本站已运行

攻城狮论坛

作者: 叶片
查看: 3556|回复: 40

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[安全] 关于思科防火墙设置

  [复制链接]
查看: 3556|回复: 40
开通VIP 免金币+免回帖+批量下载+无广告
ciscoasa# show run6 {6 w9 t3 ^* ~7 _; y5 D6 _% C
: Saved1 s: m" [- C1 Z3 X, U
:  R* y! p& ]1 ]
ASA Version 7.0(8)" ]3 d9 h' v( {. H" s- U
!
& U) F  C6 y/ t/ k( L  xhostname ciscoasa  J% `$ I3 ^' |1 r
enable password bvalPmsJo1vFkzZM encrypted5 |" Q2 }" Q! e9 t1 l3 S
passwd bvalPmsJo1vFkzZM encrypted
) }7 T/ ]9 r9 Enames! e/ q2 E# L6 k
dns-guard
* S( x- T1 o0 m9 y. ~' z!
8 `5 X* t* B: k( i+ a* W7 Linterface Ethernet0/00 I9 l9 |2 ^, k1 \5 w& q5 ^
nameif outside! W% C7 ~- i: U" X2 V3 q# q+ e
security-level 0, p' D; _0 ?& `  [* W1 J$ ~
ip address 10.2.14.2 255.255.255.0
. x. c' A' A' @, M' M( f3 N!
8 |! g3 D3 |  qinterface Ethernet0/1
4 B. S8 n; l0 F! W6 J0 K' [5 o nameif inside. v! Q: T, }: t
security-level 100
5 B2 Z" L) W3 I8 R  i2 t ip address 10.1.1.1 255.255.255.0
0 {# G% G  p) A# M!1 W0 v% ~$ w( G4 h
interface Ethernet0/27 `8 q! G* ?9 a/ }
shutdown
  H% W6 N/ |$ G' {0 c no nameif
* Y. Y  I0 ~  W" i5 b; f. B9 T+ j no security-level
* _8 A' d& P- Q! I2 I9 y no ip address
% t6 u% n/ h+ ~( N% L6 n0 u!7 N, l1 x2 A5 Z' j3 t
interface Management0/0
% ~( M% B4 m7 g8 f nameif management
- x$ l4 O( s# b security-level 100
: {% w, i% a' |$ N' L7 G! \0 a ip address 192.168.1.1 255.255.255.0" H7 _. d# \# e; N
management-only2 `) E( @" z! |0 k& |
!
4 e3 _) S+ Z3 o5 Wftp mode passive) ^) z+ T$ i6 H9 J* I4 l9 f5 T% V
dns domain-lookup outside
" g$ Z% U  i( t) P# {" `: T- U) O' Idns name-server 119.253.1.26: t3 Z8 O- v9 @0 J% a$ o) }
access-list list_name extended permit udp any any eq 5222
0 I& ]  Z. {; B8 ^9 j2 Eaccess-list list_name extended permit udp any any eq 8100/ d9 l. K3 `. |
access-list list_name extended permit udp any any eq 8084/ a* |( ~7 s; Q! R8 y/ E
access-list list_name extended permit udp any any eq 8085
/ c& w4 d9 L* L" p# _access-list list_name extended permit udp any any eq 5525% T- H2 a: j7 H
access-list list_name extended permit udp any any eq 443, `' {. g  |1 H! B9 U( X
access-list list_name extended permit udp any any eq 5526, F  f$ }/ Y8 a4 Q1 l, q9 }
access-list list_name extended permit tcp any any eq 5222
4 _4 y/ G0 L6 O, x4 ?access-list list_name extended permit tcp any any eq 8100
+ n$ ]0 ?. n( E4 q4 u" B& @access-list list_name extended permit tcp any any eq 8084( E/ L* I5 m' d4 {) j
access-list list_name extended permit tcp any any eq 8085
( z6 }: k4 e3 Q1 gaccess-list list_name extended permit tcp any any eq 5525) X( C- k# O7 H3 g0 v8 ^
access-list list_name extended permit tcp any any eq https
- _' b' Z/ `8 `1 h  G0 Oaccess-list list_name extended permit tcp any any eq 5526' h, W* _( l" r  s/ u& u
access-list list_name extended permit tcp any any eq 11433- t* v5 h* Y' J2 u
pager lines 24
8 [7 s/ Q' p# G) D! u' F. F2 j) blogging asdm informational1 D4 e0 v+ g- W% t
mtu outside 1500
% e7 Z) K8 R* [0 w0 \0 mmtu inside 1500( a4 _, C4 [( l: z7 O2 H
mtu management 1500) p. G9 r4 @% H( X7 q  p
asdm image disk0:/asdm-508.bin: c0 X' V. @( f
no asdm history enable
8 S2 d, {+ A  b6 _+ ]/ s& B% |arp timeout 14400
  ^( p% j, f8 D% z0 A7 N$ |0 cglobal (outside) 1 119.255.37.97 netmask 255.255.255.240- f* A" F6 v* F, k! |1 T9 F
nat (inside) 1 10.1.10.0 255.255.255.01 [  l1 E5 U; e
nat (inside) 1 10.1.20.0 255.255.255.07 Y: y& G9 y9 C
nat (inside) 1 10.1.30.0 255.255.255.03 S/ H4 k5 M9 c: Z
