查看: 14398|回复: 34

[已解决] ASA 端口映射,如何允许外面ping 作了端口映射的IP

   关闭 [复制链接]

8

主题

2788

帖子

1万

积分

Dib

Rank: 12Rank: 12Rank: 12

贡献
0
技术
0
活跃
986
在线时间
475 小时
擅长技术
IT运维
发表于 2015-5-11 22:33:25 | 显示全部楼层 |阅读模式
1金币
网络.png
ASA上做了端口映射: 192.168.1.2:80 ---》114.114.114.113:80
我在外网ping  114.114.114.113 不通,在ASA上如何设置,才能ping通呢?


最佳答案

查看完整内容

看你的ASA版本,如果是8.4 及以后的 在outside接口放行 真实的ip, access-list web-out permit tcp any host 192.168.1.2 eq 80 access-group web-out in in outside icspect 监控的意思是,出去的流量监控,返回的流量检查监控,有状态化信息就放行,没有就丢弃,如果是从外部发起流量,是从低安全级别到高安全级别的流量,需要使用列表放行。

0

主题

502

帖子

3556

积分

Zib

Rank: 9Rank: 9Rank: 9

贡献
0
技术
0
活跃
691
在线时间
67 小时
发表于 2015-5-11 22:33:26 | 显示全部楼层
看你的ASA版本,如果是8.4 及以后的 在outside接口放行 真实的ip,
access-list web-out permit tcp any host  192.168.1.2 eq 80
access-group web-out in in outside

icspect 监控的意思是,出去的流量监控,返回的流量检查监控,有状态化信息就放行,没有就丢弃,如果是从外部发起流量,是从低安全级别到高安全级别的流量,需要使用列表放行。

2

主题

2323

帖子

1万

积分

Dib

Rank: 12Rank: 12Rank: 12

贡献
0
技术
1
活跃
3501
在线时间
323 小时
发表于 2015-5-14 08:38:09 | 显示全部楼层
你在outside接口做个放行所有流量的ACL,看看能ping通吗?
如果不行,你看看你的服务器关闭防火墙了吗?
如果再不行就需要看看配置了。

2

主题

1493

帖子

1万

积分

Nib

Rank: 11Rank: 11Rank: 11Rank: 11

贡献
20
技术
0
活跃
1949
在线时间
212 小时
发表于 2015-5-17 10:08:54 | 显示全部楼层
baifuwa 发表于 2015-5-12 12:44
我放行了啊,但是还是ping不通的啊 。我要在公网ping 114.114.114.113

你怎么放的策略,发给我看看

0

主题

502

帖子

3556

积分

Zib

Rank: 9Rank: 9Rank: 9

贡献
0
技术
0
活跃
691
在线时间
67 小时
发表于 2015-5-20 09:06:36 | 显示全部楼层
baifuwa 发表于 2015-5-13 16:17
感谢 你的回答,
我的ASA是9.3
端口映射我做好了,外面可以访问。

ASA的outside接口默认是给ping的。除非做了限制不给ping。

1

主题

2460

帖子

1万

积分

Dib

Rank: 12Rank: 12Rank: 12

贡献
0
技术
0
活跃
1644
在线时间
319 小时
发表于 2015-7-3 16:18:16 | 显示全部楼层
你只映射了80端口,ICMP端口是随机的,ping 测NAT地址能得到回应吗?建议使用外网的电脑telnet测试NAT的80端口测试。

1

主题

74

帖子

545

积分

Kib

Rank: 3Rank: 3

贡献
0
技术
0
活跃
382
在线时间
33 小时
发表于 2015-7-3 21:06:42 | 显示全部楼层
object network test-192.168.1.2
nat (inside,outside) static interface

1

主题

74

帖子

545

积分

Kib

Rank: 3Rank: 3

贡献
0
技术
0
活跃
382
在线时间
33 小时
发表于 2015-7-3 21:07:25 | 显示全部楼层
ciscoasa# show xlate
1 in use, 1 most used
Flags: D - DNS, i - dynamic, r - portmap, s - static, I - identity, T - twice
NAT from inside:192.168.1.2 to outside:114.114.114.113
    flags s idle 0:04:19 timeout 0:00:00

评分

参与人数 1金币 +5 收起 理由
时光与梦 + 5 优秀回答,加分咯!

查看全部评分

2

主题

1110

帖子

8864

积分

Yib

Rank: 10Rank: 10Rank: 10

贡献
0
技术
0
活跃
1869
在线时间
284 小时
发表于 2015-5-12 08:27:58 | 显示全部楼层
放策略!!!!!!!!!!!!!!!!!!!!!!!!!

2

主题

1493

帖子

1万

积分

Nib

Rank: 11Rank: 11Rank: 11Rank: 11

贡献
20
技术
0
活跃
1949
在线时间
212 小时
发表于 2015-5-12 09:05:13 | 显示全部楼层
1、放行icmp策略
2、把icmp监控inspect

8

主题

2788

帖子

1万

积分

Dib

Rank: 12Rank: 12Rank: 12

贡献
0
技术
0
活跃
986
在线时间
475 小时
擅长技术
IT运维
 楼主| 发表于 2015-5-12 12:44:34 | 显示全部楼层
suzhen888 发表于 2015-5-12 09:05
1、放行icmp策略
2、把icmp监控inspect

我放行了啊,但是还是ping不通的啊 。我要在公网ping 114.114.114.113

0

主题

202

帖子

1363

积分

论坛贵宾VIP-永久权限

Rank: 8Rank: 8

贡献
0
技术
0
活跃
253
在线时间
21 小时
发表于 2015-5-12 14:33:58 | 显示全部楼层
我是来学习的!!!!

0

主题

202

帖子

1363

积分

论坛贵宾VIP-永久权限

Rank: 8Rank: 8

贡献
0
技术
0
活跃
253
在线时间
21 小时
发表于 2015-5-12 15:04:22 | 显示全部楼层
不知道有没有人能回答你,我只是来学习的!

0

主题

727

帖子

5088

积分

Yib

Rank: 10Rank: 10Rank: 10

贡献
0
技术
0
活跃
593
在线时间
171 小时
发表于 2015-5-12 17:20:09 | 显示全部楼层
1、放行icmp策略
2、把icmp监控inspect

0

主题

9

帖子

45

积分

Byte

Rank: 2

贡献
0
技术
0
活跃
17
在线时间
0 小时
发表于 2015-5-12 20:05:52 | 显示全部楼层
。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。

0

主题

1762

帖子

1万

积分

Nib

Rank: 11Rank: 11Rank: 11Rank: 11

贡献
0
技术
0
活跃
2464
在线时间
158 小时
发表于 2015-5-12 23:28:14 | 显示全部楼层
it is good
使用 高级模式(可批量传图、插入视频等)
您需要登录后才可以回帖 登录 | 立即注册

快速回复 返回顶部 返回列表