asa的基础配置

网络拓扑

在asa防火墙设置动态PAT使内网可以通过一个公网地址访问外网

命令如下:

ciscoasa(config)# nat (inside) 1192.168.1.0 255.255.255.0

ciscoasa(config)# global (outside) 1interface

在asa防火墙设置静态NAT使客户机可以通过一个公网地址访问dmz区域的web服务器,还需要设置ACL策略允许客户端访问dmz区域。

命令如下:

ciscoasa(config)# static (dmz,outside)192.168.3.10 192.168.2.2

ciscoasa(config)# access-list out_to_dmzpermit tcp any host 192.168.3.10 eq 80

ciscoasa(config)# access-group out_to_dmzin interface outside

静态PAT和动态NAT类似,但是静态PAT允许为真实和映射地址指定TCP或UDP端口

命令(使用静态PAT发布dmz区域的web网站)

ciscoasa(config)# static (dmz,outside) tcp192.168.3.1 htt 192.168.2.2 http

注意:写入静态NAT后不能写入静态PAT否则会报错

此命令查看NAT转换表

ciscoasa(config)# show xlate detail

ACL设置,比如内网搭建了ftp服务器,dns服务器,如果想要外网访问就需要设置ACL策略。

ciscoasa(config)#access-list out_to_dmzpermit tcp any host 192.168.2.2 eq 21

ciscoasa(config)#access-list out_to_dmzpermit udp any host 192.168.2.2 eq 53

ciscoasa(config)# access-group out_to_dmzin interface outside

URL过滤

创建class—map,识别传输流量

ciscoasa(config)# access-list 1 permit tcp192.168.1.0 255.255.255.0 any eq 80

ciscoasa(config)# class-map 2

ciscoasa(config-cmap)# match access-list 1

ciscoasa(config)# regex urll"\.baidu\.com"

//过滤的网站

ciscoasa(config)# class-map type regexmatch-any 3

ciscoasa(config-cmap)# match regex urll

ciscoasa(config)# class-map type inspecthttp 4

// inspect http检查http流量

ciscoasa(config-cmap)# match request headerhost regex class 3

创建policy—map,关联class—map

ciscoasa(config)# policy-map type inspecthttp 5

ciscoasa(config-pmap)# class 4

ciscoasa(config-pmap-c)# drop-connectionlog

//关闭链接,并发送系统日志

ciscoasa(config)# policy-map 6

ciscoasa(config-pmap)# class 2

ciscoasa(config-pmap-c)# inspect http 5

//检查http流量

应用policy—map到接口上

ciscoasa(config-pmap-c)# service-policy 6interface inside

配置设备的远程访问:

telnet接入

ciscoasa(config)# telnet 192.168.1.0255.255.255.0 inside

配置shh接入

ciscoasa(config)# domain-name asadomain.com

ciscoasa(config)# crypto key generate rsamodulus 1024

ciscoasa(config)# ssh 192.168.1.0255.255.255.0 inside

外部接口引入,0 0表示任意地址可连接

ciscoasa(config)# ssh 0 0 outside

时间: 2024-10-10 16:09:14

asa的基础配置的相关文章

Varnish基础配置实现动静分离web站点

由于一个web站点的程序的访问具有局部性特征:时间上的局部性:一个数据被访问过之后,可能很快会被再次访问到:空间局部性:一个数据被访问时,其周边的数据也有可能被访问到;varnish可将这部分数据缓存下来.缓存的数据存在被访问较频繁的数据可以称其为热区:缓存同样存在局部性:时效性:如果缓存空间耗尽:则采用LRU,最近最少使用算法:将过期的缓存清理掉 varnish的基本工作原理: Varnish通过类似于HTPP反向代理的方式将可以用来缓存的数据缓存下来直接响应给客户端的缓存数据,如果缓存中没有

使用Java管理Azure(1):基础配置

Azure针对Java开发人员提供了非常丰富的依赖库,开发工具,和相关插件,让你通过Java对Azure进行服务管理和开发,本文第一步先介绍如何快速的配置Java开发工具,主要针对目前比较流行的Eclipse和Intellij IDEA工具. 本文主要是基础配置的介绍,主要分为以下三个部分: 准备Azure的测试账号 准备Eclipse的Azure开发环境 准备Intellij IDEA的Azure开发环境 ? 准备Azure测试账号 首先你需要有Azure中国的测试账号.你可以通过Azure.

