Page 1 of 2 12 LastLast
Results 1 to 10 of 20

Thread: Hỏi về NAT trên Firewall Cisco (FWSM)

  1. #1

    Default Hỏi về NAT trên Firewall Cisco (FWSM)

    Em có cái mô hình như bên dưới
    - dải 10.0.0.0/24 được NAT overload ra địa chỉ 20.20.20.2.
    - Server 10.0.1.2 được NAT static ra địa chỉ 20.20.20.3.

    Với mô hình này thì hiện tại em ko thể connect được bằng địa chỉ private của dải 10.0.0.0/24 vào địa chỉ IP bên ngoài của server (20.20.20.3).
    Mong các cao thủ giải thích hộ em với. Có thể khắc phục được việc này không ạ?

    NAT example.jpg

  2. #2
    Join Date
    Aug 2008
    Location
    VnPro
    Posts
    1,155

    Default

    Dãy IP của em trong internal được NAT ra 20.2
    Sao em lại truy cập internal bằng 20.3
    Phan Hoàng Gia Liêm - Instructor
    Email : gialiem@vnpro.org
    Yahoo : gialiem_vnpro
    -----------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog

  3. #3

    Default

    Trên Switch Core em thực hiện cấu hình VRF, - Mỗi VRF ứng với một cặp dải IP LAN và Server như trong hình vẽ. - Tuy nhiên tất cả đều được NAT chung ra ngoài qua Firewall. - Trường hợp em vẽ ở trên là để có thể đứng từ trong LAN của một VRF và truy nhập vào IP public của một Server trong VRF khác.

  4. #4
    Join Date
    Aug 2008
    Location
    VnPro
    Posts
    1,155

    Default

    Trong trường hợp này em có cấu hình Nat từ vùng inside sang vùng dmz chưa.
    Phan Hoàng Gia Liêm - Instructor
    Email : gialiem@vnpro.org
    Yahoo : gialiem_vnpro
    -----------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog

  5. #5

    Default

    Ai đã Lap thành công bài này up lên cho anh em học hỏi với. Thanks Pro

  6. #6

    Default

    Bạn show cái cấu hình NAT lên xem thử nhé
    Trịnh Anh Luân
    - Email : trinhanhluan@vnpro.org
    - Search my site
    - Search VNPRO.ORG

    Trung Tâm Tin Học VnPro
    Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel: (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    Network channel: http://www.dancisco.com
    • Chuyên đào tạo quản trị mạng và hạ tầng Internet
    • Phát hành sách chuyên môn
    • Tư vấn và tuyển dụng nhân sự IT
    • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Blog: http://www.vnpro.org/blog
    Wifi forum: http://www.wifipro.org

  7. #7

    Default

    Đây là cấu hình NAT trên Firewall:

    access-list Internet extended permit ip 10.0.0.0 255.255.255.0 any
    nat (inside) 1 access-list Internet
    global (outside) 1 20.20.20.2

    static (inside,outside) 10.0.1.2 20.20.20.3 netmask 255.255.255.255

  8. #8

    Default Hoanham ngu vai

    CMC cho thang nay nghi viec luon thoi, moi case day ko lam duoc.

  9. #9
    Join Date
    Oct 2009
    Location
    THỦ ĐỨC, TP HCM
    Posts
    853

    Default

    Quote Originally Posted by ogryffgo View Post
    Em có cái mô hình như bên dưới
    - dải 10.0.0.0/24 được NAT overload ra địa chỉ 20.20.20.2.
    - Server 10.0.1.2 được NAT static ra địa chỉ 20.20.20.3.

    Với mô hình này thì hiện tại em ko thể connect được bằng địa chỉ private của dải 10.0.0.0/24 vào địa chỉ IP bên ngoài của server (20.20.20.3).
    Mong các cao thủ giải thích hộ em với. Có thể khắc phục được việc này không ạ?

