Mình có mạng inside:192.168.1.0
dmz:10.1.1.2
ASA có outside(172.16.2.1) nối với router R2 (172.16.2.2)
ASA có inside(172.16.1.1) nối với router R1 (172.16.1.2)
thực hiện ping từ outside vào dmz đã thành công !!!
_cấu hình :static (dmz,outside) 100.100.100.1 10.1.1.2 netmask 255.255.255.255
* từ inside vào dmz:
mình xem các bài đăng trước đó nên đã có các phương án như sau:
access-list no-nat extended permit icmp 192.168.1.0 255.255.255.0 host 10.1.1.2 echo
access-list no-nat extended permit icmp 192.168.1.0 255.255.255.0 host 10.1.1.2 echo-reply
nat(inside) 0 access-list no-nat
=>error:access-list has protocol or pat. minh hiểu rằng khi đi từ inside vào dmz thì không cần nat nên thực hiện nat 0.còn access-list thì phải áp dụng cho cổng nào ???
_khi đi từ mức an ninh cao đến thấp thì chỉ cần nat cho cùng với địa chỉ của mạng có mức an ninh thấp hơn:
*từ inside ra internet:
access-list Internet extended permit ip 192.168.1.0 255.255.255.0 any
nat (inside) 1 access-list Internet
global (outside) 1 172.16.2.3 netmask 255.255.255.255
=> mình thử ping vẫn chưa được. nên thắc mắc hay là phải đổi lại là:
access-list Internet extended permit icmp 192.168.1.0 255.255.255.0 any echo
access-list Internet extended permit icmp 192.168.1.0 255.255.255.0 any echo-reply
và cả hai trường hợp thì phải áp dụng cho cổng nào ? mình không thấy ai nhắc đến việc này ?
_và theo như bài post cau hinh pix 515 từ inside vào dmz thì mình phải nat vùng dmz ra outside có ip global trùng với địa chỉ mạng inside và cấu hình như thế này không ?
static (dmz,outside) 192.168.1.252 10.1.1.2 netmask 255.255.255.255
static (inside,dmz) 192.168.1.0 192.168.1.0 netmask 255.255.255.0
Mong các bạn cho mình ý kiến ? mình mới học nên không biết thế nào mới là đúng cả.hi! và phải làm thế nào để ping được từ inside vào dmz và ra internet ?
dmz:10.1.1.2
ASA có outside(172.16.2.1) nối với router R2 (172.16.2.2)
ASA có inside(172.16.1.1) nối với router R1 (172.16.1.2)
thực hiện ping từ outside vào dmz đã thành công !!!
_cấu hình :static (dmz,outside) 100.100.100.1 10.1.1.2 netmask 255.255.255.255
* từ inside vào dmz:
mình xem các bài đăng trước đó nên đã có các phương án như sau:
access-list no-nat extended permit icmp 192.168.1.0 255.255.255.0 host 10.1.1.2 echo
access-list no-nat extended permit icmp 192.168.1.0 255.255.255.0 host 10.1.1.2 echo-reply
nat(inside) 0 access-list no-nat
=>error:access-list has protocol or pat. minh hiểu rằng khi đi từ inside vào dmz thì không cần nat nên thực hiện nat 0.còn access-list thì phải áp dụng cho cổng nào ???
_khi đi từ mức an ninh cao đến thấp thì chỉ cần nat cho cùng với địa chỉ của mạng có mức an ninh thấp hơn:
*từ inside ra internet:
access-list Internet extended permit ip 192.168.1.0 255.255.255.0 any
nat (inside) 1 access-list Internet
global (outside) 1 172.16.2.3 netmask 255.255.255.255
=> mình thử ping vẫn chưa được. nên thắc mắc hay là phải đổi lại là:
access-list Internet extended permit icmp 192.168.1.0 255.255.255.0 any echo
access-list Internet extended permit icmp 192.168.1.0 255.255.255.0 any echo-reply
và cả hai trường hợp thì phải áp dụng cho cổng nào ? mình không thấy ai nhắc đến việc này ?
_và theo như bài post cau hinh pix 515 từ inside vào dmz thì mình phải nat vùng dmz ra outside có ip global trùng với địa chỉ mạng inside và cấu hình như thế này không ?
static (dmz,outside) 192.168.1.252 10.1.1.2 netmask 255.255.255.255
static (inside,dmz) 192.168.1.0 192.168.1.0 netmask 255.255.255.0
Mong các bạn cho mình ý kiến ? mình mới học nên không biết thế nào mới là đúng cả.hi! và phải làm thế nào để ping được từ inside vào dmz và ra internet ?
Comment