DDNS基础配置

一.简介 DDNS全名Dynamic Domain Name Server,动态域名解析服务.是由DNS和DHCP服务器组合来提供服务,简单来说就是通过DHCP服务器分配的IP地址可以动态更新到DNS服务上,免除了手动指定的麻烦. 二.平台介绍 软件包都用了centos自带源安装的 centos6.4 x64 dhcp-4.1.1-31.P1.el6.x86_64 bind-9.8.2-0.10.rc1.el6.x86_64 三.服务器端配置过程 1.DNS服务器配置 我在之前的文章中已经写过如

          DNS的基础配置

一.DNS简介 1.DNS:Domain Name System(域名系统),是互联网上IP和域名相互解析的分布式层级结构的数据库.DNS的出现能够使用户更好的更加方便的访问互联网,不用记IP地址来访问互联网,可以通过人类更容易记住域名来访问互联网. 2.DNS是一种C/S架构的服务器,客户机用于一个名字对应的地址,而服务器是为客户机提供查询的,查询由两种机制:迭代查询和递归查询 迭代查询:一般是DNS服务器与DNS服务器之间的查询方式 递归查询:一般是客户机与服务器之间的查询方式 3.DNS是

zabbix 基础配置(四)

zabbix 基础配置(四) ============================================================================ 展示接口: ★graph:simple,custom: ★screen: ★slide show: 演示:   把之前定义的同类型的监控项,放在一屏上  1)设定图像的名称,要显示的监控项,颜色等根据自己的需要设定  2)在监测中,选择图形,查看自己定义的graphs,如下:  2.把所有的图像展现为一屏   1)

zabbix基础配置(二)

zabbix基础配置(二) ============================================================================= 概述: ============================================================================= zabbix agent安装配置:  安装配置过程 1.安装 # yum install zabbix-agent-3.0.2-1.el7.x86_64

ASA LAB-ASA NAT配置大全

ASA LAB-ASA NAT配置大全 两种NAT配置方式 : 1- Auto(object)NAT 2- Twice NAT NAT分类 : Static nat Dynamic nat Static PAT Dynamic PAT Nat exmption 今天抽空做了下八大类NAT的实验,这个文档比较常用,愿大家共同进步 实验: 先看下 ASA的基本配置和环境 ciscoasa# sh run : Saved : ASA Version 8.4(2) ! hostname ciscoasa

H3C 交换机的基础配置

1.reset save    删除以前的配置 2.sysname 配置交换机的名字 3.interface 接口  配置IP地址 4.info-center synchronous       日志同步 5.添加用户与密码(指定类型,级别,认证方式) 6.配置aux vty 6.划分vlan 7.将端口添加到vlan中 8.ip http enable 开户web管理 9.ipmacbind IP地址 Mac地址 端口 vlan      IP.MAC.端口.Vlan的邦定命定 10.ip r

Redhat6.5基础配置指南

Redhat6.5基础配置指南 本文针对鄙人在工作中常用系统配置加以说明,通常公司用于生产和测试的服务器基本上都不能连接外网,需要针对刚刚安装好的系统做一系列的常用配置. 一.常用基础系统配置 1.关闭Selinux 1) 使用root用户,输入命令 vi /etc/selinux/config,修改/etc/selinux/config文件,永久性关闭Selinux 2) 修改文件内容,将SELINUX的参数值更改为disabled,点击i键,进入INSERT模式. 3) 点击ESC键,输入