Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

LAB 1 mô hình mạng chuẩn của 1cty A cỡ vừa với dải ip private,public tương ứng

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • LAB 1 mô hình mạng chuẩn của 1cty A cỡ vừa với dải ip private,public tương ứng

    I. Mô tả

    Sơ đồ mạng, phân bổ IP, cổng nối tương ứng các thiết bị của cty A:


    - Cho phép người dùng trong vùng Inside truy cập được dịch vụ Web, FTP trong vùng DMZ thực hiện NAT 0.
    - Cho phép người dùng bên ngoài truy cập dịch vụ Web, FTP và remote Desktop vào Web server với PAT tĩnh (Static PAT) trong vùng DMZ.
    II. Gỉa lập
    - GNS3 với IOS Router 3725, IOS ASA 8.0(2), Vmware chạy WinXP
    - File topo .net đính kèm

    III. Cấu hình
    ASA:
    Đặt tên cho thiết bị
    ciscoasa(config)#hostname ASA
    ASA(config)#

    Gán IP và đặt tên cho ethernet0/0
    ASA(config)#interface e0/0
    ASA(config-if)#ip add 10.0.2.1 255.255.255.0
    ASA(config-if)#nameif dmz
    ASA(config-if)#description “Ket noi toi vung Server DMZ”
    ASA(config-if)#security-level 50
    ASA(config-if )#no shut
    ASA(config-if)#exit
    ASA(config)#

    Gán IP và đặt tên cho ethernet0/1
    ASA(config)#interface e0/1
    ASA(config-if)#ip add 10.0.3.1 255.255.255.0
    ASA(config-if)#nameif outside
    ASA(config-if)#description “Ket noi toi Router”
    ASA(config-if )#no shut
    ASA(config-if)#exit
    ASA(c onfig-)#

    Gán IP và đặt tên cho ethernet0/1
    ASA(config)#interface e0/2
    ASA(config-if)#ip add 10.0.1.1 255.255.255.0
    ASA(config-if)#nameif inside
    ASA(config-if)#description “Ket noi toi vung mang LAN noi bo Inside”
    ASA(config-if )#no shut
    ASA(config-if)#exit
    ASA(config)#

    Định tuyến
    ASA(config)#route outside 0 0 10.0.3.2

    NAT,PAT, ACL

    PAT tĩnh Web Server (10.0.2.2), Ftp Server (10.0.2.3)
    ASA(config)# static (dmz,outside) tcp 202.151.161.65 www 10.0.2.2 www
    ASA(config)#static (dmz,outside) tcp 202.151.161.65 3389 10.0.2.2 3389
    ASA(config)#static (dmz,outside) tcp 202.151.161.65 ftp 10.0.2.3 ftp

    ACL cho phép bên ngoài internet có thể truy cập webserver, ftp server, remote vào Webserver.
    ASA(config)#access-list outside-dmz permit tcp any host 202.151.161.65 eq 3389
    ASA(config)#access-list outside-dmz permit tcp any host 202.151.161.65 eq www
    ASA(config)#access-list outside-dmz permit tcp any host 202.151.161.65 eq ftp
    ASA(config)#access-group outside-dmz in interface outside

    Cho phép vùng inside ping được ra ngoài internet
    ASA(config)#access-list ping permit icmp any any echo-reply
    ASA(config)#access-group ping in interface outside

    NAT 0 vùng inside vào dmz và cho phép vùng inside truy cập ftp, web server trong vùng dmz
    ASA(config)#access-list inside-dmz permit ip 10.0.1.0 255.255.255.0 host 10.0.2.2
    ASA(config)#access-list inside-dmz permit ip 10.0.1.0 255.255.255.0 host 10.0.2.3
    ASA(config)#nat (inside) 0 access-list inside-dmz

    PAT động vùng inside ra vùng outside để cho phép vùng inside truy cập ra internet
    ASA(config)#nat (inside) 1 10.0.1.0 255.255.255.0
    ASA(config)#global (outside) 1 interface

    Cho phép máy tr ạm 10.0.1.2 được phép ssh vào ASA
    ASA(config)# enable password huannh
    ASA(config)# username huannh password huannh privilege 15
    ASA(config)# aaa authentication ssh console LOCAL
    ASA(config)# ssh 10.0.1.2 255.255.255.255 inside
    ASA(config)# crypto key generate rsa modulus 1024
    ASA(config)#

