
如题,请教一下ASA防火墙的处理流程,数据包经过接口后是先路由还是先进行NAT。 y6 s1 l; M# A* b" t. F
另外一个问题请教一下,网络架构大致如下:
' g# H+ D3 \2 C& r总部主机10.24.4.16------------------->内部映射地址20.2.1.22 防火墙 外部映射地址60.2.1.2--------------------------->外部服务器10.8.18.5 g& v6 m/ }) v. u; c
总部主机10.24.4.16需要访问10.8.18.5的1414端口,内部将10.8.18.5映射成20.2.1.22,外部将10.24.4.16映射成60.2.1.2,总部服务器去访问的时候目的地址是20.2.1.22这个IP,外部服务器去访问的时候目的地址是60.2.1.2这个IP,具体的配置如下,请各位帮忙看下是否正确。3 g/ f# `# y( @% ?6 e2 w
object network zb_10.24.4.16
9 Y0 z2 F, I& B: \ host 10.24.4.16
2 R" s) l$ Q- o# I/ t y- a2 ~object network zb_nat_60.2.1.2
3 d8 I7 C Y4 y) | host 60.2.1.2
! [* _& l- r/ ^/ F' b% Z3 T, [object network wl_nat_20.2.1.22 T) g8 d/ y/ k
host 20.2.1.229 `, S/ f: r$ ^' K) G- }/ }
object network wl_10.8.18.5( {: o7 ^/ J6 R4 |
host 10.8.18.5
" V. q: u7 C( s- a6 E2 e' Z* iaccess-list oa-in permit tcp host zb_10.24.4.16 host wl_10.8.18.5 eq 1414 log (这个acl中目的地址是写实际地址还是写映射后的地址?也就是是否为access-list oa-in permit tcp host zb_10.24.4.16 host wl_nat_20.2.1.22 eq 1414 log)如果是第一种方式的话数据包进入防火墙后是先去找路由了还是先去做nat了?+ T7 M; K, P8 o4 f: n
nat (inside,outside) source static zb_10.24.4.16 zb_nat_60.2.1.2 destination static wl_nat_20.2.1.22 wl_10.8.18.5 |
评分
-
查看全部评分
|