Навигация
|
CISCO ASA как роутер для офиса с пробросом портовНаша задача сегодня состоит в настройке Cisco ASA, мне досталась 5540. Есть офис, его сеть условно будет 192.168.10.0/24, провайдер выдал статический адрес 1.1.1.2 а гейтвэй будет1.1.1.1. До кучи нам нужно сделать проброс портов на одну из внутренних машин (Мы зделаем три проброса). По сути ASA является аппаратным межсетевым экраном, умеет хранить информацию о сессиях. Работать может в режимах routed (это режим маршрутизатора) и transparent (прозрачный режим). Мы соответственно будем работать в режиме routed. Далее я приведу куски из кофига с комментариями. Имя, версия и домен: Интерфейсы: DNS настроечки: Объекты сети офиса, машины для проброса и внешний ip ASA: object network OBJ-HOST-SRV01 Объекты для проброса портов: object service OBJ-SERVICE-MAP01 object service OBJ-SERVICE-MAP02 object service OBJ-SERVICE-MAP03 Создаем группы для протокола ICMP, объекта OBJ-SUBNET-VLAN-USER(сеть офиса) и и объектов проброса портов: object-group service GRP-SERVICE-SRV01 Создаем списки доступа (разрешим прохождение пакетов) для группы проброса портов, группы ICMP и офиса: access-list ACL-WAN01-IN extended permit object-group GRP-SERVICE-SRV01 any object OBJ-HOST-SRV01 log Навесим списки доступа на интерфейсы: Настроим проброс портов статическим NAT: nat (WAN01,VLAN-USER) source static any any destination static interface OBJ-HOST-SRV01 service OBJ-SERVICE-MAP01 OBJ-SERVICE-MAP01 Динамический NAT для офиса: nat (any,WAN01) after-auto source dynamic OBJ-SUBNET-VLAN-USER interface Гейтвэй провайдера: route WAN01 0.0.0.0 0.0.0.0 1.1.1.1 1 Настройка для http сервиса: Политики инспектирования траффика: Класс. Какой тип траффика нам интересен? Весь! class-map inspection_default Политики(действие над классом): Обратите внимание на связь с политикой preset_dns_map и классом inspection_default: В каком направлении будет действовать(исходящий | входящий | весь): По сути действиями выше в кратце мы разрешили хождение через ASA определнных протоколов. На этом все, советую так-же не забыть создать пользователей и организовать доступ ssh. Комментарии пользователей Эту новость ещё не комментировалиНаписать комментарий Анонимам нельзя оставоять комментарии, зарегистрируйтесь! |
Контакты Группа ВК | Код обмена баннерами | Видео к IT статьям на YoutubeВидео на другие темы Смотреть | |||
Мои друзья: | © Snakeproject.ru создан в 2013 году.При копировании материала с сайта - оставьте ссылку.Весь материал на сайте носит ознакомительный характер,за его использование другими людьми, автор ответственности не несет. |
||||
Поддержать автора и проект
|