ASA NAT Priority

本文详细解析了ASA防火墙上的NAT配置顺序及方向性问题,包括如何实现内外网的正确映射,特别是针对端口映射的有效性和方向性的讨论,并提供了两种有效的解决方案。

ASA 上的 NAT的先后顺序:


interface Ethernet0/0
 nameif outside
 security-level 0
 ip address 218.5.165.202 255.255.255.248 
!


global (outside) 10 interface


nat (inside) 10 0.0.0.0 0.0.0.0


static (inside,outside) tcp 218.5.165.203 www 192.168.10.16 www netmask 255.255.255.255
static (inside,outside) tcp 218.4.165.203 ftp 192.168.10.16 ftp netmask 255.255.255.255


那么 后面这两个命令端口映射的可以生效么?可以使内部的这个机器访问出去的公网IP是218.5.165.203么?

不全是的,但是 从内网的这两个机器 192.168.10.16 出去的数据就还是选择以前的dynamic NAT了。 因为这个是单向的。只能是匹配从外面到里面的访问


解放方法:

第一种:

static (inside,outside) 218.5.165.203 192.168.10.16 

这个是双向的,不管是从内到外,还是从外到内都可以执行 


第二种:

nat (inside) 6 spacer.gif192.168.10.16 spacer.gif255.255.255.255
global (outside) 6 spacer.gif218.5.165.203



总结:

ASA上的NAT是有先后顺序和方向的,应该显示 static的 然后在是dynamic的;但是基于static的端口的是有限制的,不是双向的



本文转自 zhangfang526 51CTO博客,原文链接:http://blog.51cto.com/zhangfang526/1884760

enable configure terminal hostname R1 ! 基本配置 ip dhcp excluded-address 172.16.1.1 172.16.1.10 ip dhcp excluded-address 172.16.2.1 172.16.2.10 ip dhcp excluded-address 172.16.31.1 172.16.31.10 ! DHCP 服务器配置 ip dhcp pool VLAN10 ip dhcp excluded-address 172.16.1.1 172.16.1.10 ip dhcp excluded-address 172.16.2.1 172.16.2.10 ip dhcp excluded-address 172.16.31.1 172.16.31.10 default-router 172.16.1.254 dns-server 8.8.8.8 ip dhcp pool VLAN20 network 172.16.2.0 255.255.255.0 default-router 172.16.2.254 dns-server 8.8.8.8 ip dhcp pool VLAN31 network 172.16.31.0 255.255.255.0 default-router 172.16.31.254 dns-server 8.8.8.8 ! 接口配置 interface Ethernet0/0 description to-R2 ip address 172.16.100.1 255.255.255.252 no shutdown interface Ethernet0/1 description to-SW1 switchport trunk encapsulation dot1q switchport mode trunk no shutdown interface Ethernet0/2 description to-SW2 switchport trunk encapsulation dot1q switchport mode trunk no shutdown interface Ethernet0/3 no shutdown interface Ethernet1/0 description to-ASA ip address 192.168.100.2 255.255.255.0 no shutdown ! OSPF 路由配置 router ospf 1 network 172.16.0.0 0.0.255.255 area 0 network 192.168.100.0 0.0.0.255 area 0 ! HSRP 冗余配置 interface Vlan10 ip address 172.16.1.254 255.255.255.0 standby 1 ip 172.16.1.1 standby 1 priority 110 standby 1 preempt ! NAT 配置 ip access-list standard LOCAL_NET permit 172.16.0.0 0.0.255.255 ip nat inside source list LOCAL_NET interface Ethernet1/0 overload interface Ethernet1/0 ip nat outside interface Ethernet0/1 ip nat inside interface Ethernet0/2 ip nat inside end write memory 这个是我配置的CiscoIOL的三层交换机R1的命令你帮我检查一下哪里有错误然后再发修改好完整的给我
最新发布
06-12
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值