nat (inside) 1 10.1.40.0 255.255.255.0% m% F8 G9 U" I) j# K( M4 _, ]
nat (inside) 1 10.1.50.0 255.255.255.0
& S7 t( v+ X2 v: _: |, M& ^' Wnat (inside) 1 10.1.60.0 255.255.255.0
5 \0 S: ?( k3 O) ?" |nat (inside) 1 10.1.70.0 255.255.255.0
% v( W; ^& Z. L$ U( J) A" T1 Znat (inside) 1 10.1.80.0 255.255.255.0# q6 H& V% [" r+ ?+ C' v
nat (inside) 1 10.1.100.0 255.255.255.0
9 W& q' H2 J; cnat (inside) 1 10.1.120.0 255.255.255.00 k+ y; R0 g% T) V6 p
access-group list_name in interface outside' M5 n7 Z9 c0 S( x7 g; R
route outside 0.0.0.0 0.0.0.0 10.2.14.1 1* v& y% q; t: Z/ M( f6 P/ e
route inside 10.1.0.0 255.255.0.0 10.1.1.2 1, y1 g. _6 W; A1 T9 x& D
timeout xlate 3:00:00
2 ]" V0 F# z% {. p4 A  Utimeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02) x  [7 B) G8 n8 k3 B: E6 C$ T
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00
. X4 `% s1 R8 btimeout mgcp-pat 0:05:00 sip 0:30:00 sip_media 0:02:009 z# H6 H0 h. P6 x) m
timeout uauth 0:05:00 absolute
- e9 o4 r7 m% ousername innobac.com password Osy2gHsVboIB7pqY encrypted0 B# H2 {6 I8 v  G: L- u( t3 u
http server enable
# s' G( C4 D9 S9 m2 Z! [5 l0 thttp 192.168.1.0 255.255.255.0 management, ^3 p3 k% u8 u# N2 q' T5 Y* ^
no snmp-server location% v) v% h0 g1 b9 v
no snmp-server contact
: U6 I' d3 |$ \3 F# Q. B- Jsnmp-server enable traps snmp authentication linkup linkdown coldstart
8 G1 O( _6 |, J) ]1 @' z" J  O+ d+ ecrypto ipsec security-association lifetime seconds 28800
0 @: m/ e# m6 d; h7 Acrypto ipsec security-association lifetime kilobytes 46080002 _- Q  a# f7 ~9 P
telnet 0.0.0.0 0.0.0.0 inside
+ o+ _9 l1 v. X8 ]0 p" y# e0 {telnet timeout 52 ?4 V: ^) l0 G
ssh timeout 52 s# h1 _( |1 x' J) B8 ?5 N9 ]6 A9 n
console timeout 0
) J* B+ j- d* B& f! r& F, Bdhcpd address 192.168.1.2-192.168.1.254 management
0 `) T$ x/ n. ?4 t* Udhcpd lease 36001 C. X3 m" H& z
dhcpd ping_timeout 50
- T5 ~. e8 M$ J! {6 y* W& z, r+ Pdhcpd enable management) i9 t- ?6 g' V! N6 @& [" S
!
- }) |, \& C* j; m" A  kclass-map inspection_default+ _4 p$ {! L4 [9 }" U+ ~4 g( y) o
match default-inspection-traffic
( I- _, l) C$ ^( W& P, A!1 u, {1 A5 P, Q
!
. W8 C* O' Z- _7 k( gpolicy-map global_policy
( Q+ R5 H6 w: |; ]% t; \" q class inspection_default
: q9 h3 e* H2 J( p3 u4 }: k inspect dns maximum-length 512
* J, \! M( V+ ^& y2 r inspect ftp" I. z1 N* o2 z. K+ n! C
inspect h323 h2259 w1 E7 W" G, l, q7 e
inspect h323 ras
1 h4 _( T, S) @# n5 y% i/ S0 \6 v8 { inspect rsh. \3 |( x% Q6 _6 C' j/ p5 M: ^
inspect rtsp
2 N( C- v$ m9 B! u( V& i% R inspect esmtp
3 S3 q* @: c  _! Q. I inspect sqlnet
: v& `4 O/ M* A, r( d. ~ inspect skinny
# q' K4 _0 z$ ^0 E4 k5 d0 Y( I inspect sunrpc- T+ c' n4 [/ U# g" J* v4 F+ ~
inspect xdmcp
+ }" y' a$ R2 n6 P0 I0 o" Y5 }, L8 ^ inspect sip9 P* l- [( l  h5 f5 K; Y% _
inspect netbios
3 J# R& w) t) d8 I6 ]7 W' `8 v2 ^ inspect tftp4 Q  A8 {# ]" w8 h9 ^
!" W4 H4 W. k& z, \% S; {
service-policy global_policy global  v$ T8 }  X# Z8 ]. x2 m6 f& l+ m
Cryptochecksum:f2d8d2ac576052587c3b0e391d28d398
, ^% Z9 E; v. C- e: end
. b; e* }" ^% A6 [- H( `ciscoasa#* D9 r3 o; P# t) ~* C" q! s
---------------------------------------------------------------2 @" m6 u9 M) c) U5 |) F. j
近期我司更换外网(换了另一家的光纤),机房有思科防火墙当做路由器来用了,以上就是目前配置了。% t9 L( P- z- X' f3 @* N% i
! V! R6 v; H  D( t- H0 T
以上配置是现有配置,如果要换外网ip的话具体该怎么做呢?请大侠们指点小弟,越详细越好,小弟是个大白菜,很白很白!再次雪地脱裤跪地了!救命啊~~~~
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

