Originally posted by cv.mi0
View Post
Announcement
Collapse
No announcement yet.
Giúp mình bài lab cơ bản về asa
Collapse
X
-
-
Chào bạn,
Như lời bạn cv.mi0, oTức là bạn phải cho phép gói ICMP reply trả về. Mặc định ASA cấm các kết nối khởi tạo từ bên ngoài (outside) vào inside vì vậy bạn chỉ cần cấu hình như sau:
access-list 101 extended permit icmp any any echo
access-list 101 extended permit icmp any any echo-reply
và
access-group 101 in interface insideLâm Văn Tú
Email : cntt08520610@gmail.com
Viet Professionals Co. Ltd. (VnPro)
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
Tel: (08) 35124257 (5 lines)
Fax (08) 35124314
Tập tành bước đi....
Comment
-
Originally posted by bino1810 View PostCái này do bạn cấu hình ACL sai thôi.
- Thứ nhất bạn phải hiểu gói tin đi từ Security Level cao đến Security Level thấp thì được ASA xử lí thế nào?
- Thứ hai bạn phải hiểu ping hoạt động thế nào?
Từ đấy đưa ra cấu hình ACL thích hợp và áp dụng cho đúng interface. Còn cấu hình như bạn trên kia, áp dụng ACL cho cả 3 interface thì không được là tất nhiên, do cuối mỗi ACL đều có 1 luật là deny all
Các bác chỉ cho em 2 vấn đề trên với.. loay hoay mãi vẫn không hiểu ra được tý nào ấy :(
- Gói tin đi từ Security Level cao đến Security Level thấp thì được ASA xử lí thế nào?
- ping hoạt động thế nào?
Comment
-
Gói tin hay traffic nói chung thì mặc định ASA chỉ cho phép khởi tạo từ traffic cao đến thấp, còn thấp qua cao thì bị deny. Còn sec level bằng nhau thì sử dụng câu lệnh same-security level...Ping thì theo quy tắc trên ping từ inside qua outside, theo quy tắc trên là ping OK nhưng phân tích kỹ chỉ OK gói ICMP request, còn gói ICMP reply thì vẫn bị deny nên Ping không thành công.Lâm Văn Tú
Email : cntt08520610@gmail.com
Viet Professionals Co. Ltd. (VnPro)
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
Tel: (08) 35124257 (5 lines)
Fax (08) 35124314
Tập tành bước đi....
Comment
-
Originally posted by [Uchiha] View PostCho mình hỏi thêm. trên con asa mình có cho phép R1 Telnet đến. Vậy thì mình được phép telnet đến tất cả các cổng của asa đúng ko hay là chỉ telnet đến được cái cổng R1 kết nối tới.
Comment
Comment