    NAT example.jpg
    Hi bạn, bạn có thể cho mình biết bạn test bằng cách nào được không ạh?
    Lâm Văn Tú
    Email :
    lamvantu@vnpro.org
    Viet Professionals Co. Ltd. (VnPro)
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel: (08) 35124257 (5 lines)
    Fax (08) 35124314



  10. Default

    1.Cho việc truy cập ra internet
    access-list Internet extended permit ip 10.0.0.0 255.255.255.0 any
    nat (inside) 1 access-list Internet
    global (outside) 1 20.20.20.2
    Đây là cấu hình cho mạng 10.0.0.0 ra được internet (bạn đã làm đúng)

    2. Từ internet vào DMZ
    static (inside,outside) 10.0.1.2 20.20.20.3 netmask 255.255.255.255
    Đây là câu lệnh dùng để NAT 10.0.1.2 sang 20.20.20.3 bạn đã cấu hình sai
    Bạn sữa lại như sau :
    - (mình giả sử 10.0.1.2 được nối với cổng asa đặt DMZ được gọi là Real-Interface )
    - ( Còn 20.20.20.3 là cổng ngoài Outside được gọi là Map-interface)
    static (real-interface,Map-interface) map-ip-address real-ip-address netmask .......
    =>> static (DMZ,Outside) 20.20.20.3 10.0.1.2 netmask 255.255.255.255
    Để cho việc truy cập từ ngoài Internet vào được 10.0.1.2 thì bạn cần cấu hình thêm ACL để cho phép việc truy cấp đó
    Giả sử 10.0.1.2được NAT thành 20.20.20.3 là web-server thì mình sẽ tạo ACL như sau cho việc truy cập vào được 10.0.1.2
    access-list OUT_DMZ permit tcp any host 20.20.20.3 eq 80 (dung cho http)

    access-list OUT_DMZ permit tcp any host 20.20.20.3 eq 8080 (dùng cho https)
    Sau đó bạn gán vào cổng Outside:
    access-group OUT_DMZ in interface Outside

    3. Từ inside vào DMZ từ 10.0.0.0/24 vào 10.0.1.2)
    Địa chỉ 20.20.20.3 là địa chỉ NAT cho 10.0.1.2
    Trên bản thân ASA thì cho phép vùng bảo mật cao sang vùng bảo mật thấp nên tao không cần NAT cho địa chỉ 10.0.0.0/24
    Để làm được điều này thì ta dùng một trường hợp đặc biết của NAT (hay gọi là NAT 0 có nghĩa giữ nguyên địa chỉ khi đi qua ASA)
    Bạn cấu hình như sau:
    access-list NO_NAT permit ip 10.0.0.0 255.255.255.0 host 10.0.1.2
    nat ( inside) 0 access-list NO_NAT



Page 1 of 2 12 LastLast

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •  
 
   TRUNG TÂM TIN HỌC VNPRO
149/1D Ung Văn Khiêm, P. 25, Q.Bình Thạnh
Phone:(08) 35124257
Fax: (08) 35124314
Email: vnpro@vnpro.org
Powered by vBulletin Version 4.2.1
Copyright 2000 - 2011, Jelsoft Enterprises Ltd.
License owned by : VietProfessional Co.,Ltd
 

Ve may bay |Ve may bay gia re |Ve may bay di Ha Noi |Ve may bay di Nha Trang |Ve may bay di Da Nang |Ve may bay di Da Lat |Ve may bay di Vinh |Ve may bay di Hue |Ve may bay di Con Dao |Ve may bay di TP HCM |Air Asia |Tiger Airways |Vietnam Airlines |Lion Air |Aeroflot |Jetstar |Vietjet Air |Asiana |Delta Airlines |Singapore Airlines |Thai Airways |quantas |Turkish Airlines |China Southern Airlines |Air China |Ve may bay gia re |Ve may bay di Anh |Ve may bay di Canada |Ve may bay di Ha Lan |Ve may bay di Han Quoc |Ve may bay di Hong Kong |Ve may bay di Y |Ve may bay di Italia |Ve may bay di Malaysia |Ve may bay di Nga |Ve may bay di Phap |Ve may bay di Philippines |Ve may bay di Singapore |Ve may bay di Thai Lan |Ve may bay di Trung Quoc |Ve may bay di Uc |Ve may bay di Ukraina |Ve may bay di Duc |Ve may bay di My |Ve may bay di My