大侠们,救命啊
回复 支持 反对

使用道具 举报

xxg [Lv4 初露锋芒] 发表于 2013-8-18 01:24:32 | 显示全部楼层
1. 更改E0/0接口IP地址
% h. ^) i) M, K, R+ z& Tinterface Ethernet0/0
$ i/ T5 A- X1 n. z2 \* j) u  ip address 10.x.x.x 255.255.255.0! U' u% o9 v5 [

- O/ ]5 c5 U" b! K2. 更改出口路由
. n, a) q  ]( h, ?( Y) \6 g7 p! \
1 O( k- U7 x+ s0 H; v2 i; |1 Uno route outside 0.0.0.0 0.0.0.0 10.2.14.1  //删除旧路由% J! M+ g" R* r0 a% ]

$ D* X( X, r, [8 h( N! croute outside 0.0.0.0 0.0.0.0 x.x.x.y  //添加心路由
8 b& Z8 L4 ^, \' d7 c
( S9 Z& c" D+ l0 J+ b3. 更改地址转换
2 Q6 @, P7 ~2 |( Q8 p5 E( K; e) p3 G8 i  `% c
   no global (outside) 1 119.255.37.97 netmask 255.255.255.240 //删除旧的转换地址
$ y. O5 F- v. t/ O) I+ q3 t2 y2 O/ Z! o( Q9 _
    global (outside) 1 x.x.x.z  //添加新的转换地址
回复 支持 反对

使用道具 举报

long2003 [Lv4 初露锋芒] 发表于 2013-8-18 01:32:20 | 显示全部楼层
引用:                                                                                                                                作者: wild786                                        viewpost.gif                                                                                                                                                                 1. 更改E0/0接口IP地址- d! }5 \1 d" u- O1 a& ?$ c5 P& v6 V! p
interface Ethernet0/0
" M( I! T3 U. J% [5 V* _3 l  ip address 10.x.x.x 255.255.255.0: ?# O( X+ w. L! ~4 e$ N

