机ping不通外网,防火墙又不能配置路由协议,外网倒是能ping通dmz,还有SSH的验证命令是怎样的(不是配置),真心求教

)PN$(5_SO]3N9KM9$2)9D58.png

最佳答案

查看完整内容

静态出去写缺省,静态回包写汇总明细; SECURITY-LEVEL高的可以访问SECURITY-LEVEL低的;
发表于 2015-4-22 16:12:49 | 显示全部楼层
静态出去写缺省,静态回包写汇总明细;
SECURITY-LEVEL高的可以访问SECURITY-LEVEL低的;
沙发 2015-4-22 16:12:49 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-4-23 11:08:23 | 显示全部楼层
本帖最后由 梦幻天崖 于 2015-4-23 11:22 编辑
careline 发表于 2015-4-22 16:22
静态出去写缺省,静态回包写汇总明细;
SECURITY-LEVEL高的可以访问SECURITY-LEVEL低的;

我内网是100,外网为0,dmz为70,照理来说应该ping的通外网,我PCping10.2.2.2都ping不通,在所有的三层设备上我都配置了0.0.0.0 0.0.0.0 加下一跳ip,而且我的外网是能ping通dmz的。ASA配置:!


interface Vlan1
nameif inside
security-level 100
ip address 10.2.2.2 255.255.255.0
!
interface Vlan2
nameif outside
security-level 0
ip address 202.1.1.1 255.255.255.0
!
interface Vlan3
no forward interface Vlan1
nameif dmz
security-level 70
ip address 192.168.1.1 255.255.255.0
!
object network dmz-server
host 192.168.1.0
object network inside-net
subnet 10.0.0.0 255.0.0.0
!
route outside 0.0.0.0 0.0.0.0 202.1.1.2 1
route inside 0.0.0.0 0.0.0.0 10.2.2.1 1
route inside 0.0.0.0 0.0.0.0 10.2.2.3 1


access-list OUTSIDE-DMZ extended permit icmp any host 192.168.1.2
access-list OUTSIDE-DMZ extended permit tcp any host 192.168.1.2 eq www
!
!
access-group OUTSIDE-DMZ in interface outside
object network dmz-server
nat (dmz,outside) static 209.165.200.227
object network inside-net
nat (inside,outside) dynamic interface
!
aaa authentication telnet console LOCAL
aaa authentication ssh console LOCAL
!
!
username admin password 4IncP7vTjpaba2aF encrypted
!
class-map inspection_default
match default-inspection-traffic
!
policy-map global_policy
class inspection_default
  inspect icmp
!

点评

PING包是需要有去向路由以及回包路由 那么,路由器去ASA使用缺省,防火墙回路由器使用汇总的静态明细;  发表于 2015-4-23 11:21
板凳 2015-4-23 11:08:23 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-4-23 11:26:08 | 显示全部楼层
careline 发表于 2015-4-22 16:22
静态出去写缺省,静态回包写汇总明细;
SECURITY-LEVEL高的可以访问SECURITY-LEVEL低的;

防火墙的回包写汇总明细怎么写

点评

路由汇总不会? 实际网络掩码为24位,我现在这么写route OA 10.250.0.0 255.255.0.0 10.250.130.17 1  发表于 2015-4-23 15:24
地板 2015-4-23 11:26:08 回复 收起回复
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-12 01:39 , Processed in 0.066147 second(s), 23 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表