Originally posted by cv.mi0
View Post
X
-
Chào anh ạ, em cũng đang có vấn đề tương tự về việc không ping được giữa 2 miền Server và Client ạ. Anh có thể giúp em có được không ạ. Mô hình của em như ở ảnh đính kèm ạ. Em đã cấu hình: Phía Server là inside với 192.168.1.1, Phía Client là outside với 10.0.0.1. Khi dùng máy ảo VMWare thì em không thể ping từ 192.168.1.2 sang 10.0.0.2 và ngược lại được ạ. Em mong anh trợ giúp em mô hình này ạ. Em xin cảm ơn !
-
Chào bạn,
Như lời bạn cv.mi0, oTức là bạn phải cho phép gói ICMP reply trả về. Mặc định ASA cấm các kết nối khởi tạo từ bên ngoài (outside) vào inside vì vậy bạn chỉ cần cấu hình như sau:
Các máy ảo nhớ trỏ Default-gateway nhé bạn.access-list 101 extended permit icmp any any echo
access-list 101 extended permit icmp any any echo-reply
và
access-group 101 in interface insideLâm Văn Tú
Email : cntt08520610@gmail.com
Viet Professionals Co. Ltd. (VnPro)
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
Tel: (08) 35124257 (5 lines)
Fax (08) 35124314
Tập tành bước đi....
Comment
-
May quá em cũng đang tìm hiểu mấy cái nàyOriginally posted by bino1810 View PostCái này do bạn cấu hình ACL sai thôi.
- Thứ nhất bạn phải hiểu gói tin đi từ Security Level cao đến Security Level thấp thì được ASA xử lí thế nào?
- Thứ hai bạn phải hiểu ping hoạt động thế nào?
Từ đấy đưa ra cấu hình ACL thích hợp và áp dụng cho đúng interface. Còn cấu hình như bạn trên kia, áp dụng ACL cho cả 3 interface thì không được là tất nhiên, do cuối mỗi ACL đều có 1 luật là deny all
Các bác chỉ cho em 2 vấn đề trên với.. loay hoay mãi vẫn không hiểu ra được tý nào ấy :(
- Gói tin đi từ Security Level cao đến Security Level thấp thì được ASA xử lí thế nào?
- ping hoạt động thế nào?
Comment
-
Gói tin hay traffic nói chung thì mặc định ASA chỉ cho phép khởi tạo từ traffic cao đến thấp, còn thấp qua cao thì bị deny. Còn sec level bằng nhau thì sử dụng câu lệnh same-security level...Ping thì theo quy tắc trên ping từ inside qua outside, theo quy tắc trên là ping OK nhưng phân tích kỹ chỉ OK gói ICMP request, còn gói ICMP reply thì vẫn bị deny nên Ping không thành công.Lâm Văn Tú
Email : cntt08520610@gmail.com
Viet Professionals Co. Ltd. (VnPro)
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
Tel: (08) 35124257 (5 lines)
Fax (08) 35124314
Tập tành bước đi....
Comment
-
ASA chỉ cho phép telnet trên cổng mình chọn. và client phải nằm trong subnet mình cho phépOriginally posted by [Uchiha] View PostCho mình hỏi thêm. trên con asa mình có cho phép R1 Telnet đến. Vậy thì mình được phép telnet đến tất cả các cổng của asa đúng ko hay là chỉ telnet đến được cái cổng R1 kết nối tới.
Comment
Comment