设为首页收藏本站language 语言切换
查看: 4372|回复: 158
收起左侧

[求助] ASA 5520 防火墙 ping 问题

[复制链接]
发表于 2017-8-11 10:58:40 | 显示全部楼层 |阅读模式
5鸿鹄币
        公司出口有一台防火墙ASA 5520 ,icmp 的配置如下:

access-list inside extended permit icmp any any
access-list ISP  extended permit icmp any any
access-group inside in interface inside
access-group ISP in interface ISP


这样配置我其实没啥疑问,但是我想不让外网ping 内部映射的地址,所以去掉了
access-list ISP  extended permit icmp any any   ----- 这条命令

同时发现内网ping公网的地址都ping 不通了,这个就有点不明白了,

例如如下内网IP 访问公网80端口,只需要
access-list inside extended permit tcp host 10.1.1.101 any eq www

就可以了,icmp 为嘛还需要一条 外部对内部的策略呢,希望大神帮忙看看,还是我哪里理解有错误,谢谢!



最佳答案

查看完整内容

防火墙没有对ICMP进行状态化检测,ping包能出去,回包却进不来,你需要在ISP接口上配置ACL允许回包进来,或者对ICMP进行状态化检测
发表于 2017-8-11 10:58:41 | 显示全部楼层
防火墙没有对ICMP进行状态化检测,ping包能出去,回包却进不来,你需要在ISP接口上配置ACL允许回包进来,或者对ICMP进行状态化检测
沙发 2017-8-11 10:58:41 回复 收起回复
回复

使用道具 举报

发表于 2017-8-11 11:47:13 | 显示全部楼层
你可以放开从outside - inside ICPM replay  
板凳 2017-8-11 11:47:13 回复 收起回复
回复

使用道具 举报

发表于 2017-8-11 13:48:49 | 显示全部楼层
access-group ISP in interface ISP
access-list ISP  extended permit icmp any any

去掉了  access-list ISP  extended permit icmp any any  
内网ping公网的地址都ping 不通了

我的解释:这样的理解 是不对的。
ACL ISP只与 从外网 ping 你 NATed outside 接口的公网IP有关。与你inside 接口内的IP ping "outside 出去的外网IP ”一点关系都没有。

至于你需要从inside 内的IP ping 出去。两种方案:
option 1: (全局启用icmp 检测)
class inspection_default
    inspect icmp

option2: ALC放行。。
看你的示例acl 放inside 接口上运用的 1. 所有出去的icmp都可以,当然必须是outbound流量,2.只有从10.1.1.101 出去的http流量可以通行,其他的流量都拒了。所以在inside 接口上启用acl要想仔细需求。
access-list inside extended permit tcp host 10.1.1.101 any eq www
access-list inside extended permit icmp any any
access-group inside in interface inside

这些是我的个人理解。
地板 2017-8-11 13:48:49 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2017-8-11 14:04:32 | 显示全部楼层
zhurx 发表于 2017-8-11 13:48
access-group ISP in interface ISP
access-list ISP  extended permit icmp any any

嗯嗯,你的理解是对的,我查到官方文档了,谢谢哈
5# 2017-8-11 14:04:32 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:52:35 | 显示全部楼层
6# 2019-2-18 18:52:35 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:52:41 | 显示全部楼层
7# 2019-2-18 18:52:41 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:52:47 | 显示全部楼层
8# 2019-2-18 18:52:47 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:52:56 | 显示全部楼层
9# 2019-2-18 18:52:56 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:53:03 | 显示全部楼层
10# 2019-2-18 18:53:03 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:53:10 | 显示全部楼层
11# 2019-2-18 18:53:10 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:53:18 | 显示全部楼层
12# 2019-2-18 18:53:18 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:53:26 | 显示全部楼层
13# 2019-2-18 18:53:26 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:53:34 | 显示全部楼层
14# 2019-2-18 18:53:34 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2019-2-18 18:53:40 | 显示全部楼层
15# 2019-2-18 18:53:40 回复 收起回复
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-5-10 11:38 , Processed in 0.076407 second(s), 21 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表