    Ghi lại cấu hình vừa thiết lập
    ASA# write memory

    Router:
    Đặt tên cho thiết bị
    Router(config)#hostname Router
    Router(config)#

    Gán IP và đặt tên cho fastethernet0/1
    Router(config)#interface fa0/1
    Router(config-if)#ip add 10.0.3.2 255.255.255.0
    Router(config-if)#description “Ket noi ra Internet”
    Router(config-if)#no shut
    Router(config-if)#exit
    Router(config)#

    Gán IP và đặt tên cho fastethernet0/1
    Router(config)#interface fa0/0
    Router(config-if)#ip add 202.151.164.1 255.255.255.0
    Router(config-if)#description “Ket noi toi ASA”
    Router(config-if)#no shut
    Router(config-if)#exit
    Router(config)#

    Định tuyến
    Router(config)#ip route 202.151.161.64 255.255.255.240 10.0.3.1
    Router(config)#ip route 0.0.0.0 0.0.0.0 202.151.164.254

    Cho phép vùng inside được phép ssh vào Router
    ASA(config)#enable password huannh
    ASA(config)#username huannh password huannh
    ASA(config)#crypto key generate rsa general-keys modulus 1024
    ASA(config)#ip ssh time-out 60
    ASA(config)#ip ssh authentication-retries 2
    ASA(config)#ip ssh version 2
    ASA(config)#line vty 0 4
    ASA(config)#transport input ssh
    ASA(config)#login local
    ASA(config)#exit
    ASA(config)#

    Ghi lại cấu hình vừa thiết lập
    Router# write

    Internet:
    Đặt tên cho thiết bị
    Router(config)#hostname internet
    internet(config)#

    Gán IP và đặt tên cho fastethernet0/0
    internet(config)#interface fa0/0
    internet(config-if)#ip add 202.151.164.254 255.255.255.0
    internet(config-if)#description “Ket noi voi Router”
    internet (config-if)#no shut
    internet (config-if)#exit
    internet (config)#

    Gán IP và đặt tên cho fastethernet0/1
    internet (config)#interface fa0/1
    internet (config-if)#ip add 202.151.162.254 255.255.255.0
    internet (config-if)#description “Ket noi voi Test”
    internet config-if)#no shut
    internet (config-if)#exit
    internet (config)#

    Định tuyến
    internet(config)#ip route 0.0.0.0 0.0.0.0 202.151.164.1

    Ghi lại cấu hình vừa thiết lập
    Internet# write

    IV. Thử nghiệm
    - Trên máy FTP, Web Server cài dịch vụ tương ứng. bật remote desktop trên máy 10.0.2.2. Trên máy Test cài dịch vụ Web.
    Kiểm tra như sau:
    - Trên máy trạm 10.0.1.2:
    + Truy cập vào dịch vụ ftp, web trong vùng DMZ với địa chỉ tương ứng: http://10.0.2.2, ftp://10.0.2.3
    >> Nếu OK tức NAT 0 là đúng, ngược lại là chưa đúng
    + Truy cập vào trang web http://202.151.162.2 >> Nếu OK tức PAT mạng inside là đúng, ngược lại là
    chưa đúng.
    + ping tới địa chỉ 202.151.162.2 >> Nếu OK tức ACL ping là đúng, ngược lại là chưa đúng.
    - Trên máy Test:
    + Truy cập http://202.151.161.65,ftp://202.151.161.65,remote desktop tới 202.151.161.65 >> Nếu
    OK tức PAT tĩnh, ACL outside-dmz là đúng, ngược lại là chưa đúng.
    + ping đến địa chỉ 202.151.161.65, 10.0.1.2 >> không thành công >> Cấu hình đúng
    Last edited by hoangtu_congngheIT; 17-03-2011, 05:08 PM.
    Nhiệt tình + Không biết >> Phá hoại

  • #2
    Gửi mọi người file .net đính kèm để làm lab
    Attached Files
    Nhiệt tình + Không biết >> Phá hoại