; _. g4 w" i' F5 b; F2. 更改出口路由
' a4 U, e* s  j. C
* `' \8 {* @' y" x* \6 x% Wno route outside 0.0.0.0 0.0.0.0 10.2.14.1  //删除旧路由
4 Z, F& l, Y( ~; g7 }  O
0 }+ B# {! a& `route outside 0.0.0.0 0.0.0.0 x.x.x.y  //添加心路由
: p5 d' Z$ @; t* R/ x5 S% h3 U( L6 h3 c. o  D, w
3. 更改地址转换0 J7 E1 c$ H' T: M

! P& @9 X$ K5 }$ ^   no global (outside) 1 119.255.37.97 netmask 255.255.255.240 //删除旧的转换地址
! a% g  n/ r7 R" |* I: |: f9 e: T6 F, S" y; O& b& G& h% c$ C- x
    global (outside) 1 x.x.x.z  //添加新的转换地址                                                                                                                ---------------------------------------------------------------------) i& i! _6 L" P
大侠!我对你的敬意犹如滔滔江水连绵不绝!你是救星,你是太阳,划时代的活雷锋!小弟真不知道该说啥了,真的太感谢了!
回复 支持 反对

使用道具 举报

stormet [Lv4 初露锋芒] 发表于 2013-8-18 02:37:52 | 显示全部楼层
飘过  看看
回复 支持 反对

使用道具 举报

goldgoldxx [Lv5 不断成长] 发表于 2013-8-18 05:27:55 | 显示全部楼层
似乎还是不行,不知道哪里出了错,是不是E0/0接口ip地址不应该更改呢?- p  P1 `  e. W% A0 E% p
小弟还是不明白啊
# D1 K; Q: A4 P; r( E' I$ B
: `! i7 r7 }. }' [* }# A' B地址转换 指的是不是 绑定外网ip呢?$ l, l( C+ u0 o7 G- M
4 k, L+ I# O5 I' z  J  ~/ @
望大侠们指点迷津,小弟拜托了~!!!0 s/ |2 z7 q. N! C
$ |( n/ [0 ~& ~/ g2 i' _/ p$ n4 ?
请大侠们详细写下步骤命令,小弟小白555555555555555555
回复 支持 反对

使用道具 举报

311002 [Lv4 初露锋芒] 发表于 2013-8-18 05:57:16 | 显示全部楼层
看你的配置
0 J$ Z8 S/ r( D( n& a& F& d
. G: k- i0 z: I' G' ^0 `  S外网口上配置的似乎不是外网IP
1 u& m1 A7 n8 M& @0 u1 G
3 I8 j) B/ |' h, I9 c9 C; a是不是外网接入设备不是这个防火墙
回复 支持 反对

使用道具 举报

Ying_Xiong [Lv4 初露锋芒] 发表于 2013-8-18 05:57:16 | 显示全部楼层
楼上大侠,原来是哈尔滨人啊,呵呵,久仰!俺是牡丹江的,目前在北京。呵呵
9 j5 C- u% e8 ]3 e1 E0 k
$ h% w/ T3 L1 ]+ m' K9 }! D大侠,其实是这样地,我们公司机房接外网的是思科防火墙,但是这座大厦还有个机房,也就是说,大厦物业那里有个机房,电信通公司的节点就在物业机房里,估计电信通在物业机房放了个交换机,所以外网ip地址会是10.2.14.2
) |( x; w/ C% S6 H
( Q0 O2 G6 I! h) ]7 O9 u现在我们公司换了一家带宽提供商,那是不是得把外网10.2.14.2这个也得换成新的网络提供商提供的ip地址呢?8 \8 R* Z: q4 k" i( ?& E
- {3 W4 G6 E. g+ h3 g% p
请大侠,详细的写出具体命令给小弟,让小弟了然!小弟提前拜年了,3q!新年大富大贵!
回复 支持 反对

使用道具 举报

我很棒 [Lv4 初露锋芒] 发表于 2013-8-18 07:14:18 | 显示全部楼层
特别感谢 wild786 大侠,仗义出手,问题搞定了!谢谢!
6 h* s" i" [; C! k1 B还有 ゞ懒虫ゞ  大侠,都是牛b人
0 L. L/ K! E! ~- f' I% f( f
% q/ N) Y) H& e0 b. R问题解决了,太感谢你们了
回复 支持 反对

使用道具 举报

HUANGJAMES2 [Lv4 初露锋芒] 发表于 2013-8-18 07:26:09 | 显示全部楼层
呵呵,楼主总结下嘛。。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2025-6-14 23:20 , Processed in 0.116990 second(s), 15 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn