只能从PC1通过SSH访问ASA
从PC1可以访问outside和dmz区啲网站,从Out主机可以访问DMZ区啲Web站点
从PC1可以ping通Out主机
实现思路
在ASA上配置只允许PC1进行SSH接入
配置nat和global命令实现从PC1可以访问outside和 dmz区啲网站,配置static和acl实现从Out主机可以访问DMZ区啲Web站点
在ASA上配置允许ICMP应答报文穿越ASA防火墙
1. 配置R1
Router>en
Router#conf t
Router(config)#host R1
R1(config)#line 0
R1(config-line)#logg s
R1(config-line)#exit
R1(config)#int f0/0
R1(config-if)#ip add 200.20.20.254 255.255.255.0
R1(config-if)#no shut
R1(config-if)#int f1/0
R1(config-if)#ip add 200.1.1.1 255.255.255.252
R1(config-if)#no shut
R1(config-if)#exit
ip route 200.10.10.248 255.255.255.248 200.1.1.2添加路由
R1(config)#do show ip int b
Interface IP-Address OK? Method Status Protocol
FastEthernet0/0 200.20.20.254 YES manual up up
FastEthernet1/0 200.1.1.1 YES manual up up
2. 配置ASAde主机名、域名和密码
ciscoasa> en
Password: 开始为空,直接回车就Ok!
ciscoasa# conf t
ciscoasa(config)# hostname ASA配置主机名
ASA(config)# domain-name benet.com配置域名
ASA(config)# enable password cisco配置特权(使能)密码
ASA(config)# passwd cisco配置远程登录密码
3. 配置ASAde接口
ASA(config)# int e0/0
ASA(config-if)# nameif inside定义接口名字
INFO: Security level for “inside”” set to 100 by default.
ASA(config-if)# security-level 100定义安全级别
ASA(config-if)# ip add 10.10.10.254 255.255.255.0
ASA(config-if)# no shut
ASA(config-if)# int e0/1
ASA(config-if)# nameif dmz
INFO: Security level for “”dmz”” set to 0 by default.
ASA(config-if)# security-level 50
ASA(config-if)# ip add 10.20.20.254 255.255.255.0
ASA(config-if)# no shut
ASA(config-if)# int e0/2
ASA(config-if)# nameif outside
INFO: Security level for “”outside”” set to 0 by default.
ASA(config-if)# security-level 0
ASA(config-if)# ip add 200.1.1.2 255.255.255.252
ASA(config-if)# no shut
ASA(config-if)# exit
ASA(config)# show ip
System IP Addresses:
Interface Name IP address Subnet mask Method
Ethernet0/0 inside 10.10.10.254 255.255.255.0 manual
Ethernet0/1 dmz 10.20.20.254 255.255.255.0 manual
Ethernet0/2 outside 200.1.1.2 255.255.255.252 manual
Current IP Addresses:
Interface Name IP address Subnet mask Method
Ethernet0/0 inside 10.10.10.254 255.255.255.0 manual
Ethernet0/1 dmz 10.20.20.254 255.255.255.0 manual
Ethernet0/2 outside 200.1.1.2 255.255.255.252 manual
4. 验证ASA是否可以pingde通Route计算机基础知识试题及答案
ASA(config)# ping 200.1.1.1
Type escape sequence to abort.
Sending 5