    Comment


    • #3
      Originally posted by namphuong2310
      Cho em hỏi chút là, để lap mô hình này thì thiết bị cần những gì, anh có thể cho một mô hình về đường vật lý được không, Network card in gns3 ở đây là dùng NC nào, ví dụ như vùng DMZ thì lap kiểu gì và vùng internet nữa. em mới lap bằng gns3 nên đang gà lắm mong anh chỉ dẫn cụ thể. cám ơn anh
      Như trong mục II.Gỉa lập mình có nêu những soft cũng như device cần chuẩn bị. Với mô hình mình đưa ra đó là mô hình vật lý rồi đó bạn, còn để cấu hình gns3 bạn có thể down file .net ở trên để làm lab
      Nhiệt tình + Không biết >> Phá hoại

      Comment


      • #4
        Cho hỏi chủ topic tí, chủ topic đã làm cái này thực tế chưa?
        Với lại, cho hỏi thêm 1 tí, là cái ASA ở trong hình dùng để làm gì? traffic từ ngoài Internet có bao giờ ping tới địa chỉ 10.0.3.1 không?

        Comment


        • #5
          Originally posted by myquartz View Post
          Cho hỏi chủ topic tí, chủ topic đã làm cái này thực tế chưa?
          Với lại, cho hỏi thêm 1 tí, là cái ASA ở trong hình dùng để làm gì? traffic từ ngoài Internet có bao giờ ping tới địa chỉ 10.0.3.1 không?
          Hi anh myquartz !
          1. Topo mạng được đưa ra dựa trên topo mạng của khách hàng mà em đã từng đến khảo sát, và đội triển khai cty em đã làm.
          2. ASA dùng để làm j? Trong bài lab này thì gồm chức năng sau: định tuyến, NAT, và cho phép truy cập giữa vùng inside-dmz, và outside->dmz thông qua ACL.
          3. từ internet không thể ping đc đến 10.0.3.1, bởi 10.0.3.1 là địa chỉ ip private
          Nhiệt tình + Không biết >> Phá hoại

          Comment


          • #6
            Cho hỏi bài Lab này được làm trên IOS nào vậy ? Sao trên 1 interface outside mà có 2 access-list đi vào được?

            Comment


            • #7
              vấn đề thực tế rất bổ ích, thanks bạn nhiều :)

              Comment


              • #9
                cho mình xin lại cái hình đi.

                Thanks!

                Comment


                • #10
                  Anh hoangtu_congngheIT , anh có thể cho em nick yahoo dc không anh. Em muôn làm bài lab này nên có nhiều cái thắc mắc hỏi anh
                  Anh gửi giúp em về d/c vutuan27@gmail.com
                  Em xin cảm ơn anh đã hỗ trợ!!

                  Comment


                  • #11
                    Anh gửi cho em IOS con ASA với anh ơi! Em đang thiếu con này!
                    Cảm ơn a nhiều,bài lab rất thực tế!

                    Comment


                    • #12
                      các anh ơi cho em hỏi tại sao em cấu hình nhưng khi em ping đươc ra ngoài internet thì e không thể remote destop được nhưng nếu e sửa lại thành access-group outsside-dmz in interface outside
                      asa<config>#route outside 0.0.0.0 0.0.0.0 10.0.3.2 1 thì em remote được nhưng em không ping được ra internet các pro giúp em được không ah em đang cần cấu hình mạng này
                      em cám ơn!

                      Comment


                      • #13
                        các anh ơi cho em hỏi tại sao em cấu hình nhưng khi em ping đươc ra ngoài internet thì e không thể remote destop được nhưng nếu e sửa lại thành access-group outsside-dmz in interface outside
                        asa<config>#route outside 0.0.0.0 0.0.0.0 10.0.3.2 1 thì em remote được nhưng em không ping được ra internet các pro giúp em được không ah em đang cần cấu hình mạng này
                        em cám ơn!

                        Comment


                        • #14
                          Bác nào có file ios của ASA cho em xin cai link download nhé, cảm ơn các bác nhiều

                          Comment


                          • #15
                            Bác nào có file ios của ASA cho em xin cai link download nhé, cảm ơn các bác nhiều

                            Comment

                            Working...
                            X