• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Các bạn hướng dẫn mình Nat với !

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Các bạn hướng dẫn mình Nat với !

    Mình có mô hình như sau:



    Mình cần public cái đầu ghi hình ra bên ngoài để khi gõ IP wan thì vào được đầu ghi hình nhưng mình thử nhiều cách vẫn không nat được. Các bạn có thể hướng dẫn hay thảo luận với mình được ko.
    nick yahoo: mr.huuquang


    Version của Firewall đây:
    Cisco Adaptive Security Appliance Software Version 8.4(2)
    Device Manager Version 6.4(5)


    Compiled on Wed 15-Jun-11 18:17 by builders
    System image file is "disk0:/asa842-k8.bin"
    Config file at boot was "startup-config"


    ASATDT up 12 hours 24 mins


    Hardware: ASA5510, 1024 MB RAM, CPU Pentium 4 Celeron 1600 MHz
    Internal ATA Compact Flash, 256MB
    BIOS Flash M50FW016 @ 0xfff00000, 2048KB


    Encryption hardware device : Cisco ASA-55x0 on-board accelerator (revision 0x0)
    Boot microcode : CN1000-MC-BOOT-2.00
    SSL/IKE microcode : CNLite-MC-SSLm-PLUS-2.03
    IPSec microcode : CNlite-MC-IPSECm-MAIN-2.06
    Number of accelerators: 1


    0: Ext: Ethernet0/0 : address is 44d3.cacf.7260, irq 9
    1: Ext: Ethernet0/1 : address is 44d3.cacf.7261, irq 9
    2: Ext: Ethernet0/2 : address is 44d3.cacf.7262, irq 9
    3: Ext: Ethernet0/3 : address is 44d3.cacf.7263, irq 9
    4: Ext: Management0/0 : address is 44d3.cacf.7264, irq 11
    5: Int: Not used : irq 11
    6: Int: Not used : irq 5


    Licensed features for this platform:
    Maximum Physical Interfaces : Unlimited perpetual
    Maximum VLANs : 50 perpetual
    Inside Hosts : Unlimited perpetual
    Failover : Disabled perpetual
    VPN-DES : Enabled perpetual
    VPN-3DES-AES : Enabled perpetual
    Security Contexts : 0 perpetual
    GTP/GPRS : Disabled perpetual
    AnyConnect Premium Peers : 2 perpetual
    AnyConnect Essentials : Disabled perpetual
    Other VPN Peers : 250 perpetual
    Total VPN Peers : 250 perpetual
    Shared License : Disabled perpetual
    AnyConnect for Mobile : Disabled perpetual
    AnyConnect for Cisco VPN Phone : Disabled perpetual
    Advanced Endpoint Assessment : Disabled perpetual
    UC Phone Proxy Sessions : 2 perpetual
    Total UC Proxy Sessions : 2 perpetual
    Botnet Traffic Filter : Disabled perpetual
    Intercompany Media Engine : Disabled perpetual


    This platform has a Base license.


    Serial Number: JMX1542X07Q
    Running Permanent Activation Key: 0x631ac673 0x54ef9850 0xb4c1c188 0xa150c0cc 0x
    0f08378a
    Configuration register is 0x1
    Configuration has not been modified since last system restart.

  • #2
    Ban phai nat 2 lan.tren asa ban static nat 192.168.1.200 ra 1 dia chi vi du la 192.168.100.200. Tren daytek ban open port 8001 cua dia chi lan 192.168.100.200 de ra ben ngoai.

    Comment


    • #3
      Mình chưa hiểu lắm . Con modem draytek trong mục NAT-> DMZ mình để địa chỉ host là 192.168.100.100 rồi. CÒn Nat 192.168.1.200 ra 1 địa chỉ là thế nào.

      Comment


      • #4
        trên asa ban nat như sau
        static (inside,outside) 192.168.1.200 192.168.100.200 netmask 255.255.255.255 . trên draytek bạn open port 8001 với địa chỉ trong LAN là 192.168.100.200

        Comment


        • #5
          100.200 là IP nào vậy ? ý bạn là IP 100.100 của ASA hả ? Mình để DMZ rồi mà vẫn phải mở port trên modem àh ?

          Comment


          • #6
            100.200 là ip bất kỳ từ ASA đi lên draytek thôi. nằm trong dải lan 192.168.100.0/24 của bạn.. mục đích open port (PAT) trên draytek là để khi bên ngoài truy cập vào IP WAN cổng 8001 xxx.xxx.xxx.xxx:8001 nó sẽ redirect sang IP LAN cổng 8001 mà ở đây là 192.168.100.200:8001, luồng dữ liệu của 192.168.1.200 của camera sẽ được ASA chuyển thành 192.168.100.200 (static NAT) khi đi lên trên draytek

            Comment


            • #7
              Có 2 giải pháp cho bạn:
              1 là dùng con draytek NAT, con ASA dùng ở chế độ route, đặt static route cho ASA. Trên draytek mở port chỉ về IP bạn muốn public.
              2 là bỏ draytek, dùng ASA trực tiếp ra internet, sau đó NAT trên ASA rồi open port trên ASA trỏ về IP bạn muốn public.
              Đừng NAT 2 lần, làm phức tạp mạng + truy cập chậm.

              Comment


              • #8
                Cấu hình ASA ở chế độ Route, đặt Static Route trên Draytek, từ làm mạng lan của draytek có thể thấy được lớp mạng lan của asa, đổi port http của router draytek khác port 80, NAT port trên Draytek.

                Comment


                • #9
                  Cám ơn các bạn nhiều ! Giải pháp bỏ draytek là không thể vì về sau thay thế draytek bằng router cisco dòng 1900. Trên draytek mình để DMZ về địa chỉ 192.168.100.100 là đúng hay sai, thừa hay thiếu ! Giải đáp giúp mình với, mình vẫn chưa hiểu rõ nữa !

                  Comment


                  • #10
                    object network INSIDE_HOST
                    host 192.168.1.51
                    object network OUTSIDE_HOST
                    host 192.168.100.101
                    object service TCP_IN
                    service tcp source eq 3389
                    object service TCP_OUT
                    service tcp source eq 3389
                    access-list OUTSIDE_INSIDE extended permit tcp any host 192.168.1.51 eq 3389
                    nat (inside,outside) source static INSIDE_HOST OUTSIDE_HOST service TCP_IN TCP_OUT
                    access-group OUTSIDE_INSIDE in interface outside

                    Trên draytek mình đã open port về địa chỉ 192.168.100.100 mà vẫn chưa được, không biết còn thiếu gì nữa không các bạn hướng dẫn mình với nhé. Cái này mình demo để remote desktop cái server trước nên IP có hơi khác xíu !

                    Comment


                    • #11
                      DMZ tức là bạn đã đưa DVR của bạn ra internet. Chỉ cần mở port thôi cũng đc rồi. Trên con draytek bạn đổi port web 80 thành port khác. Sau đó open port 80 trên draytek chỉ về IP 192.168.100.100

                      Comment


                      • #12
                        Thanks các bạn rất nhiều, mình làm được rồi có dịp mời các bạn uống nước nhé ! nick mình mr.huuquang
                        Thì ra mình sai ở chỗ Open Port trên draytek !
                        Last edited by Guest; 26-03-2012, 12:36 AM.

                        Comment

                        Working...
                        X