Ví dụ 1:
Dữ liệu Inbound tới DMZ Web Server
data:image/s3,"s3://crabby-images/e6e44/e6e44259e0291b19f8e12f56e1fb808a45a2ca83" alt=""
Không có ACL, mặc định dữ liệu inbound sẽ bị chặn.
Để cho phép dữ liệu inbound, làm theo như sau:
– Cấu hình NAT tĩnh cho Web server
– Cấu hình inbound ACL
– Gán ACL cho interface Outside
– Cấu hình NAT tĩnh cho Web server
data:image/s3,"s3://crabby-images/c1138/c1138cca4ae8eb5586822b26f91144a0e7e90a94" alt=""
data:image/s3,"s3://crabby-images/e1bb6/e1bb69fdc6976bbf02c7a9ff63ad86afe26549d5" alt=""
Ánh xạ một địa chỉ trong vùng DMZ 172.16.1.2 tương ứng với một địa chỉ public 192.168.1.9
Cấu hình inbound Outside
data:image/s3,"s3://crabby-images/b03dd/b03ddfb840468bdaa0940fed75a3034a788c58b7" alt=""
data:image/s3,"s3://crabby-images/16a23/16a230a4a4a391dfbee13ab03672f7c8a6289e37" alt=""
Cho phép từ bên ngoài được truy nhập web server ở DMZ server
Gán ACL cho interface Outside
data:image/s3,"s3://crabby-images/16c30/16c3022c54a97bfbce60a4c5ae0abec18be918d9" alt=""
Ciscoasa(config)#
data:image/s3,"s3://crabby-images/a34bd/a34bdf3569d7151805eb72dd143cf8cb14029d0e" alt=""
Gán ACL cho interface
data:image/s3,"s3://crabby-images/b5fc3/b5fc36ee2de919491d42c0659d68332a4cc00be4" alt=""
Muốn xem thông tin ACL sử dụng lệnh
ciscoasa# show run access-list [id]
Xóa ACL
ciscoasa# clear configure access-list [id]
Chú ý: Các từ viết tắt
+ lt: less than (nhỏ hơn)
+ gt: greater than (lớn hơn)
+ eq: equal to (bằng)
+ neq: not equal to (không bằng)
Ví dụ 2:
Cho phép truy cập dịch vụ ngoài internet với yêu cầu:
– Lưu lượng thuộc mạng 192.168.1.0/24 là tcp hoặc udp sẽ được NAT tương ứng với dãy địa chỉ 192.168.2.10 – 192.168.2.100.
– Lưu lượng thuộc mạng 192.168.1.0/24 là icmp sẽ được PAT tương ứng với địa chỉ 192.168.2.9.
data:image/s3,"s3://crabby-images/c9ce1/c9ce15e250701e8d8fa80b0d64f4bcb79ca0750b" alt=""
Xác định luồng dữ liệu được NAT
ASA(config)# access-list NAT extended permit tcp 192.168.1.0 255.255.255.0 any
ASA(config)# access-list NAT extended permit udp 192.168.1.0 255.255.255.0 any
Xác định luồng dữ liệu được PAT
ASA(config)# access-list PAT extended permit icmp 192.168.1.0 255.255.255.0 any
Thực hiện NAT
ASA (config)# nat (inside) 1 access-list NAT
ASA (config)#global (outside) 1 192.168.2.10-192.168.2.100 netmask 255.255.255.0
Thực hiện PAT
ASA (config)# nat (inside) 2 access-list PAT
ASA (config)# global (outside) 2 192.168.2.9 netmask 255.255.255.0
Dữ liệu Inbound tới DMZ Web Server
data:image/s3,"s3://crabby-images/e6e44/e6e44259e0291b19f8e12f56e1fb808a45a2ca83" alt=""
Không có ACL, mặc định dữ liệu inbound sẽ bị chặn.
Để cho phép dữ liệu inbound, làm theo như sau:
– Cấu hình NAT tĩnh cho Web server
– Cấu hình inbound ACL
– Gán ACL cho interface Outside
– Cấu hình NAT tĩnh cho Web server
data:image/s3,"s3://crabby-images/c1138/c1138cca4ae8eb5586822b26f91144a0e7e90a94" alt=""
data:image/s3,"s3://crabby-images/e1bb6/e1bb69fdc6976bbf02c7a9ff63ad86afe26549d5" alt=""
Ánh xạ một địa chỉ trong vùng DMZ 172.16.1.2 tương ứng với một địa chỉ public 192.168.1.9
Cấu hình inbound Outside
data:image/s3,"s3://crabby-images/b03dd/b03ddfb840468bdaa0940fed75a3034a788c58b7" alt=""
data:image/s3,"s3://crabby-images/16a23/16a230a4a4a391dfbee13ab03672f7c8a6289e37" alt=""
Cho phép từ bên ngoài được truy nhập web server ở DMZ server
Gán ACL cho interface Outside
data:image/s3,"s3://crabby-images/16c30/16c3022c54a97bfbce60a4c5ae0abec18be918d9" alt=""
Ciscoasa(config)#
data:image/s3,"s3://crabby-images/a34bd/a34bdf3569d7151805eb72dd143cf8cb14029d0e" alt=""
Gán ACL cho interface
data:image/s3,"s3://crabby-images/b5fc3/b5fc36ee2de919491d42c0659d68332a4cc00be4" alt=""
Muốn xem thông tin ACL sử dụng lệnh
ciscoasa# show run access-list [id]
Xóa ACL
ciscoasa# clear configure access-list [id]
Chú ý: Các từ viết tắt
+ lt: less than (nhỏ hơn)
+ gt: greater than (lớn hơn)
+ eq: equal to (bằng)
+ neq: not equal to (không bằng)
Ví dụ 2:
Cho phép truy cập dịch vụ ngoài internet với yêu cầu:
– Lưu lượng thuộc mạng 192.168.1.0/24 là tcp hoặc udp sẽ được NAT tương ứng với dãy địa chỉ 192.168.2.10 – 192.168.2.100.
– Lưu lượng thuộc mạng 192.168.1.0/24 là icmp sẽ được PAT tương ứng với địa chỉ 192.168.2.9.
data:image/s3,"s3://crabby-images/c9ce1/c9ce15e250701e8d8fa80b0d64f4bcb79ca0750b" alt=""
Xác định luồng dữ liệu được NAT
ASA(config)# access-list NAT extended permit tcp 192.168.1.0 255.255.255.0 any
ASA(config)# access-list NAT extended permit udp 192.168.1.0 255.255.255.0 any
Xác định luồng dữ liệu được PAT
ASA(config)# access-list PAT extended permit icmp 192.168.1.0 255.255.255.0 any
Thực hiện NAT
ASA (config)# nat (inside) 1 access-list NAT
ASA (config)#global (outside) 1 192.168.2.10-192.168.2.100 netmask 255.255.255.0
Thực hiện PAT
ASA (config)# nat (inside) 2 access-list PAT
ASA (config)# global (outside) 2 192.168.2.9 netmask 255.255.255.0
Trần Khánh Huy – VnPro