思科asa防火牆課程
⑴ 關於思科ASA5510防火牆
你的防火牆是什麼模式在工作
透明還是代理模式
如果是透明的,要在防火牆上加策略讓主機流量通過,具體的打開哪些埠,或者是乾脆不做限制,在防火牆上放這個主機的IP過去,應用在這個介面 或者這個方向的進出區域
要是代理模式的防火牆,是必須加靜態路由才能通,你應該不是這種情況
⑵ 思科防火牆asa5505路由配置是什麼
nameif outside ——對埠命名外埠
security-level 0 ——設置埠等級
ip address X.X.X.X 255.255.255.224 ——調試外網地址
nameif inside ——對埠命名內埠
security-level 100 ——調試外網地址
ip address 192.168.1.1 255.255.255.0 ——設置埠等級
⑶ 思科防火牆asa5510配置說明誰有
CISCO ASA 基本配置
ciscoasa#conf t 進入全局模式
ciscoasa(config)# hostname cisco 命名
ciscoasa(config)# show running-config 查看當前配置
ciscoasa(config)# show startup-config 查看保存配置
ciscoasa(config)#copy run star 保存配置
ciscoasa(config)# wr 也可保存配置
刪除配置,可在怎麼配置的前面加NO 就可以
clear config all
write earse
記得 再reload
全部刪除你可以用一下他裡面的clear 命令。注意別把系統給刪除了。
CISCO ASA5510 telnet 配置
ASA5510 telnet 配置及用戶名和密碼配置
telnet 192.168.0.0 255.255.0.0 inside (准許內網IP TELNET到防火牆)
telnet 192.168.1.2 255.255.255.0 inside (准許內網IP 192.168.1.2 TELNET到防火牆)
telnet 0.0.0.0 0.0.0.0 inside 登錄任何地址都可以通過INSIDE 介面TELNET
telnet 0.0.0.0 0.0.0.0 outside 登錄任何地址都可以通過outside 介面TELNET
telnet timeout 5
TELNET 用戶名和密碼配置
#usename name CISCO password //設置登入的帳號和密碼
#aaa authentication telnet console LOCAL //設置AAA驗證方式。 此處為LOCAL本地。也可以用AAA伺服器進入驗證。
#telnet 0.0.0.0 0.0.0.0 inside //哪些地址可telnet進此介面
#telnet timeout 10 //超時時長,以分鍾為單位
CISCO ASA5510埠限速
拓撲圖如下:
限速配置如下:
access-list rate_limit_1 extended permit ip any host 192.168.1.2 //(限制192.168.1.2下載)
access-list rate_limit_1 extended permit ip host 192.168.1.2 any //(限制192.168.1.2上傳)
access-list rate_limit_2 extended permit ip any host 192.168.1.3 //(限制192.168.1.3下載)
access-list rate_limit_2 extended permit ip host 192.168.1.3 any //(限制192.168.1.3上傳)
class-map rate_limit_1
match access-list rate_limit_1
exit
class-map rate_limit_2
match access-list rate_limit_2
exit
policy-map rate_limit
class rate_limit_1
police input 819000 4368000 //(限制192.168.1.2上傳速度為99K/S)
police output 819000 4368000 //(限制192.168.1.2下載速度為99K/S)
class rate_limit_2
police input 819000 4368000 //(限制192.168.1.3上傳速度為99K/S)
police output 819000 4368000 //(限制192.168.1.3上傳速度為99K/S)
exit
exit
service-policy rate_limit interface inside //(應用到介面上)
註:由於是根據單個IP限制速度,所以ACL要寫成一個IP兩句ACL,一個匹配上傳,另一個匹配下載。要是所有IP都寫在一個ACL里,那麼是限制所有IP的共用這99K/s。一定要寫不同的ACL。
police input 819000 4368000 前一個819000速度是基本速率,後一個4368000是突發速率,突發速率可以根據自己來定義(我認為)。
CISCO ASA5510埠映射。
現在要讓內網192.168.1.2的3389埠映射成外網220.178.36.156的3389埠
要把內網192.168.1.3 的4435埠映射成外網220.178.36.156的4435埠
static (inside,outside) tcp interface 3389 192.168.1.2 3389 netmask 255.255.255.255
static (inside,outside) tcp interface 4435 192.168.1.3 4435 netmask 255.255.255.255
access-list outside-inside extended permit tcp any interface outside eq 3389
access-list outside-inside extended permit tcp any interface outside eq 4435
access-group outside-inside in interface outside
語法:Ciscoasa(config)#access-list list-name extended permit tcp/udp any hsot outside_address eq port_num
list_name:訪問控制列表名稱
tcp/udp:需要映射的協議類型
port_num:需要映射的埠號
Ciscoasa(config)#static (inside,outside) tcp/udp interface port_num local_address port_num netmask 255.255.255.255
Tcp/udp:需要映射的協議類型
port_num:映射前的埠號
local_address:映射後的內網主機IP地址
port_num:映射後的埠號
例如:Ciscoasa(config)#access-list 100 extended permit tcp any host 219.139.*.* eq 80
允許外網訪問219.139.*.*的tcp 80埠
Ciscoasa(config)#static (inside,outside) tcp interface 80 192.168.16.254 80 netmask 255.255.255.255
