欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    2022年实验三cisco防火墙asa模拟器从内网访问outside服务器借鉴 .pdf

    • 资源ID:34265347       资源大小:187.51KB        全文页数:4页
    • 资源格式: PDF        下载积分:4.3金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要4.3金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    2022年实验三cisco防火墙asa模拟器从内网访问outside服务器借鉴 .pdf

    1 实验三 ASA 模拟器从内网访问DMZ区服务器配置(ASA模拟器)注意: 本实验配置为用模拟器来实现, 用来练习防火墙命令的使用, 实现的功能和“实验三asa 5505 从内网访问外网服务(真实防火墙) ”相同,为了降低操作难度,我们只对ASA 防火墙模拟器进行配置, 完整的实验请参照 “实验三asa 5505 从内网访问外网服务 (真实防火墙)” 。一、实验目标在这个实验中朋友你将要完成下列任务:1用 nameif 命令给接口命名2用 ip address命令给接口分配 IP 3用 duplex 配置接口的工作模式 -双工(半双工)4配置内部转化地址池(nat)外部转换地址globla 二、实验拓扑三、实验过程1. ASA 模拟器基本配置:ciscoasa ciscoasa enable Password: ciscoasa# ciscoasa# configure terminal ciscoasa(config)# interface e0/1 *进入 e0/1接口的配置模式名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 4 页 - - - - - - - - - 2 ciscoasa(config-if)# nameif outside *把 e0/1接口的名称配置为dmz INFO: Security level for outside set to 0 by default. ciscoasa(config-if)# ip address 10.0.1.1 255.0.0.0 *给 e0/1接口配置 IP 地址ciscoasa(config-if)# duplex auto *设置 e0/1接口的工作模式为自动协商ciscoasa(config-if)# no shutdown *打开 e0/1 接口ciscoasa(config-if)# exit *退出 e0/1接口的配置模式ciscoasa(config)# ciscoasa(config)# interface e0/0 *进入 e0/0接口的配置模式ciscoasa(config-if)# nameif inside *把 e0/0接口的名称配置为inside INFO: Security level for inside set to 100 by default. *安全级别取值范围为1100, 数字越大安全级别越高, 在默认情况下,inside 安全级别为 100。ciscoasa(config-if)# ip address 192.168.0.211 255.255.255.0 *给 e0/0 接口配置 IP 地址ciscoasa(config-if)# duplex auto *设置 e0/0接口的工作模式为自动协商ciscoasa(config-if)# no shutdown *打开 e0/0 接口ciscoasa(config-if)# exit *退出 e0/0接口的配置模式ciscoasa(config)# 2. ASA 模拟器本身接口的连通性测试测试防火墙本身e0/1接口连通性ciscoasa(config)# ping 10.0.0.1 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 10.0.1.1, timeout is 2 seconds: ! Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms 测试防火墙本身e0/0接口连通性ciscoasa(config)# ping 192.168.0.211 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.0.211, timeout is 2 seconds: ! Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms 3. 配置 ASA 模拟器实现从内部网络inside到外部网络 outside的访问:ciscoasa(config)# nat (inside) 1 0.0.0.0 0.0.0.0 *nat 是地址转换命令, 将内网的私有 ip 转换为外网公网 ip;用来定义那些主机需要进行出站地址转换。“nat (inside) 1 0.0.0.0 0.0.0.0 ” 表示内网的所有主机 (0 0)都可以访问由 global 指定的外网。ciscoasa(config)# show running-config nat *查看防火墙的 nat配置nat (inside) 1 0.0.0.0 0.0.0.0 *nat 配置信息ciscoasa(config)# global (dmz) 1 interface *使用 nat命令后, 必须使用 global 命令定义用于转换的 IP 地址范围。 “global (outside) 1 interface ”使用端口地址转换 (PAT),指定 PAT使用 dmz接口上的 IP 地址进行出站转换连接。INFO: outside interface address added to PAT pool ciscoasa(config)# show running-config global *查看防火墙的 global 配置global (outside) 1 interface *global 配置信息ciscoasa(config)# write memory *保存配置信息名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 4 页 - - - - - - - - - 3 Building configuration. Cryptochecksum: 8def4d19 431e9e78 2fd65d14 1089138c %Error opening disk0:/.private/startup-config () Error executing command FAILED * 很遗憾,由于模拟器的局限性,无法保存配置!ciscoasa(config)# write erase *删除配置文件信息Erase configuration in flash memory? confirm FAILED ciscoasa(config)# * 很遗憾,由于模拟器的局限性,无法删除配置文件信息!4本实验重点难点知识:内部网络通常使用私有IP地址以节省公共 IP地址资源, 但这些私有 IP地址不能在 Internet上路由,所以在转发内部网络的数据包到外部网络时需通过NAT(网络地址转 )将私有 IP 转换为全球公认 IP 地址,这也使得内部IP 地址对外隐藏起来,提高安全性。ASA 防火墙默认允许流量从较高安全级别的接口流向较低安全级别的接口,为这些出站流量进行网络地址转换,可以防止将较高安全级别的主机地址暴露给较低安全级别的接口。对于防火墙,从内部接口到外部接口流量的地址转换则需将内部地址转换为某个外部地址(如果是接入 Internet,必须转换为 NIC 注册的地址,即公网IP) 。考虑 NAT 时,必须考虑是否有与内部地址等量的转换地址,如果没有,在建立连接时,某些内部主机就无法获得网络访问。出现此问题时可以使用端口地址转换(PAT) 来解决,PAT允许多达 6400台内部主机同时使用一个转换地址,从而在隐藏内部网络地址的同时,减少所需的有效转换地址的总量。定义出站连接时, 首先用 nat 命令来定义哪些主机需要出站的地址转换,然后使用 global命令来定义地址池,两个命令通过nat_id 参数关联起来!(1) global 命令指定公网地址范围:定义地址池。Global 命令的配置语法:global (if_name) nat_id ip_address-ip_address netmark global_mask 其中:(if_name):表示外网接口名称,一般为outside。nat_id:建立的地址池标识 (nat要引用 )。ip_address-ip_address :表示一段 ip 地址范围。netmark global_mask:表示全局 ip 地址的网络掩码。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 4 页 - - - - - - - - - 4 例如:ciscoasa(config)#global (outside) 1 133.0.0.1-133.0.0.15 地址池 1对应的 IP 是: 133.0.0.1-133.0.0.15 ciscoasa(config)#global (outside) 1 133.0.0.1 地址池 1只有一个 IP 地址 133.0.0.1。ciscoasa(config)#no global (outside) 1 133.0.0.1 表示删除这个全局表项。(2) nat 命令地址转换命令,将内网的私有ip 转换为外网公网 ip。nat 命令配置语法: nat (if_name) nat_id local_ip netmark 其中:(if_name):表示接口名称,一般为inside. nat_id:表示地址池,由global 命令定义。local_ip:表示内网的 ip 地址。对于 0.0.0.0表示内网所有主机。netmark:表示内网 ip 地址的子网掩码。在实际配置中nat 命令总是与 global 命令配合使用。一个指定外部网络,一个指定内部网络,通过 net_id联系在一起。例如:ciscoasa(config)#nat (inside) 1 0 0 表示内网的所有主机 (0 0)都可以访问由 global 指定的外网。ciscoasa(config)#nat (inside) 1 172.16.5.0 255.255.0.0 表示只有 172.16.5.0/16网段的主机可以访问global 指定的外网。亲爱的朋友, 当你完成这个模拟实验, 请你思考一下, 这个实验和实验 “实验三asa 5505 从内网访问外网服务 (真实防火墙)”有何相同和不同之处! 下个实验我们将学习从外网访问DMZ 服务器。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 4 页,共 4 页 - - - - - - - - -

    注意事项

    本文(2022年实验三cisco防火墙asa模拟器从内网访问outside服务器借鉴 .pdf)为本站会员(C****o)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开