• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Cấu hình ACL trên tường lửa Cisco

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Cấu hình ACL trên tường lửa Cisco

    Ví dụ 1: Dữ liệu Inbound tới DMZ Web Server


    Không có ACL, mặc định dữ liệu inbound sẽ bị chặn. Để cho phép dữ liệu inbound, làm theo như sau:

    - Cấu hình NAT tĩnh cho Web server

    - Cấu hình inbound ACL

    - Gán ACL cho interface Outside

    - Cấu hình NAT tĩnh cho Web server






    Ánh xạ một địa chỉ trong vùng DMZ 172.16.1.2 tương ứng với một địa chỉ public 192.168.1.9

    Cấu hình inbound Outside






    Cho phép từ bên ngoài được truy nhập web server ở DMZ server

    Gán ACL cho interface Outside



    Code:
    Ciscoasa(config)#


    Gán ACL cho interface


    Muốn xem thông tin ACL sử dụng lệnh:
    Code:
    ciscoasa# show run access-list [id]
    Xóa ACL:
    Code:
     ciscoasa# clear configure access-list [id]
    Chú ý: Các từ viết tắt

    + lt: less than (nhỏ hơn)

    + gt: greater than (lớn hơn)

    + eq: equal to (bằng)

    + neq: not equal to (không bằng)

    Ví dụ 2: Cho phép truy cập dịch vụ ngoài internet với yêu cầu:

    - Lưu lượng thuộc mạng 192.168.1.0/24 là tcp hoặc udp sẽ được NAT tương ứng với dãy địa chỉ 192.168.2.10 - 192.168.2.100.

    - Lưu lượng thuộc mạng 192.168.1.0/24 là icmp sẽ được PAT tương ứng với địa chỉ 192.168.2.9.



    Xác định luồng dữ liệu được NAT:
    Code:
    ASA(config)# access-list NAT extended permit tcp 192.168.1.0 255.255.255.0 any
    ASA(config)# access-list NAT extended permit udp 192.168.1.0 255.255.255.0 any
    Xác định luồng dữ liệu được PAT:
    Code:
    ASA(config)# access-list PAT extended permit icmp 192.168.1.0 255.255.255.0 any
    Thực hiện NAT:
    Code:
     ASA (config)# nat (inside) 1 access-list NAT
    ASA (config)#global (outside) 1 192.168.2.10-192.168.2.100 netmask 255.255.255.0
    Thực hiện PAT :
    Code:
    ASA (config)# nat (inside) 2 access-list PAT
    ASA (config)# global (outside) 2 192.168.2.9 netmask 255.255.255.0
    Phan Trung Tín
    Email: phantrungtin@vnpro.org
    .
Trung Tâm Tin Học VnPro
149/1D Ung Văn Khiêm, P.25, Q.Bình Thạnh, Tp.HCM
Tel: (028) 35124257 (028) 36222234
Fax: (028) 35124314

Home Page: http://www.vnpro.vn
Forum: http://www.vnpro.org
Twitter: https://twitter.com/VnVnpro
LinkedIn: https://www.linkedin.com/in/VnPro
- Chuyên đào tạo quản trị mạng và hạ tầng Internet
- Phát hành sách chuyên môn
- Tư vấn và tuyển dụng nhân sự IT
- Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

Videos: http://www.dancisco.com
Blog: http://www.vnpro.org/blog
Facebook: http://facebook.com/VnPro
Zalo: https://zalo.me/1005309060549762169
​​​​​​
Working...
X