外網訪問218.21.217.162的tcp 80埠時啟用靜態PAT映射到內網192.168.16.254的tcp 80埠
Ciscoasa(config)#access-group 100 in intercae outside per-user-override
訪問必須調用ACL
備注如果,只是需要將內網一個伺服器映射到公網可以這樣做
ciscoasa(config)#static (inside, outside) 219.139.*.* 192.168.16.254
ciscoasa(config)#static (inside, outside) 219.139.*.* 192.168.16.254 10000 10 //後面的10000為限制連接數,10為限制的半開連接數。
CISCO ASA 5510 PAT 配置
ciscoasa# conf t 進入全局配置模式
ciscoasa(config)# hostname gametuzi 命名
gametuzi(config)# hostname gametuzi5510 新的名字
gametuzi5510(config)# int e0/0 進入E0/0 介面
gametuzi5510(config-if)# security-level 0 配置安全級別 因為是外部介面,安全級別為最高
gametuzi5510(config-if)# nameif outside 命名介面為外部介面
gametuzi5510(config-if)# ip address 192.168.3.234 255.255.255.0 添加IP地址
gametuzi5510(config-if)# no shu 啟動埠
gametuzi5510(config-if)# end
gametuzi5510# conf t
gametuzi5510(config)# int e0/1 進入E0/1介面
gametuzi5510(config-if)# security-level 100 設置內部安全級別為100
gametuzi5510(config-if)# nameif inside 命名內部網路
gametuzi5510(config-if)# ip address 10.1.1.1 255.255.0.0 添加IP地址
gametuzi5510(config-if)# no shu
gametuzi5510(config-if)# end
gametuzi5510# conf t
gametuzi5510(config)# global (outside) 1 interface PAT地址轉換!
gametuzi5510(config)# end
gametuzi5510# conf t
gametuzi5510(config)# route outside 0.0.0.0 0.0.0.0 192.168.3.254 默認路由 訪問所有外部地址從192.168.3.254 流出。
gametuzi5510(config)# nat (inside) 1 10.1.0.0 255.255.0.0 內部地址轉換 10.1.0.0 網段
CISCO ASA5510 DHCP 配置
gametuzi5510(config)# dhcpd address 10.1.1.20-10.1.1.150 inside 配置DHCP 可分配網段,並標識為內部介面
gametuzi5510(config)# dhcpd dns 192.168.0.1 添加DNS解析伺服器地址
gametuzi5510(config)# dhcpd domain gametuzi 域名
gametuzi5510(config)# dhcpd enable inside 啟動內部DHCP服務
gametuzi5510(config)# end
gametuzi5510# wr 保存配置
gametuzi5510(config)# access-list icmp_in extended permit icmp any any 潤許PING協議轉發
gametuzi5510(config)# access-group icmp_in in interface outside潤許PING協議轉發
gametuzi5510(config)# end
gametuzi5510# wr
Building configuration...
Cryptochecksum: 32d3d557 0d55d4a3 a1a7fa13 76667f5f
1889 bytes copied in 3.640 secs (629 bytes/sec)
[OK]
⑷ 求一個思科asa防火牆的詳細配置
詳細配置如下:
access-list from-OUT extended permit tcp any host 192.168.1.1 eq 80
access-group from-OUT in interface outside
static (dmz,outside) tcp interface 80 192.168.2.2 80 netmask 255.255.255.255
global (outside) 1 interface
global (dmz) 1 interface
nat (dmz) 1 0.0.0.0 0.0.0.0
nat (inside) 1 0.0.0.0 0.0.0.0
access-list from-DMZ extended permit ip any any
access-group from-DMZ in interface dmz
⑸ 思科asa防火牆怎麼激活
這個防火牆只需要配置即可,不需要激活的。
cisco ASA防火牆配置的方法:
常用命令有:nameif、interface、ip address、nat、global、route、static等。
具體使用方法請看說明書。
⑹ 思科 ASA 5505 防火牆如何連接
ASA防火牆eth0介面定義為outside區,Security-Level:0,接Router F0/0;ASA防火牆eth1介面定義為insdie區,Security-Level:100,接Switch的上聯口;
⑺ 高手請幫忙介紹下思科 ASA5510 防火牆+VPN的詳細功能及用法!
5510默認支持IPSEC VPN,REMOTE VPN,但如果要做SSL VPN是需要額外買license的(默認帶2個免費用戶數),具體的VPN參數你可以去下面的思科中文網站查,夠你寫文檔用的
http://www.cisco.com/web/CN/procts/procts_netsol/security/procts/asa/index.html
⑻ 思科ASA5505防火牆配置.開放8080埠給外網
因該是你沒有把埠作目標地址轉換 外面是公網當然會不知道你內部地址專阿
命令不知道一樣屬不一樣 我記得有些產品不一樣 ip nat inse sour 內網IP 8080 外網ip 8080 好像是這樣的 你試試 如果你防火牆做的是NAT的話 有些產品命令不有點差別 可以看看說明書和手冊的
⑼ 思科ASA5505防火牆配置telnet
應該還需要配置passwd密碼
最好再加enable password密碼
如果還是不行,再加aaa authentication telnet console LOCAL
username cisco pass cisco
要telnet防火牆,第一是路由可達,,第二是防火牆允許該網段訪問